Закон защитит держателей банковских карт от мошенников

Закон защитит держателей банковских карт от мошенников

Безналичные средства всегда находятся под прицелом мошенников. Особенно часто воруют деньги с банковских карт: только в первом квартале этого года в нашей стране выявлено более 350 таких случаев. Отвечать за действия мошенников банкам невыгодно.

Как повлияет на эту ситуацию новый законопроект о национальной платежной системе, ведущие "Утра России" спросили у заместителя председателя комитета Госдумы по финансовому рынку Анатолия Аксакова.

По его словам, с 1 января следующего года будет действовать такая система: если клиент банка обнаружил незаконное списание средств с его карты, он может в течение 24 часов после этого обратиться в банк. Там ему обязаны будут сначала вернуть деньги, а потом разбираться, кто снял деньги с карты и как это произошло.

Но какие доказательства должен предоставить держатель карты, чтобы банк поверил ему? "В соответствии с законом о национальной платежной системе, никаких доказательств со стороны клиента предъявлять не надо", – отметил Аксаков. Но это работает только в том случае, если клиент обратился в банк в течение суток.

Впрочем, с января банки будут обязаны извещать клиентов о всех транзакциях. Так что держатели карт не смогут оправдаться тем, что у них не подключена соответствующая услуга, поэтому они не знали, что деньги с их карты кто-то списал. А вот что делать, если вы были вне зоны действия мобильной сети и не смогли вовремя получить сообщение от банка, в законе не прописано.

Как отметил Аксаков, противоречие этого законопроекта состоит в предложении некоторых депутатов возмещать клиенту банка не все средства, даже если он докажет, что списали их незаконно. "Для меня это удивительно", – признался депутат.

Один клик администратора может отдать WordPress-сайт злоумышленнику

В ядре WordPress обнаружили цепочку уязвимостей Click2Shell, которая позволяет удалённо выполнить PHP-код на сервере без учётной записи атакующего. Для захвата сайта достаточно, чтобы авторизованный администратор открыл специально подготовленную ссылку.

Проблему нашёл исследователь pwn.ai Паулос Йибело. Согласно техническому отчёту, WordPress по-разному обрабатывал один и тот же параметр ссылки предпросмотра темы.

API каталога очищал значение и находил легитимную тему, а JavaScript в браузере администратора вставлял исходную строку в jQuery-селектор без должного экранирования.

В результате подготовленный URL заставлял интерфейс WordPress самостоятельно нажать кнопку установки. Администратор при этом не выбирал ни «Установить», ни «Активировать», а тема оставалась неактивной и внешне сайт продолжал работать как обычно.

Для полноценного RCE исследователи добавили второй компонент — уязвимую тему Mobile Repair Zone 2.5.4 из официального каталога. Во время предпросмотра WordPress загружал её PHP-код, после чего небезопасный AJAX-обработчик позволял скачать и выполнить произвольный плагин.

Дальше атакующий мог читать wp-config.php, красть ключи и данные БД, менять файлы, создавать администраторов и внедрять скрипты. Атака не является полностью автоматической: ссылку должен открыть вошедший в систему администратор.

Роли Author и Editor нужных полномочий не имеют. Доставить URL можно через целевой фишинг или уже существующую XSS-уязвимость.

WordPress закрыл дыру в версии 7.1.1 и выпустил патчи для поддерживаемых старых веток. Поскольку подробности и PoC уже опубликованы, откладывать обновление нельзя. Временной страховкой может стать DISALLOW_FILE_MODS, запрещающий установку тем и плагинов, но нормальное лекарство всё то же — патч.

RSS: Новости на портале Anti-Malware.ru