Facebook исправил крупный изъян в системе безопасности

Facebook исправил крупный изъян в системе безопасности

Исследователи из университета Индианы обнаружили уязвимость в Facebook, которая позволяла неавторизованным лицам получать доступ к данным пользователей. Сотрудники социальной сети довольно оперативно внесли требуемые модификации, так что на данный момент конфиденциальности личных сведений ничто не угрожает.



В письме редакции Интернет-издания eWeek выявившие изъян студенты Жуй Ван и Чжоу Ли пояснили, что ошибка была найдена в механизме аутентификации Интернет-ресурсов; посторонний сайт можно было выдать за доверенный и получить все его привилегии.


Например, поисковая машина Microsoft - Bing.com - по умолчанию обладает правами на доступ к основным сведениям о пользователях Facebook; эксплуатируя уязвимость, вредоносный сайт мог выдать себя за Bing и извлечь информацию, которая в обычных условиях была бы для него недоступна. Есть и другие ресурсы, которые располагают еще большими привилегиями - например, на доступ к персональным данным участников социальной сети и на републикацию того или иного содержимого на Facebook от их имени; соответственно, притворившись одним из таких узлов (например, NYTimes, ESPN, YouTube, FarmVille и т.д.), сайт злоумышленников мог бы похитить личные сведения или автоматически разместить в социальной сети сообщение любого рода.


Как отмечалось выше, Facebook быстро закрыл уязвимость и поспешил заверить участников, что признаков эксплуатации изъяна отмечено не было. "Обеспечение безопасности для нас является задачей наивысшего приоритета, и мы выделяем значительные ресурсы на защиту учетных записей пользователей и их персональных данных", - заявил, в частности, представитель социальной сети. - "Мы постоянно находимся в контакте с экспертами в области безопасности по всему миру и активно сотрудничаем с ними в тех редких случаях, когда им все же удается обнаружить уязвимость в Facebook".


Ведущий технический консультант Sophos Грэм Клалей в своем блоге заметил, что ему не сразу удалось воспроизвести атаку при помощи созданного студентами тестового сайта. Специалист связал это с жесткими настройками конфиденциальности, которые он установил в своем профиле. Однако после установки фирменного приложения от ESPN эксплойт отработал вполне успешно, сумев извлечь личные данные эксперта и разместить от его имени "вредоносную" ссылку.

Суд начал дело экс-главы Уральских заводов о китайских радиостанциях

Замоскворецкий суд Москвы приступил к рассмотрению по существу уголовного дела в отношении бывшего генерального директора АО «Уральские заводы» Василя Мусина. Его обвиняют в поставке 843 комплектов радиостанций, собранных из китайских комплектующих, под видом российской продукции.

О начале судебного процесса сообщил «Коммерсант». Мусину вменяют часть 4 статьи 159 Уголовного кодекса РФ (мошенничество в особо крупном размере). По версии следствия, сумма ущерба составила около 50 млн рублей.

Уголовное дело было возбуждено Главным управлением Следственного комитета по Москве в июне 2024 года. По данным источников «Коммерсанта», первоначально в материалах дела фигурировали и владельцы компании, которые, как утверждается, были осведомлены о действиях менеджмента. Однако в итоге обвинения им предъявлены не были.

Мусина задержали через несколько дней после возбуждения дела и сразу же заключили под стражу. Суд неоднократно рассматривал ходатайства защиты об изменении меры пресечения, но каждый раз отказывал в их удовлетворении.

Радиостанции «Эрика» поставлялись в рамках гособоронзаказа. Для его получения в Центральное окружное управление материально-технического снабжения МВД, как утверждает следствие, были представлены недостоверные сведения о том, что радиостанции являются полностью собственной разработкой компании «Уральские радиостанции» — дочерней структуры АО «Уральские заводы».

Фактически же радиостанции «Эрика», по версии следствия, представляли собой китайские устройства Hytera. Программное обеспечение, включая преобразователи речи, также оставалось китайского происхождения.

«Преследовавшие корыстные цели руководители и собственники предприятия, заведомо зная о том, что планируемый к поставке товар не соответствует критерию страны происхождения, своими действиями причинили государству ущерб, заодно сорвав выполнение ГОЗ», — приводит издание выдержку из материалов следствия.

Сам Василь Мусин вину не признал. Защита называет необоснованными обвинения в продаже иностранной продукции под видом российской. По словам адвокатов, подобные претензии к предприятию выдвигались и ранее, однако в судах заводу удавалось доказать свою правоту. Кроме того, помимо МВД, радиостанции «Эрика» поставлялись и в другие ведомства, включая ФСБ и ФСИН России.

RSS: Новости на портале Anti-Malware.ru