Специалисты CERT обнаружили проблему с cookie во всех современных браузерах

Специалисты CERT обнаружили проблему с cookie во всех современных браузерах

Команда ученых из Computer Emergency Response Team (CERT) опубликовала отчет, согласно которому, реализация хранения и использования cookie-файлов практически во всех современных браузерах ставит безопасность системы под вопрос.

Ученые рассказали, что производители примеряют стандарт RFC 6265, отвечающий за браузерные cookies, неверно. Проблема заключается в следующем. Полученные через обычный HTTP-запрос cookie-файлы могут отмечаться как «защищенные», то есть имеют secure flag. По идее, такие cookie должны передаваться только через HTTPS-соединение, пишет xakep.ru.

Однако исследователи выявили, что многие современные браузеры используют любые cookie-файлы в ходе HTTPS-соединения, не проверяя при этом их источник (так называемый cookie forcing). В том числе, принимаются и «защищенные» cookie, подложенные в систему ранее. Это позволяет атакующему осуществить man-in-the-middle атаку, внедрив через HTTP-запрос фальшивые cookie, которые будут маскироваться под cookie-файлы других, легитимных сайтов, перезаписывая настоящие. Такую подмену будет сложно заметить даже тем, кто регулярно проверяет списки cookie в браузере и ищет в них подозрительное. Далее, при помощи такой подделки, можно легко перехватить приватную информацию пользователя, в ходе HTTPS-сессии.

Впервые о проблеме рассказали еще в августе 2015 года, на конференции USENIX 24, так что разработчики браузеров уже успели подготовиться и выпустить «заплатки». Проблеме были подвержены буквально все браузеры: Safari, Firefox, Chrome, Internet Explorer, Edge, Opera и Vivaldi. От бага избавлены лишь самые последние их версии.

Специалисты CERT также рекомендуют вебмастерам использовать HSTS (HTTP Strict Transport Security) для доменов верхнего уровня.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Bitdefender усиливает защиту почты: покупает Mesh Security

Bitdefender готовится усилить свою защиту от киберугроз — компания объявила о планах приобрести Mesh Security, разработчика решений для безопасности электронной почты. Это значит, что теперь технологии Mesh будут встроены в флагманские платформы Bitdefender: GravityZone XDR и MDR-сервисы.

Сделка пока не закрыта — нужны финальные согласования и одобрения регуляторов. Но уже ясно: Bitdefender нацелился закрыть одну из главных болевых точек в безопасности — электронную почту.

Напомним, по отчёту ФБР за 2024 год, бизнес потерял почти $2,8 млрд из-за атак BEC (Business Email Compromise). И это не считая фишинга и прочих трюков с письмами.

Mesh была основана в 2020 году и поддерживается инвесторами Elkstone и Enterprise Ireland. Компания делает ставку на двойной подход: защита на периметре через почтовый шлюз и глубинный контроль уже внутри почтового ящика через API. Такой метод помогает распознавать атаки даже на поздних этапах и обогащает глобальную систему анализа угроз Bitdefender.

Отдельный плюс — решение Mesh «заточено» под MSP (поставщиков управляемых сервисов). Управление несколькими клиентами, автоматическое применение политик, круглосуточная защита и минимум ручной работы — всё это делает продукт особенно удобным для партнёров Bitdefender, которых уже больше 41 тысячи по всему миру.

«Это стратегический шаг. С Mesh мы усилим нашу платформу GravityZone и MDR-услуги, чтобы ещё эффективнее бороться с угрозами, приходящими по почте», — отметил Андрей Флореску, президент Bitdefender Business Solutions Group. — «Команда Mesh сильна в технологиях и разделяет наш подход: практичная защита, которая реально работает».

Гендиректор Mesh Брайан Бирн тоже в предвкушении:

«Это начало чего-то большего. Мы всегда делали надёжную и удобную почтовую защиту — Bitdefender думает так же. Вместе мы сможем защитить ещё больше организаций».

Условия сделки не раскрываются, но уже понятно: это важный шаг для обеих компаний и очередной сигнал — битва с фишингом, BEC и прочими почтовыми угрозами выходит на новый уровень.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru