Уязвимость подмены URL обнаружена во многих браузерах

Уязвимость подмены URL обнаружена во многих браузерах

Уязвимость подмены URL обнаружена во многих браузерах

Chrome, Firefox и другие браузеры имеют уязвимости, связанные с подменой URL в адресной строке. Некоторые из вендоров по-прежнему работают над решением проблемы. Уязвимость обнаружил пакистанский исследователь Rafay Baloch.

Проблема проявляется на Chrome для Android, в частности, связана с тем, как пишутся арабский текст и иврит – справа налево. Если URL-адрес атакующего начинается с IP-адреса и содержит арабский символ, путь и хост меняются местами.

Например, URL 127.0.0.1/ا/http: //example.com превращается в http: //example.com/‭ا/127.0.0.1 так как содержит символ “ا”, арабскую букву. Метод работает и с другими арабскими буквами.

«Часть IP-адреса может быть легко спрятана для мобильных браузеров, если URL длинный (google.com/fakepath/fakepath/fakepath/... /127.0.0.1) - объясняет Baloch в своем блоге - Для того, чтобы сделать атаку более реалистичной, злоумышленник может использовать символ Юникода в виде замка, якобы присутствует SSL».

Похожая уязвимость была найдена и в Firefox для Android (CVE-2016-5267). В случае с Firefox, URL не должен начинаться с IP-адреса, единственным условием является наличие арабских символов. Например, http: //عربي.امارات/google.com/test/test/test становится google.com/test/test/test/عربي.امارات.

Google знает об этой проблеме уже более года. Baloch сказал, что проинформировал Google о проблеме в мае и компания откликнулась в конце июня. Mozilla исправили уязвимость в Firefox для Android 2-го августа.

Baloch также утверждает, что другие браузеры тоже уязвимы, в том числе десктопные. В случае Firefox и Chrome, уязвимость влияет только на мобильные версии.

В Петербурге две вебкамщицы получили сроки за видео с паспортом

В Санкт-Петербурге суд вынес приговор двум девушкам, занимавшимся созданием треш-контента и вебкам-деятельностью. Их признали виновными по статьям о реабилитации нацизма и надругательстве над государственными символами.

Как сообщили в объединённой пресс-службе судов города, инцидент произошёл в мае 2025 года возле станции метро «Площадь Александра Невского».

По версии следствия, одна из девушек, находясь в состоянии алкогольного опьянения, сняла видео, в котором совершила непристойные действия со своим российским паспортом, сопровождая происходящее нецензурной бранью.

Вторая участница выступила оператором. Следствие установило, что именно она организовала съёмку на мобильный телефон, а затем опубликовала ролик в интернете. В материалах суда отмечается, что девушка имела опыт создания треш-контента и администрировала соответствующий канал в мессенджере.

Кроме того, суд установил, что для записи ролика одна из осуждённых обнажила нижнюю часть тела на фоне плаката с изображением георгиевской ленты и монумента «Родина-мать зовёт!».

Обеих признали виновными по ч. 4 ст. 354.1 УК РФ («Реабилитация нацизма») и ст. 329 УК РФ («Надругательство над Государственным гербом Российской Федерации или Государственным флагом Российской Федерации»).

Суд назначил каждой по два года лишения свободы с отбыванием наказания в колонии-поселении. Помимо этого, девушкам запрещено в течение трёх лет заниматься администрированием сайтов и интернет-ресурсов.

Дело стало ещё одним примером того, что попытки набрать просмотры за счёт провокационного контента могут закончиться не вирусными роликами, а вполне реальным уголовным сроком.

RSS: Новости на портале Anti-Malware.ru