Уязвимость подмены URL обнаружена во многих браузерах

Уязвимость подмены URL обнаружена во многих браузерах

Уязвимость подмены URL обнаружена во многих браузерах

Chrome, Firefox и другие браузеры имеют уязвимости, связанные с подменой URL в адресной строке. Некоторые из вендоров по-прежнему работают над решением проблемы. Уязвимость обнаружил пакистанский исследователь Rafay Baloch.

Проблема проявляется на Chrome для Android, в частности, связана с тем, как пишутся арабский текст и иврит – справа налево. Если URL-адрес атакующего начинается с IP-адреса и содержит арабский символ, путь и хост меняются местами.

Например, URL 127.0.0.1/ا/http: //example.com превращается в http: //example.com/‭ا/127.0.0.1 так как содержит символ “ا”, арабскую букву. Метод работает и с другими арабскими буквами.

«Часть IP-адреса может быть легко спрятана для мобильных браузеров, если URL длинный (google.com/fakepath/fakepath/fakepath/... /127.0.0.1) - объясняет Baloch в своем блоге - Для того, чтобы сделать атаку более реалистичной, злоумышленник может использовать символ Юникода в виде замка, якобы присутствует SSL».

Похожая уязвимость была найдена и в Firefox для Android (CVE-2016-5267). В случае с Firefox, URL не должен начинаться с IP-адреса, единственным условием является наличие арабских символов. Например, http: //عربي.امارات/google.com/test/test/test становится google.com/test/test/test/عربي.امارات.

Google знает об этой проблеме уже более года. Baloch сказал, что проинформировал Google о проблеме в мае и компания откликнулась в конце июня. Mozilla исправили уязвимость в Firefox для Android 2-го августа.

Baloch также утверждает, что другие браузеры тоже уязвимы, в том числе десктопные. В случае Firefox и Chrome, уязвимость влияет только на мобильные версии.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российский мессенджер MAX обзавелся системой мониторинга событий в ИБ

Специалисты VK внедрили в платформу MAX систему безопасности класса SIEM собственной разработки компании. Интеграция призвана усилить защиту пользователей мессенджера и ускорить реагирование на киберинциденты.

Решение VK SIEM способно анализировать события реального времени со скоростью свыше 3 млн в секунду. В настоящее время система обрабатывает более 200 млрд событий ИБ в сутки; около 15% из них генерирует мессенджер MAX.

«Эта технология не просто защищает текущую аудиторию, но и готова масштабироваться на десятки миллионов пользователей», — подчеркнул Дмитрий Куколев, руководитель SOC VK.

Ранее в MAX в целях усиления безопасности был внедрен автоматизированный анализатор кода на основе ИИ, тоже разработки VK. Для поиска уязвимостей в мессенджере и связанных сервисах на площадках VK Bug Bounty запущена специализированная программа.

Вся инфраструктура MAX размещена в России; соответствующие мобильные приложения доступны в App Store, RuStore и Google Play .Ожидается, что к ноябрю на платформе появится доступ к ЕСИА и порталу госуслуг.

Развитием национального мессенджера, решением российского правительства, будет заниматься компания «Коммуникационная платформа» — дочка VK.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru