Специалисты CERT обнаружили проблему с cookie во всех современных браузерах

Команда ученых из Computer Emergency Response Team (CERT) опубликовала отчет, согласно которому, реализация хранения и использования cookie-файлов практически во всех современных браузерах ставит безопасность системы под вопрос.

Ученые рассказали, что производители примеряют стандарт RFC 6265, отвечающий за браузерные cookies, неверно. Проблема заключается в следующем. Полученные через обычный HTTP-запрос cookie-файлы могут отмечаться как «защищенные», то есть имеют secure flag. По идее, такие cookie должны передаваться только через HTTPS-соединение, пишет xakep.ru.

Однако исследователи выявили, что многие современные браузеры используют любые cookie-файлы в ходе HTTPS-соединения, не проверяя при этом их источник (так называемый cookie forcing). В том числе, принимаются и «защищенные» cookie, подложенные в систему ранее. Это позволяет атакующему осуществить man-in-the-middle атаку, внедрив через HTTP-запрос фальшивые cookie, которые будут маскироваться под cookie-файлы других, легитимных сайтов, перезаписывая настоящие. Такую подмену будет сложно заметить даже тем, кто регулярно проверяет списки cookie в браузере и ищет в них подозрительное. Далее, при помощи такой подделки, можно легко перехватить приватную информацию пользователя, в ходе HTTPS-сессии.

Впервые о проблеме рассказали еще в августе 2015 года, на конференции USENIX 24, так что разработчики браузеров уже успели подготовиться и выпустить «заплатки». Проблеме были подвержены буквально все браузеры: Safari, Firefox, Chrome, Internet Explorer, Edge, Opera и Vivaldi. От бага избавлены лишь самые последние их версии.

Специалисты CERT также рекомендуют вебмастерам использовать HSTS (HTTP Strict Transport Security) для доменов верхнего уровня.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Вышло решение для защиты умного дома — Kaspersky Smart Home Security

Антивирусная компания «Лаборатория Касперского» выпустила решение для защиты умного дома — Kaspersky Smart Home Security. Таким образом, пользователи смогут рассчитывать на обеспечение кибербезопасности подключённых «умных» колонок, телевизоров, камер наблюдения и т. п.

Российские интернет-провайдеры получат возможность удалённо устанавливать Kaspersky Smart Home Security на домашние маршрутизаторы пользователей. Сам владелец оборудования сможет управлять настройками безопасности с помощью специального мобильного приложения.

По словам специалистов «Лаборатории Касперского», в состав Kaspersky Smart Home Security вошли ключевые защитные функции: файловый антивирус, блокировка атак типа брутфорс и попыток перехода на вредоносные сайты.

Задача Kaspersky Smart Home Security — минимизировать риски заражения программами-вымогателями, повреждения девайсов, кибершпионажа. Также решение оснастили функцией детской онлайн-безопасности в виде веб-фильтра, который будет ограждать несовершеннолетних от нежелательного контента.

Подробнее о Kaspersky Smart Home Security можно почитать на сайте компании.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru