Специалисты CERT обнаружили проблему с cookie во всех современных браузерах

Специалисты CERT обнаружили проблему с cookie во всех современных браузерах

Команда ученых из Computer Emergency Response Team (CERT) опубликовала отчет, согласно которому, реализация хранения и использования cookie-файлов практически во всех современных браузерах ставит безопасность системы под вопрос.

Ученые рассказали, что производители примеряют стандарт RFC 6265, отвечающий за браузерные cookies, неверно. Проблема заключается в следующем. Полученные через обычный HTTP-запрос cookie-файлы могут отмечаться как «защищенные», то есть имеют secure flag. По идее, такие cookie должны передаваться только через HTTPS-соединение, пишет xakep.ru.

Однако исследователи выявили, что многие современные браузеры используют любые cookie-файлы в ходе HTTPS-соединения, не проверяя при этом их источник (так называемый cookie forcing). В том числе, принимаются и «защищенные» cookie, подложенные в систему ранее. Это позволяет атакующему осуществить man-in-the-middle атаку, внедрив через HTTP-запрос фальшивые cookie, которые будут маскироваться под cookie-файлы других, легитимных сайтов, перезаписывая настоящие. Такую подмену будет сложно заметить даже тем, кто регулярно проверяет списки cookie в браузере и ищет в них подозрительное. Далее, при помощи такой подделки, можно легко перехватить приватную информацию пользователя, в ходе HTTPS-сессии.

Впервые о проблеме рассказали еще в августе 2015 года, на конференции USENIX 24, так что разработчики браузеров уже успели подготовиться и выпустить «заплатки». Проблеме были подвержены буквально все браузеры: Safari, Firefox, Chrome, Internet Explorer, Edge, Opera и Vivaldi. От бага избавлены лишь самые последние их версии.

Специалисты CERT также рекомендуют вебмастерам использовать HSTS (HTTP Strict Transport Security) для доменов верхнего уровня.

MAX вместо паспорта: Путин разрешил подтверждать возраст через мессенджер

Президент России Владимир Путин подписал закон, который позволяет подтверждать возраст при покупке табака, алкоголя и энергетиков через госмессенджер MAX. Документ уже опубликован на официальном портале правовых актов.

По сути, MAX теперь официально приравнен к паспорту в части подтверждения возраста. На кассе — в том числе на кассах самообслуживания — достаточно будет показать цифровой ID в приложении, без бумажных документов.

Первые шаги в эту сторону уже сделаны: ранее сообщалось, что Цифровой ID в MAX начали принимать в девяти магазинах ретейлера «Мария-Ра». Теперь эта практика получила полноценную законодательную основу.

Но на этом цифровые нововведения не заканчиваются. Тем же пакетом законов Путин перевёл студенческие зачётки и билеты в электронный формат — тоже через MAX.

Бумажные версии сохранятся по умолчанию только у студентов вузов, связанных с обороной и безопасностью. Остальным же привычные «корочки» будут выдавать только по личному заявлению.

В итоге MAX постепенно превращается в универсальный цифровой инструмент: и для подтверждения возраста в магазине, и для студенческих документов. Судя по всему, список сценариев использования госмессенджера будет расширяться и дальше.

RSS: Новости на портале Anti-Malware.ru