Microsoft закрыла cookie-уязвимость в Azure

Microsoft закрыла cookie-уязвимость в Azure

Корпорация подготовила новый выпуск средства разработки программного обеспечения (SDK) для платформы Windows Azure. В представленной версии исправлена ошибка безопасности, которая открывала путь к раскрытию конфиденциального содержимого идентификационных файлов (cookie).



Из описания проблемы явствует, что изъян представлял опасность в первую очередь для тех веб-сайтов и служб, которые пользуются файлами cookie для хранения информации о пользователе вне сеансов работы Интернет-обозревателя; эксплуатация этой уязвимости позволяла извлекать и отображать данные, записанные в идентификационные файлы. При этом выявленная ошибка могла помочь потенциальному злоумышленнику преодолеть криптозащиту информации, записанной в cookie, и получить сведения в расшифрованном виде.


Согласно сообщению разработчиков Microsoft, изъян существовал в веб-приложениях, построенных с помощью ASP.NET и с использованием новой функции SDK 1.3 - "Full IIS"; еще одним условием возникновения уязвимости было наличие программного интерфейса "Web Role". "Если для определенного узла важно, чтобы клиент не мог свободно читать содержимое файлов cookie, то его (узла) безопасность может быть под угрозой", - отметили специалисты корпорации.


Всем пользователям услуг Azure, чьи разработки подвержены возникновению этой уязвимости, настоятельно рекомендуется загрузить обновленный вариант SDK, "пересобрать" свои приложения и убедиться, что исправление вступило в силу. Подробные инструкции доступны в блоге Windows Azure.


"Облачная" платформа Azure была представлена публике около года назад. За это время она успела привлечь 31 тыс. активных подписчиков и стать местом размещения 5 тыс. приложений. С ее помощью разработчики могут строить, развертывать и эффективно контролировать веб-приложения, а также хранить данные на серверах Microsoft; абонировать часть вычислительных ресурсов "облака" можно за определенную цену (минимальный тариф - 5 центов в час).


PCWorld

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Крупный интернет-провайдер Сибсети подвергся мощной DDoS-атаке

Утром 30 апреля интернет-провайдер «Сибсети» подвергся DDoS-атаке. Под удар попали филиалы компании в Новосибирске, Новокузнецке, Кемерове и Красноярске.

Как сообщили в «Сибсетях» одному из местных СМИ, атака началась около 10:00 по местному времени. При этом сервис Downdetector зарегистрировал первые жалобы ещё в 6:00. Наибольшее количество обращений пришлось как раз на 10:00.

«В данный момент новосибирский филиал подвергается активной DDoS-атаке, направленной на нашу инфраструктуру. Злоумышленники активизировались перед майскими праздниками, перегружая наши серверы множеством запросов. Это может вызывать временные сбои в работе личного кабинета и мобильного приложения "Мои Сибсети"», — заявили в отделе маркетинга компании на официальной странице во «ВКонтакте».

Как уточняет ТАСС, спустя час атака начала распространяться на другие регионы. Сначала — на Новокузнецк и Кемерово, затем на Красноярск.

Согласно данным Downdetector, основная масса жалоб поступает из Новосибирской области и Красноярского края. Более 80% пользователей сообщают о полном отсутствии домашнего интернета.

Напомним, что в ноябре 2024 года новосибирский филиал «Сибсети» уже подвергался масштабной DDoS-атаке, последствия которой устранялись в течение нескольких дней.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru