Опубликована информация о трех XSS-уязвимостях Gmail

Опубликована информация о трех XSS-уязвимостях Gmail

Эксперт компьютерной безопасности Нильс Джунман (Nils Junemann) опубликовал техническую информацию о трех XSS-уязвимостях в почтовом сервисе Gmail. В результате успешного использования XSS-уязвимостей злоумышленникам удается скомпрометировать информацию о текущем сеансе пользователя, а при проведение целевой многоуровневой атаки, и вовсе, получить контроль над учетной записью.

Две уязвимости касались особенностей мобильного представления Gmail. Первая уязвимость заключалась в недостаточной проверке данных при формирование заголовка пересылаемого сообщения, что позволяло выполнить произвольный JavaScript-код в момент открытия письма со специально сформированным заголовком. Недостаточная проверка параметров поискового запроса, стала причиной второй XSS-уязвимостью. Третья XSS-уязвимость затронула параметры отображения отдельного сообщения, передает uinc.ru.

Однако, для выполнения внедренного JavaScript-кода пользователю необходимо проследовать по ссылке в письме, которая будет указывать на веб-сайт злоумышленников. Дело в том, что отображение письма требует знания уникального идентификатора пользователя и сообщения. Эти идентификаторы могут быть получены, например, путем внедрения в почтовое сообщение изображения, размещаемого на веб-сайте злоумышленников. Получив уникальный адрес просмотра, злоумышленники могут сформировать специальный URL-перенаправления, перейдя по которому пользователь выполнит вредоносный JavaScript в контексте веб-сайта почтовой службы Gmail.

По заявлению исследователя, все уязвимости были оперативно устранены сотрудниками компании Google. В качестве основной меры борьбы с еще неизвестными XSS-уязвимости, эксперты компьютерной безопасности рекомендуют использовать двухуровневую авторизацию и не открывать письма от неизвестных отправителей.

Интернет-провайдеров хотят штрафовать на 500 тыс. рублей за порчу домов

Интернет-провайдеров хотят штрафовать за повреждение имущества многоквартирных домов, провисшие кабели, отсутствие маркировки и самовольное подключение оборудования к электросети. Размер санкций может достигать 500 тыс. рублей, столько же теперь грозит управляющим компаниям за недопуск операторов.

С инициативой в ФАС обратился комитет Торгово-промышленной палаты по предпринимательству в сфере ЖКХ. Ведомство подтвердило получение обращения и рассмотрит его в установленном порядке.

С 6 августа 2026 года управляющие организации могут получить штраф от 100 тыс. до 500 тыс. рублей, если мешают провайдеру провести сеть в дом. Для должностных лиц наказание составляет от 10 тыс. до 40 тыс. рублей.

Комитет ТПП считает, что правила получились односторонними: УК уже наказывают за закрытую дверь, а оператору за оставленный после монтажа кабельный хаос отдельная административная санкция не грозит.

По данным комитета, 88% судебных споров между сторонами инициируют управляющие организации, причём в 85% случаев суд удовлетворяет их требования. Среди типичных претензий можно встретить провисающие и неподписанные кабели, повреждение общего имущества и подключение к электричеству без разрешения.

Операторы идею встретили без энтузиазма. В МТС заявили, что обвинения в массовых нарушениях не подтверждены статистикой. В «Мегафоне» напомнили, что УК до сих пор ограничивают доступ к домовой инфраструктуре, а в «Ростелекоме» указали: проекты сетей уже согласовываются и должны соответствовать требованиям безопасности.

Участники рынка опасаются, что новые штрафы станут ещё одним способом давления, особенно на небольших провайдеров. Управляющие компании, по их версии, не хотят терять доходы и контроль над доступом операторов в дома.

RSS: Новости на портале Anti-Malware.ru