Американцы обостряют дискуссии по защите личных данных

Forbes сомневается в безопасности игры Angry Birds

На сайте авторитетного издания Forbes появилась заметка, сообщающая о том, что популярная мобильная игра Angry Birds прибирает к рукам личную информацию пользователей. В частности проект сохраняет данные о вашем местоположении, чтобы корректировать отображение рекламных объявлений.



В статье говорится, что многие современные приложения программы собирают личные данные для улучшения позиционирования рекламы. Законы о защите личных данных пока не успевают за технологиями. Что происходит в том, случае, если устройство используется на работе и ходит по рукам в коллективе. Человек, в сущности, обнажает свои интересы и тайны для других людей.

Рекламные компании защищают подобный подход, полагая, что без выплат за рекламу большинство сайтов и разработчиков будут попросту брать деньги с клиентов. Amazon, Apple, Google, Hewlett-Packard, Microsoft и Research in Motion подписала соглашение с California Attorney General, заявив, что они будут только продавать и распространять программы, которые напрямую сообщают пользователям о том, что скачивают информацию.

Таблица, показывающая процент программ, предоставляющих доступ ко системе доступа к личным данным.

В своей заметке Forbes обратилась к Руссу Ворнеру – исполнительному директору компании ContentWatch – с просьбой объяснить, как можно оградить свои личные данные от рекламщиков. Эксперт посоветовал установить программу Zscaler Application Profiler, которая позволяет увидеть, какую информацию о них собирают и зачем. Однако главное оружие потребителя в борьбе с нарушениями – осторожность при скачивании новых программ.

В статье подробно разбираются многие страхи американцев, включая риск распространения личных данных детей. Эксперты советуют активно использовать системы родительского контроля, а также выделенные детские «оболочки», которые присутствуют в Windows Phone 8. Кроме того, родителям стоит объяснять детям, как и зачем они используют программы.

Такая же политика должна применяться и в работе с сотрудниками больших компаний. Им необходимо пояснить, что работая с различными программами, они ненароком могут обнародовать частные данные.

Forbes явно обостряет эту дискуссию не случайно. В американском правительстве достаточно давно ведутся обсуждения системы контроля за личными данными. Пока законодатели обязали разработчиков оповещать пользователей о том, что они хотят использовать чужую информацию, однако клиенты так и не получили возможности отключать доступ к своим сокровенным данным внутри программ.

В Linux нашли 19-летнюю дыру: атакующий может добраться до root

В Linux обнаружили новую уязвимость повышения привилегий, получившую имя CIFSwitch. При удачном раскладе обычный локальный пользователь может обмануть механизм CIFS-аутентификации, подсовывать ядру фальшивые запросы и в итоге получить root. Проблема затрагивает системы с уязвимыми связками kernel CIFS и cifs-utils, в первую очередь версии 6.14 и выше.

CIFS нужен Linux для работы с сетевыми шарами: монтировать удалённые папки, читать и писать файлы по сети. Если такая шара использует Kerberos-аутентификацию, ядро Linux обращается к пользовательскому приложению, а cifs-utils выступает посредником.

По словам исследователя Асима Вилади Оглу Манизады, который нашёл и назвал CIFSwitch, ядро запрашивает ключ типа cifs.spnego, после чего стандартная связка keyutils/request-key запускает cifs.upcall от root, чтобы получить или собрать материалы Kerberos/SPNEGO.

Беда в том, что CIFS-подсистема ядра не проверяла, что такие cifs.spnego-запросы действительно пришли от CIFS-клиента ядра. В результате непривилегированный пользователь мог сгенерировать поддельный запрос и запустить штатный процесс аутентификации.

А дальше привилегированный cifs.upcall доверяет полям, которые считает созданными ядром, хотя на деле ими управляет атакующий. Через эти поля можно форсировать переключение namespace, спровоцировать NSS-запрос до сброса привилегий, подгрузить вредоносный NSS-модуль и получить выполнение кода от root.

Манизада отмечает, что баг появился ещё в 2007 году, то есть прожил в экосистеме около 19 лет. При этом эксплуатация не универсальна: нужны подходящая версия ядра, уязвимый cifs-utils, доступные пространства имен пользователей и политики SELinux/AppArmor, которые не ломают атаку на взлёте.

Среди уязвимых систем, в дефолтных конфигурациях эксперт называет:

  • Linux Mint 21.3 / 22.3;
  • CentOS Stream 9;
  • Rocky Linux 9;
  • AlmaLinux 9;
  • Kali Linux 2021.4–2026.1;
  • SLES 15 SP7.

Уязвимость уже закрыта патчем для ядра, он добавляет проверку происхождения запросов cifs.spnego. Однако конкретные версии ядра с патчем зависят от дистрибутива, так что администраторам лучше не гадать, а проверять бюллетени своих вендоров.

RSS: Новости на портале Anti-Malware.ru