В программном обеспечении сети LinkedIn найдена уязвимость безопасности

В программном обеспечении сети LinkedIn найдена уязвимость безопасности

Профессиональная социальная сеть LinkedIn имеет в своем программном обеспечении ряд уязвимостей, ставящих под угрозу пользовательские аккаунты и позволяющих потенциальным взломщикам получать доступ к данным участников LinkedIn без соответствующего разрешения. Об этом сообщают независимые индийские ИТ-специалисты, работающие в рамках проекта WTFuzz.



 Риши Наранг, независимый ИТ-специалист, говорит, что технически уявзимость связана с файлами-идентификаторами, так называемыми cookie, которые выдаются пользовательскому браузеру для идентификации со стороны самой LinkedIn как легитимного пользователя. Проблема заключается в том, что серверное ПО создает cookie под общим именем LEO_AUTH_TOKEN, который действует без истечения целый год, передает cybersecurity.

Наранг говорит, что подавляющее большинство сайтов сейчас выдают клиентским компьютерам cookie для идентификации, но большинство этих файлов имеют срок истечения от 30 до 180 минут, после чего клиенту необходимо авторизоваться повторно. По непонятным причинам у LinkedIn срок жизни cookie был увеличен до 1 года.

По словам Наранга, cookie с большим сроком жизни - это удобно для легитимного пользователя, так как позволяет ему избегать лишних вводов логинов и паролей, но с другой стороны перехват таких файлов дает все эти преимущества хакеру. Дополнительную угрозу создает и тот факт, что передаются cookie по открытым каналам связи, без какого-либо шифрования.

Технически, говорят индийские специалисты, верным решением было бы как минимум сократить срок жизни cookie до 30-60 минут, а также предоставить пользователям на выбор возможность входа через систему SSL.

Наранг говорит, что многие сайты имеют не совсем корректно выставленное время жизни cookie, однако в случае в LinkedIn эта проблема приобретает острый характер ввиду того, что пользователи этой сети оставляют здесь массу своих персональных и деловых данных.

Снимки из Pokémon Go превратили в систему навигации для роботов-доставщиков

Когда-то Pokémon Go заставила миллионы людей бродить по улицам в поисках Пикачу, Сквиртла и прочих карманных монстров. Теперь выясняется, что всё это было полезно не только для игроков, но и для будущих роботов. Компания Niantic Spatial решила использовать гигантский массив данных из Pokémon Go для совсем другой задачи — точной навигации роботов в городе.

Речь идёт о снимках городских улиц и ориентиров, которые в течение многих лет собирали игроки по всему миру.

Эти изображения сопровождались очень точными геометками, поэтому со временем у компании накопилась по-настоящему уникальная база данных. По словам Niantic Spatial, модель уже обучена на 30 миллиардах изображений, снятых в городской среде.

На основе этого массива компания создала систему визуального позиционирования, которая умеет определять местоположение с точностью до нескольких сантиметров (по нескольким кадрам зданий и других объектов вокруг). Если говорить проще, ИИ смотрит на окружающую обстановку и понимает, где именно находится устройство или робот.

Первое крупное практическое применение этой технологии уже нашлось. Niantic Spatial заключила партнёрство с Coco Robotics — стартапом, который развозит заказы с помощью небольших роботов. Эти машины размером примерно с дорожный кофр могут везти до восьми больших пицц или несколько пакетов с продуктами.

Для таких роботов точная навигация — вопрос не красоты, а эффективности. В плотной городской застройке GPS часто работает нестабильно: сигнал отражается от зданий, путается под эстакадами и в узких улицах. В результате робот может ошибиться буквально на десятки метров, а в доставке это уже критично.

Именно здесь и пригодилась технология, выросшая из Pokémon Go. Вместо того чтобы полагаться только на спутниковый сигнал, роботы Coco будут дополнительно ориентироваться по изображению окружающего мира. Это должно помочь им точнее подъезжать к точкам выдачи у ресторанов, не мешать прохожим и останавливаться ближе к двери клиента, а не «где-то рядом».

RSS: Новости на портале Anti-Malware.ru