Разработчики Apache работают над исправлением для опасной уязвимости

Разработчики Apache работают над исправлением для опасной уязвимости

Данный изъян позволяет потенциальному злоумышленнику организовать отказ в обслуживании при помощи одного-единственного персонального компьютера. За свою высокую эффективность атакующий код, опубликованный в прошлую пятницу, уже успел получить прозвище "убийца Apache"; неудивительно, что создатели известного серверного решения стремятся как можно быстрее найти "лекарство".


Уязвимости подвержены выпуски Apache с кодовыми номерами 1.3 и 2. Эксплуатация изъяна довольно незамысловата: злоумышленник посылает серверу многочисленные GET-запросы, в которых содержатся перекрывающиеся диапазоны байтов. Из-за ошибок в их обработке  процессы Apache начинают потреблять все больше и больше памяти, пока она в конце концов не заканчивается. Естественно, что операционная система сервера в таких условиях нормально работать не может.

Механизм диапазонной загрузки - одна из функций Apache, которая позволяет веб-клиентам забирать не весь HTTP-документ, а лишь отдельные его фрагменты (которые, собственно, и описываются вышеупомянутым диапазоном байтов). Нагрузив заголовки HTTP множеством запросов на такие байтовые отрезки, нападающий может вызывать сбои в работе системы. Разработчики Apache в среду утром пообещали, что патч, препятствующий подобной деятельности злоумышленников, появится до конца текущей недели. В особом рекомендательном бюллетене создатели продукта описали ряд временных мер, которые администраторы могут принять до момента публикации "заплатки".

Необходимо заметить, что данная уязвимость была обнаружена очень давно - еще в 2007 году. О потенциальной подверженности Apache и Microsoft IIS отказам в обслуживании заявил тогда исследователь Михал Залевский, который назвал реализацию обработки байтовых диапазонов в этих продуктах "странной". Однако тогда разработчики Apache на его сообщение никак не отреагировали; сам специалист полагает, что своеобразное "расслабляющее" воздействие на создателей серверного решения оказало отсутствие работающего эксплойта (который г-н Залевский тогда так и не изготовил). Что ж - теперь атакующий код есть, а программисты спешат за 96 часов выполнить работу, на которую у них было четыре с половиной года.

Напомним, что Apache уверенно удерживает лидерство в секторе программного обеспечения для веб-серверов: под его управлением работает 235 млн. сайтов (примерно 66% от общего количества ресурсов всемирной Сети). Его ближайший преследователь - IIS - обеспечивает работу более чем 60 млн. узлов (17%).

The Register

Письмо автору

" />

Вместо Siri: Apple встроит в iOS и macOS полноценный чат-бот на Gemini

В следующем «крупном» релизе своих операционных систем — как настольных, так и мобильных — Apple планирует заменить голосового помощника Siri на чат-бота Campos, основанного на модели Gemini и доработанного под экосистему компании. За использование платформы Google, по данным источников, получила от Apple более 1 млрд долларов.

О планах компании сообщил журналист Bloomberg Марк Гурман. По его информации, которая традиционно опирается на инсайды внутри Apple, Siri могут заменить на полноценного ИИ-чат-бота уже к концу текущего года.

Такое решение, как отмечает Гурман, стало ответом на продолжающуюся ИИ-гонку, в которой Apple в последние годы заметно отстала от ключевых игроков рынка.

Новый бот получит стандартный набор возможностей современных ИИ-ассистентов: веб-поиск, генерацию изображений, помощь при написании кода и анализ загруженных файлов. При этом он будет глубоко интегрирован в систему — сможет анализировать содержимое открытых окон, а также использовать пользовательские данные, хранящиеся локально на устройстве и в облаке.

Вызывать чат-бота можно будет не только голосом, как это происходит с Siri, но и с помощью боковой кнопки. Кроме того, пользователи смогут «общаться» с ним в текстовом формате — возможность, отсутствие которой долгое время оставалось одним из главных поводов для критики Siri.

По данным источников Марка Гурмана, анонс нового чат-бота запланирован на июнь, а его официальный запуск ожидается в сентябре.

При этом сама Siri продолжает развиваться. Так, в iOS 26 у неё появились функции автоответчика, включая обработку вызовов с незнакомых номеров. По информации Bloomberg, в апреле Siri также получит ещё одно крупное обновление с расширенным набором возможностей.

RSS: Новости на портале Anti-Malware.ru