Microsoft закрыла cookie-уязвимость в Azure

Microsoft закрыла cookie-уязвимость в Azure

Корпорация подготовила новый выпуск средства разработки программного обеспечения (SDK) для платформы Windows Azure. В представленной версии исправлена ошибка безопасности, которая открывала путь к раскрытию конфиденциального содержимого идентификационных файлов (cookie).



Из описания проблемы явствует, что изъян представлял опасность в первую очередь для тех веб-сайтов и служб, которые пользуются файлами cookie для хранения информации о пользователе вне сеансов работы Интернет-обозревателя; эксплуатация этой уязвимости позволяла извлекать и отображать данные, записанные в идентификационные файлы. При этом выявленная ошибка могла помочь потенциальному злоумышленнику преодолеть криптозащиту информации, записанной в cookie, и получить сведения в расшифрованном виде.


Согласно сообщению разработчиков Microsoft, изъян существовал в веб-приложениях, построенных с помощью ASP.NET и с использованием новой функции SDK 1.3 - "Full IIS"; еще одним условием возникновения уязвимости было наличие программного интерфейса "Web Role". "Если для определенного узла важно, чтобы клиент не мог свободно читать содержимое файлов cookie, то его (узла) безопасность может быть под угрозой", - отметили специалисты корпорации.


Всем пользователям услуг Azure, чьи разработки подвержены возникновению этой уязвимости, настоятельно рекомендуется загрузить обновленный вариант SDK, "пересобрать" свои приложения и убедиться, что исправление вступило в силу. Подробные инструкции доступны в блоге Windows Azure.


"Облачная" платформа Azure была представлена публике около года назад. За это время она успела привлечь 31 тыс. активных подписчиков и стать местом размещения 5 тыс. приложений. С ее помощью разработчики могут строить, развертывать и эффективно контролировать веб-приложения, а также хранить данные на серверах Microsoft; абонировать часть вычислительных ресурсов "облака" можно за определенную цену (минимальный тариф - 5 центов в час).


PCWorld

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России готовят запрет на зарубежные коммуникационные сервисы

В перечне поручений президента, опубликованном по итогам встречи с представителями бизнеса в конце мая, содержится указание на подготовку дополнительных ограничений в отношении использования в России коммуникационных сервисов и другого программного обеспечения из недружественных стран. Такие меры предлагается ввести до 1 сентября 2025 года.

Перечень поручений опубликован на официальном сайте Кремля.

В документе, в частности, говорится о необходимости разработать меры по «введению дополнительных ограничений на использование в России программного обеспечения (в том числе коммуникационных сервисов), произведенного в недружественных иностранных государствах».

О необходимости подобных ограничений 26 мая на встрече с президентом заявил генеральный директор IVA Technologies Станислав Иодаковский. Он отметил, что такие сервисы, как Zoom и Microsoft Teams, широко используются как бизнесом, так и обычными пользователями. Президент поддержал предложение, назвав его ответной мерой на ограничения со стороны других государств.

Напомним, что с 1 июля 2025 года в России введён запрет на использование зарубежных мессенджеров для деловой переписки в ряде организаций, включая банки, госорганы и телеком-компании. При этом для обычных пользователей пока сохраняется доступ, за исключением уже заблокированных Viber и Discord.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru