Microsoft обязала сотрудников сообщать о чужих ошибках

Microsoft обязала сотрудников сообщать о чужих ошибках

Имеются в виду изъяны и недочеты в разработках других производителей программного обеспечения. Таким образом корпорация декларирует свое намерение более активно участвовать в работе индустрии безопасности и содействовать сколь возможно лучшей защищенности пользователей.


Отныне всякий работник, обнаруживший уязвимость в третьестороннем программном продукте, должен сообщать об этом в подразделение Microsoft Vulnerability Research. Оно, в свою очередь, будет активно пытаться установить связь с поставщиком приложения, чтобы передать ему информацию касательно изъяна; если наладить контакт не получится, то корпорация предаст сведения публичной огласке.

Новая политика MSVR была, кстати, анонсирована еще в прошлом году под наименованием "Координированное раскрытие сведений об уязвимостях" (Co-ordinated Vulnerability Disclosure). В рамках этой программы Microsoft, например, передала по непосредственному назначению данные о серьезной ошибке безопасности в Google Chrome, эксплуатация которой могла привести к исполнению произвольного кода в защищенной среде браузера, а также об HTML5-изъяне, представлявшем опасность для того же Chrome и для обозревателя Opera. Цель всей этой инициативы, как уже было сказано, - более тесно интегрироваться в сектор защиты информации, следуя принципу HP/TippingPoint - сколь возможно быстро сообщать об уязвимостях, даже если к ним еще нет патчей.

В группе Microsoft Trustworthy Computing считают, что после выпуска любого программного продукта в свет его безопасность становится делом  всеобщей ответственности. В силу этого сотрудничество между поставщиками ПО и защитниками информации может рассматриваться как залог успешного предупреждения атак и эффективного противодействия компьютерным угрозам. Объединение усилий по выявлению и устранению уязвимостей, по мнению экспертов корпорации, способно существенно снизить опасность тех рисков, которым сейчас подвергаются пользователи.

V3.co.uk

Письмо автору

Закрытые аккаунты Instagram раскрывали фото без аутентификации

Исследователь по кибербезопасности обнаружил странную и довольно неприятную уязвимость в Instagram (принадлежит Meta, признанной экстремистской организацией и запрещённой на территории РФ): в ряде случаев закрытые профили сливали фотографии, которые оказывались доступны без аутентификации.

Речь идёт о приватных аккаунтах, контент которых по идее должны видеть только одобренные подписчики.

В обычной ситуации неаутентифицированный пользователь видит стандартное сообщение «Этот аккаунт закрыт».

 

Но, как показало исследование, при заходе с некоторых мобильных устройств сервер Instagram всё равно возвращал в HTML-ответе ссылки на фотографии и подписи к ним — просто «прятал» их в коде страницы.

 

Об этом рассказал исследователь Джатин Банга. Он показал, что в HTML закрытых профилей появлялся объект polaris_timeline_connection, внутри которого были закодированные CDN-ссылки на изображения, доступ к которым не должен был открываться. Банга опубликовал видеодоказательство и репозиторий с подробным разбором, а также переписку с Meta (признана экстремистской организацией и запрещённой на территории РФ).

По его словам, он тестировал проблему только на собственных закрытых аккаунтах или профилях, на которые у него были права. Даже в таком ограниченном наборе около 28% профилей возвращали подписи и ссылки на закрытые фото. То есть это был не единичный сбой, а вполне воспроизводимая история — при определённых условиях и заголовках запроса.

Meta сначала назвала происходящее проблемой кеширования CDN, но Банга с этим не согласился и настаивал, что речь идёт о серверной ошибке аутентификации: бэкенд просто не проверял права доступа перед формированием ответа. Он подал повторный отчёт, однако после нескольких дней обсуждений баг был закрыт со статусом «неприменимо».

RSS: Новости на портале Anti-Malware.ru