Обнаружена незакрытая уязвимость в Opera

Обнаружена незакрытая уязвимость в Opera

Последняя версия обозревателя Opera, которая была выпущена в декабре прошлого года,  имеет критическую уязвимость. Ошибка позволяет удаленно выполнять произвольный код на целевой системе.

Уязвимость обнаружил французский исследователь в области безопасности Жоди Шансель. В докладе, опубликованном на блоге, он предположил, что ошибка кроется в функции усечении данных. Однако, по его мнению, в случае многократного аварийного срабатывания, определить нарушение в памяти не представляется возможным, поэтому эксплуатация уязвимости может быть затруднена.

Тем не менее, специалисты в области безопасности компании VUPEN Security сообщили, что разработали стабильный эксплойт для этой уязвимости. По их словам ошибка кроется в модуле "opera.dll" и эксплуатация возможна при обработке элемента "select", содержащего большое число подпунктов.  

Наличие уязвимости подтверждено в версиях браузера Opera 11.0 и 10.63 для Windows 7 и XP, и может эксплуатироваться удаленно при посещении пользователем специально сформированных веб-страниц.

К счастью, в настоящее время пока нет опубликованных образцов экплойта. VUPEN хранит написанный ей код и отправляет его только клиентам, среди которых есть правительственные организации и крупные компании.

Заметим, что уязвимость не закрыта и данных о сроках выхода обновления тоже нет.

Немецкая полиция читает WhatsApp и Signal без взлома шифрования

Правоохранительные органы Германии используют клонирование аккаунтов для слежки за перепиской в WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), Signal и Telegram. Для этого они подключают служебный компьютер к учётной записи подозреваемого как обычное доверенное устройство. Шифрование остаётся целым, просто полиция тихо садится внутрь защищённого канала.

О практике рассказало netzpolitik.org, получившее секретную директиву Таможенного криминального управления Германии (ZKA).

Метод тестировали с конца 2023 года, а 1 августа 2025-го перевели в статус постоянного инструмента для расследования тяжких и организованных преступлений.

Следователи используют штатные функции WhatsApp Web, Telegram Web и Signal Desktop. Чтобы привязать новый компьютер, нужен QR-код, подтверждение в приложении или проверочный код. Получить его можно через изъятый или добровольно переданный телефон, перехват СМС либо фишинг.

В одном из описанных случаев супруги дали полиции смартфоны, чтобы сотрудники сфотографировали сообщения от их дочери. Вместо этого полицейские якобы незаметно активировали WhatsApp Web и получили постоянный доступ к будущей переписке. Сервис воспринимал компьютер как легальное устройство и сам отправлял на него расшифрованные сообщения.

Некоторые клиенты синхронизируют и старую переписку. При подключении Signal постороннее устройство может получить сообщения за предыдущие 45 дней. Технически оно также способно видеть контакты и отправлять сообщения от имени владельца.

Ведомство не раскрывает масштабы слежки, сославшись на государственную тайну. Пользователям остаётся проводить ревизию самостоятельно: открыть раздел «Связанные устройства» в мессенджере и завершить все незнакомые сеансы.

RSS: Новости на портале Anti-Malware.ru