Mozilla опубликовала первое обновление для Firefox 4.0

Mozilla опубликовала первое обновление для Firefox 4.0

Команда разработчиков Mozilla опубликовала первое обновление для новой версии обозревателя Firefox 4.0, в котором исправлены две уязвимости, позволяющие злоумышленникам обойти защиту операционной системы Windows Vista и Windows 7.

Ошибки найдены в двух графических библиотеках WebGLES, которые были включены в последнюю версию обозревателя. Как сообщил исследователь в области безопасности, обнаруживший уязвимость, они стали результатом того, что код был скомпилирован без учета технологии ASLR.

Как известно, технология ASLR является мерой безопасности, которая была разработана для предотвращения возможных атак, затрудняя эксплуатацию нескольких типов уязвимостей. Впервые она была применена в операционной системе Windows Vista.  Заметим, что все предшествующие Firefox 4 версии не подвержены этой уязвимости.

Согласно сообщению, хакер, нашедший возможность эксплуатации уязвимости в функции памяти может в дальнейшем использовать эти библиотеки для обхода ASLR на платформах Windows Vista и Windows 7, причем в случае успешной атаки результат будет таким же, как и на Windows XP, т.е. привести к удаленному исполнению кода на целевой системе.

Кроме описанной уязвимости в патче исправлены другие ошибки, в том числе обнаруженные в функции "XSLT generate-id()" динамически распределенной области памяти, а также дефекты, приводящие к нарушению системы безопасности.

Стоит отметить, что компания опубликовала обновления для версии Firefox 3.6. Помимо прочего там исправлены три критические ошибки, в числе которых возможность повышения привилегий через плагин Java, ссылки на несуществующие объекты и ошибки в функции памяти.

Алису AI хотят сделать неудаляемой на смартфонах в России

Минцифры дорабатывает правила обязательной предустановки российского ИИ-ассистента на смартфоны и другие устройства. Согласно проекту постановления, «Алиса AI» может получить расширенный доступ к операционной системе и стать неудаляемой.

Документ вводит отдельное понятие системного помощника — программы на базе модели ИИ со статусом национальной или суверенной большой фундаментальной модели.

Такой помощник сможет работать по умолчанию, обновляться в фоне, отправлять пуш-уведомления и активироваться голосом. Предполагается, что пользователь сможет отказаться от его применения, однако механизм такого отказа пока вызывает вопросы.

В Минцифры подчёркивают, что проект ещё обсуждается с отраслью, а его задача — обеспечить российским и зарубежным сервисам равные конкурентные условия. В Яндексе инициативу поддерживают: недельная аудитория Алисы AI уже достигла 41 млн человек, а сентябрьский рост числа пользователей оказался пятикратным год к году.

Участники рынка встречают идею без энтузиазма. Ассоциация РАТЭК просит провести полноценное публичное обсуждение и оценку регулирующего воздействия. Производители зарубежных устройств могут технически не суметь предоставить приложению требуемые права: закрытая архитектура мобильных ОС не позволяет бесконтрольно обновляться и получать сквозной доступ к системным функциям.

Есть и вопросы к конфиденциальности. По проекту один коммерческий продукт потенциально получит доступ к приложениям, уведомлениям и СМС — весьма аппетитный набор данных для персонализации и монетизации. Отдельные правила их защиты пока не прописаны.

Дистрибьюторы предупреждают, что адаптация устройств увеличит расходы и может осложнить поставки зарубежной техники. Эти затраты, как водится, рискуют незаметно телепортироваться в ценник смартфона.

Напомним, ранее Яндекс опроверг безграничный доступ Алисы AI к данным пользователей.

RSS: Новости на портале Anti-Malware.ru