Yahoo исправила серьезную уязвимость

Yahoo исправила серьезную уязвимость

Yahoo исправила серьезную уязвимость

Компания Yahoo исправила уязвимость в своем почтовом сервисе. Проблему обнаружил  сотрудник компании Vulnerability Lab Лоренс Эмер (Lawrence Amer), он заметил, что используя классическую версию почтового UI можно с легкостью подменить имя отправителя.

Пару лет назад, когда Марисса Майер заступила на пост руководителя компании, сервис Yahoo Mail претерпел существенные изменения. В частности, был серьезно переработан веб-интерфейс почты. Чтобы не шокировать пользователей радикальными переменами, новый интерфейс довольно долго сосуществовал со старой версий, а затем Yahoo представила так называемый Basic UI, который еще называют классическим. Это версия гораздо «легче» обычной, она куда менее перегружена JavaScript, сообщает xakep.ru.

Лоренс Эмер пишет, что модуль compose message («написать сообщение») в классической версии веб-интерфейса был уязвим перед простейшим POST/GET методом атак. По сути, любой желающий мог переключиться на Basic UI, открыть страницу в любом браузере, включить инструменты разработчика и отредактировать параметр [from address ‘send name ‘], вписав туда что угодно, к примеру, Yahoo Security. В итоге получатель письма увидит именно это имя в поле «от». Самое очевидное применение такой уязвимости – рассылка фишинговых писем, выглядящих весьма правдоподобно.

Уязвимость была обнаружена еще в октябре 2015 года. На исправление проблемы у Yahoo и Эмера, который помогал специалистам компании, ушло почти полгода – полностью баг устранили только 29 февраля 2016 года. Ниже можно увидеть proof-of-concept видео, снятое исследователем.

Роскомнадзор не планирует снимать ограничения с WhatsApp

Роскомнадзор не собирается снимать ограничения на работу WhatsApp принадлежит корпорации Meta, признанной экстремистской и запрещённой в России в России. Об этом в ведомстве сообщили, отвечая на вопрос о возможном смягчении мер в отношении популярного мессенджера.

«В настоящее время Роскомнадзор не видит оснований для снятия ограничений работы WhatsApp», — заявили в службе, которую цитирует РИА Новости.

Ограничения начали вводить ещё в августе прошлого года. Тогда Роскомнадзор перешёл к частичному ограничению звонков в WhatsApp и Telegram, объяснив это необходимостью борьбы с преступниками. По данным ведомства, именно через мессенджеры мошенники часто обманывают россиян и вымогают у них деньги.

С тех пор позиция регулятора не изменилась. В конце ноября Роскомнадзор прямо заявил, что будет последовательно усиливать ограничительные меры в отношении WhatsApp. Причина всё та же — мессенджер, по версии ведомства, продолжает нарушать российское законодательство и не выполняет требования по противодействию преступлениям на территории страны.

В декабре в Роскомнадзоре пошли ещё дальше и дали понять, что сценарий с полной блокировкой остаётся на столе. Если WhatsApp не выполнит требования законодательства РФ, ограничения могут стать окончательными.

После этого WhatsApp публично раскритиковал действия российских властей, заявив, что ограничения работы мессенджера фактически лишают более 100 млн россиян права на приватное общение — причём накануне праздничного сезона.

Таким образом, говорить о «разморозке» работы сервиса пока не приходится. Напротив, регулятор даёт понять, что судьба WhatsApp в России напрямую зависит от того, готова ли компания идти на сотрудничество — или ограничения будут только усиливаться.

RSS: Новости на портале Anti-Malware.ru