В Google Play Store нашли уязвимость

В приложении Google Play Store обнаружили брешь

Эксперты по безопасности обнаружили проблему в мобильной версии Google Play Store. По словам специалистов, хакеры способны воспользоваться межсайтовым скриптингом для удаленной установки и запуска приложений в магазине софта.

В данном типе нападения эксплуатируются бреши веб-браузеров и сетевых приложений. Затем создаются условия, которые позволяют незаметно выполнять код, обходя защитные механизмы софта. Проблема возникла из-за того, что приложение Play Store не поддерживает все опции XFO. Они находятся в заголовках ответа http, которые сообщают браузеру о возможности загрузки страницы.

Злоумышленники часто полагаются на данную технику. Таким образом они обманывают пользователей и показывают, что содержимое iframe предоставляется из надёжного источника. В зоне риска находятся владельцы гаджетов с операционной системой Android JellyBean 4.3. Данный вариант ОС больше не получает обновления безопасности для элемента WebView, который важен для просмотра веб-страниц.

Сотрудник компании Rapid7 Тод Бирдсли (Tod Beardsley) продемонстрировал находку. Он воспользовался JavaScript и кодом Ruby и показал, что ответ от домена play.google.com может быть сгенерирован без необходимого XFO заголовках ответа. Чтобы не попасться на удочку злоумышленников, лучше пользоваться безопасными браузерами вроде Google Chrome, Mozilla Firefox или Dolphin.

По словам Бирдли, в защите от хакеров также поможет выход из аккаунта Google. Впрочем, этим советом вряд ли воспользуется большинство юзеров. Удаленное выполнение кода возможно благодаря эксплуатации двух брешей в Android-устройствах.

Microsoft отбирает у игроков Grim Trials, случайно розданную бесплатно

Microsoft начала отзывать лицензии на экшен Grim Trials у пользователей, которые около двух недель назад бесплатно забрали игру в Microsoft Store. Цифровая щедрость оказалась обычной ошибкой магазина: проект вообще-то стоит $19,99 (около 1700 рублей).

Игроки успели добавить Grim Trials в свои библиотеки, скачать её ещё до релиза и спокойно поиграть.

Никакой акции Microsoft не анонсировала, поэтому нулевой ценник с самого начала выглядел подозрительно. Теперь компания окончательно подтвердила: подарка не было, вам показалось.

Пользователям начали приходить уведомления о том, что продукт не предназначался для распространения на таких условиях. Microsoft отменяет оформленные заказы и удаляет игру из библиотек.

Судя по сообщениям игроков, зачистка проходит волнами: одни потеряли доступ сразу после выхода Grim Trials, другие смогли играть до начала сентября.

Из самого Microsoft Store проект не исчез. Отзыв затрагивает только копии, полученные во время ошибочной бесплатной раздачи. Пользователям, честно заплатившим полную стоимость, повторно доставать кошелёк не придётся.

Grim Trials — экшен в эстетике хеви-метала от студии Rolling Glory Jam и издателя Soft Source. Игрок управляет новоиспечённой Жницей Авелин, которая пробивается через подземный мир. Проект доступен на компьютерах и Xbox Series X|S и поддерживает Xbox Play Anywhere.

Цифровые магазины регулярно исправляют ошибки в ценниках, поэтому поступок Microsoft нельзя назвать беспрецедентным. Разработчики получат положенные деньги, а игрокам достался затянувшийся бесплатный пробник.

RSS: Новости на портале Anti-Malware.ru