Британским спецслужбам могут позволить следить за интернет-общением

Британским спецслужбам могут позволить следить за интернет-общением

Британские власти могут наделить спецслужбы и полицию новыми полномочиями с целью противостоять преступникам и террористам и отслеживать их каналы телефонных и интернет-коммуникаций, говорится в опубликованном во вторник докладе независимого британского парламентского комитета по разведке и безопасности.

Доклад комитета был подготовлен по поручению правительства Великобритании, которое летом прошлого года опубликовало проект нового закона о коммуникационных данных и нуждалось в его дальнейшей проработке и экспертизе.

Авторы доклада также признали, что в нынешних условиях полиции становится все сложнее угнаться за активно использующими новые технологии преступниками без соответствующих полномочий, в то время как спецслужбы пока что могут задействовать и другие имеющиеся в их распоряжении силы и средства, но они также находятся на пределе возможностей, передает digit.ru.

«Заинтересованные ведомства нуждаются в доступе к коммуникационным данным — в определенных строго контролируемых обстоятельствах и при соответствующей авторизации — в интересах национальной безопасности. Мы признаем, что меняющиеся технологии уже не дают возможности ведомствам иметь доступ ко всем данным, в которых они нуждаются, проблема встает все острее и действовать нужно сейчас. Мы согласны, что новый закон, где будут обновлены правила, регулирующие сбор коммуникационных данных, является наиболее приемлемым способом движения вперед», — отмечается в документе.

В докладе особо подчеркивается, что коммуникационные данные, к которым правоохранительные органы и спецслужбы могут получать доступ в случае необходимости — это не содержание телефонных переговоров или интернет-переписки, а сведения о номерах, продолжительности контактов, регистрационных данных, посещаемых вебсайтах и т.д.



 

 

В Smart Slider 3 для WordPress нашли опасную брешь с риском захвата сайта

В плагине Smart Slider 3 для WordPress, который используется более чем на 800 тысячах сайтов, обнаружили неприятную уязвимость. Проблема позволяет аутентифицированному пользователю с минимальными правами — например, обычному подписчику — получить доступ к произвольным файлам на сервере.

Речь идёт об уязвимости CVE-2026-3098, которая затрагивает все версии Smart Slider 3 до 3.5.1.33 включительно. Исследователь Дмитрий Игнатьев сообщил о проблеме, после чего её подтвердили специалисты компании Defiant.

На первый взгляд уязвимость выглядит не самой страшной: для её эксплуатации нужна аутентификация. Поэтому ей присвоили средний уровень опасности. Но на практике всё не так безобидно. Если сайт поддерживает регистрацию, подписки или личные кабинеты, то даже пользователь с базовым доступом потенциально может добраться до конфиденциальных данных.

Главная опасность в том, что через эту брешь можно читать произвольные файлы сервера и добавлять их в экспортный архив. Под ударом оказывается, например, файл wp-config.php — один из самых важных для WordPress. В нём хранятся учётные данные базы данных, криптографические ключи, а это уже вполне может открыть дорогу к краже данных и даже к полному захвату сайта.

В AJAX-действиях экспорта у плагина не хватало проверок прав доступа. Иными словами, функция, которая должна была быть доступна далеко не всем, в уязвимых версиях могла вызываться любым пользователем. Дополнительной защиты nonce здесь оказалось недостаточно, потому что получить его может и обычный вошедший в систему юзер.

Патч вышел 24 марта вместе с версией Smart Slider 3 3.5.1.34. Но есть нюанс: несмотря на выход обновления, проблема всё ещё остаётся массовой. По статистике WordPress.org, за последнюю неделю плагин скачали более 303 тысяч раз, однако исследователи полагают, что как минимум 500 тысяч сайтов до сих пор работают на уязвимых версиях.

На момент публикации данных об активной эксплуатации этой уязвимости ещё не было. Но в таких случаях окно спокойствия обычно бывает недолгим: как только информация о баге становится публичной, злоумышленники начинают быстро проверять, какие сайты не успели обновиться.

Так что владельцам сайтов на WordPress, использующим Smart Slider 3, тянуть тут явно не стоит. Если плагин ещё не обновлён до версии 3.5.1.34, лучше сделать это как можно быстрее.

RSS: Новости на портале Anti-Malware.ru