Positive Technologies помогает Яндексу устранить уязвимости

Positive Technologies помогает Яндексу устранить уязвимости

Эксперты Positive Technologies обнаружили в сервисах Яндекса ряд серьезных уязвимостей, доступ к отдельным частям внутренней сети компании. Поиск недостатков безопасности проходил в конце 2012 года в рамках второго этапа программы Yandex Bug Bounty, которую на постоянной основе проводит крупнейшая российская поисковая система.

Объектами для поиска уязвимостей стали большинство ресурсов Яндекса, а также мобильные приложения: Яндекс.Карты, Яндекс.Навигатор, Яндекс.Музыка, Яндекс.Почта и Яндекс.Маркет.

Как выяснили специалисты группы анализа защищенности веб-приложений Positive Technologies, проблемы с безопасностью есть на Яндекс.Паспорте, Яндекс.Почте, Яндекс.Картах, серверах wiki.yandex.ru, school.yandex.ruи других ресурсах интернет-портала. Всего специалистами Positive Technologies было обнаружено несколько десятков уязвимостей различного уровня опасности, включая Memory Disclosure, XSS, Open Redirect, Response Splitting и CSRF.

Самой серьезной, по словам специалистов Positive Technologies, стала ошибка безопасности на сервисе Яндекс.Вебмастер, который оказался уязвимым для внедрения внешних сущностей XML (XML External Entity) через XSD-схемы. Эксплуатация данной уязвимости могла открыть доступ к соседним хостам во внутренней сети Яндекса и представлять потенциальную опасность для пользовательских данных.

Благодаря профессиональной работе специалистов компании Яндекс недостатки защищенности в популярных сервисах были оперативно устранены.

Компания Positive Technologies не в первый раз сотрудничает с ведущими российскими и зарубежными компаниями, владеющими поисковыми сервисами. В 2010 году имена нескольких экспертов Positive Technologies были внесены в виртуальный «Зал славы» Google в качестве благодарности за помощь в повышении защищенности. В ноябре 2012 года Артем Чайкин обнаружил две критические уязвимости браузера Chrome для платформы Google Android, которые могли поставить под угрозу безопасность большинства новейших смартфонов и планшетов. Весной 2012 года эксперт Positive Technologies Дмитрий Серебрянников обнаружил критическую уязвимость на сайте Google, за что был награжден премией в рамках Vulnerability Reward Program.

Открытые программы bug bounty (англ. «отлов багов»), направленные на поиск уязвимостей и поддержку исследователей в области ИБ, — распространенная мировая практикой крупных IT-компаний. Конкурсы по поиску уязвимостей и ошибок проводят Facebook, Google, MicrosoftMozilla, Nokia, PayPal, The avast! и др.

Денис Баранов, руководитель группы анализа защищенности веб-приложений Positive Technologies, отметил: «Компания Positive Technologies приветствует участие своих специалистов в подобных конкурсах, где любой желающий может опробовать свои силы в поиске уязвимостей. Подобные программы эффективно повышают защищенность сервисов и продуктов, которыми ежедневно пользуются миллионы людей. Интернет — бесценный источник информации и мощное средство коммуникации, и мы рады, что компания Яндекс для обеспечения безопасности его российского сегмента использует самые прогрессивные методы, включая краудсорсинг в bounty-инициативах».

iMazing всё: Apple прикрыла перенос банковских приложений на новые iPhone

Apple заблокировала популярный способ восстановления и переноса приложений, ранее удалённых из App Store. Перемены ударили по iMazing, ipa_downloader и 3uTools — российские пользователи применяли эти инструменты в том числе для установки исчезнувших из магазина банковских приложений.

Массовые жалобы начали появляться на форуме 4PDA примерно с 20 августа. При попытке загрузить установочный IPA-файл из пользовательской «Медиатеки» серверы Apple теперь возвращают ошибку HTTP 403.

Иными словами, приложение числится за владельцем аккаунта, но забрать его установочный файл уже не дают.

По предварительной информации, компания деактивировала старые токены аутентификации и отозвала сертификаты, на которых держался этот механизм. Теперь серверная сторона отклоняет запросы сторонних программ на скачивание удалённых приложений. Официальных комментариев Apple о причинах изменений пока нет.

Заранее сохранённый IPA тоже не всегда спасает. Для установки программы на другой iPhone требуется действующая цифровая подпись. Если связанный с ней сертификат отозван, файл останется лежать на компьютере бесполезноой цифровой единицей.

Проблема особенно чувствительна для россиян: после удаления банковских приложений из App Store сторонние инструменты оставались одним из способов перенести их на новое устройство. Теперь при смене iPhone пользователь рискует получить современный смартфон без привычного мобильного банка.

RSS: Новости на портале Anti-Malware.ru