Symantec закрыла уязвимости на сайте Hack is Wack

Symantec закрыла уязвимости на сайте Hack is Wack

Ресурс, созданный для нужд проводимого Symantec конкурса Hack is Wack, оказался восприимчив к ряду потенциальных атак, и компании пришлось срочно принимать меры по предотвращению эксплуатации уязвимостей.



Напомним, что Symantec заключила соглашение с известным западным исполнителем Snoop Dogg, работающим в музыкальном жанре "рэп", и конкурс Hack is Wack является одним из мероприятий по продвижению продуктов компании, которые предусмотрены упомянутым соглашением. Пользователи могут присылать на конкурс собственные рэп-композиции, тематически связанные с киберпреступностью; для автора лучшей работы предусмотрен ряд призов, в частности - билеты на концерт Snoop Dogg и ноутбук Toshiba.


Сайт конкурса, тем не менее, оказался не образцовым с точки зрения безопасности. Исследователь Майк Бэйли сообщил в своем блоге, что программное обеспечение ресурса содержало ряд уязвимостей, допускающих осуществление широкого спектра атак. "Например, на сервере имеется кэш-папка, куда попадают данные от SQL, JSON и другого ПО - и эта папка общедоступна и проиндексирована", - отмечал он в записи от второго сентября. - "Есть там и уязвимости, открывающие путь для межсайтового исполнения сценариев (XSS) - пока только с использованием возможностей стандарта HTML5, но адаптация для прежних версий относительно несложна, - и CSRF-уязвимости, и проблемы в сценарии загрузки видео при отправке Flash - этот модуль CMS Joomla, похоже, использовался вообще безо всякого контроля качества, хотя в настоящее время он находится еще только на стадии альфа-тестирования." В системе голосования за загруженные видеоролики также имелись проблемы, которые могли предоставить возможность для мошенничества посредством межсайтовых запросов.


"Symantec была проинформирована об уязвимостях на микросайте Hack is Wack, и мы незамедлительно приняли меры по обеспечению безопасности", - сообщил eWeek представитель компании. - "На данный момент мы можем с уверенностью сказать, что никакие конфиденциальные данные о пользователях и организациях не были скомпрометированы или преданы огласке. Symantec чрезвычайно серьезно относится к безопасности как своего основного сайта, так и дополнительных микроресурсов, и мы сделали все необходимое, чтобы разрешить возникшую проблему."


Объявленный Symantec конкурс завершается 30 сентября.

VPN-клиент Happ вернулся в российский App Store под новым названием

Популярный VPN-клиент Happ вновь стал доступен пользователям iPhone в России, хотя всего несколько дней назад Apple удалила приложение из российского App Store по требованию Роскомнадзора.

Как сообщает телеграм-канал «Код Дурова», разработчики решили не сдаваться и выпустили клиент повторно, сменив название. Правда, долго ли он продержится в магазине — большой вопрос.

Причина предыдущего удаления стандартная: Apple заявила, что приложение содержит запрещённый в России контент и поэтому не может распространяться через российский App Store. В компании традиционно напоминают, что все приложения обязаны соответствовать законодательству страны, где они доступны.

Ситуация с Happ — далеко не первая. За последние два года Apple по требованиям российских властей уже удалила из российского App Store большинство VPN-сервисов. Причем под раздачу попали не только полноценные VPN-приложения, но и прокси-клиенты.

 

Именно к этой категории относится Happ. Сам по себе он не обходит блокировки из коробки и не предоставляет собственный VPN-сервис, а лишь выступает оболочкой для подключения к сторонним серверам. Однако это не помешало регулятору потребовать его удаления.

Похоже, начинается очередной раунд игры в кошки-мышки: разработчики публикуют приложение под новым именем, регулятор направляет требование об удалении, а Apple его выполняет.

Напомним, на днях Apple также удалила Дзен, VK Video и другие приложения VK, но уже по своей инициативе.

RSS: Новости на портале Anti-Malware.ru