Mozilla исправит уязвимость нулевого дня в Firefox

Mozilla исправит уязвимость нулевого дня в Firefox

Mozilla исправит уязвимость нулевого дня в Firefox

Mozilla выпустит патч, исправляющий уязвимость нулевого дня, позволяющую злоумышленникам, обладающим достаточными ресурсами провести атаку посредника (man-in-the-middle). Это также влияет на анонимность сети Tor.

Уязвимость была замечена исследователями, которые описывали атаки на Tor до выпуска патча в версии 6.0.5.

«Эта уязвимость позволяет злоумышленникам, при условии наличия у них сертификата для addons.mozilla.org, выдать себя за сервера Mozilla и выдать пользователям вредоносные обновления расщирений» - говорит разработчик Tor Джордж Коппен (Georg Koppen).

«Это может привести к выполнению произвольного кода на атакуемой системе. Конечно, получить такой сертификат довольно сложно, но вполне под силу серьезным структурам вроде какого-либо государства».

Исследователь в области безопасности Movrcx детально описал эту уязвимость. По его оценкам, чтобы провести такого вида атаку, злоумышленники должны потратить в районе 100 000 $.

«Кроме того, эта уязвимость позволяет злоумышленнику атаковать пользователей браузера Tor» - пишет эксперт.

Высокие затраты на проведения такой атаки обусловлены необходимостью получения законного TLS-сертификата для addons.mozilla.org. По словам Movrcx, сделать это сложно, но не невозможно.

Независимый исследователь в области безопасности Райан Дафф (Ryan Duff), интересующийся кроссплатформенными атаками, которые приводят к удаленному выполнению кода, говорит, что Firefox использует собственную версию ключа, что и создает вектор для атаки.

«Firefox использует свой собственный статический метод генерации ключа для своих сертификатов вместо использования HPKP. Оказалось, что статический метод гораздо слабее метода HPKP и отсюда вытекают возможности для атак».

Mozilla выпустит исправление в новом стабильном релизе 20 сентября.

Один символ — 18 месяцев тюрьмы: как полиция перепутала ники

Житель Новой Шотландии Брэндон Клейм провёл 18 месяцев в тюрьме из-за ошибки в имени пользователя. Полиция искала владельца аккаунта fus__ro_dah с двумя подчёркиваниями, но запросила данные учётки fus_ro_dah — с одним. Разница в один символ привела следствие к совершенно другому человеку.

История началась в 2018 году в Висконсине. Полиция обнаружила 125 сообщений между 12-летней девочкой и взрослым мужчиной в мессенджере Kik.

Настоящий подозреваемый использовал ник, отсылающий к крику Fus Ro Dah из The Elder Scrolls V: Skyrim.

Однако в запросе к Kik одно подчёркивание потерялось. Сервис передал данные Клейма, а его IP-адрес вывел американских следователей на Канаду. Полиция Галифакса обыскала дом мужчины и изъяла телефоны и ноутбуки.

Ни одного доказательства там не нашлось. На устройствах не было ни переписки с девочкой, ни её изображений, ни других материалов по делу. Следствие не смогло даже подтвердить, что Клейм заходил в Kik в нужный период.

Но отсутствие улик никого особенно не смутило: мужчину обвинили в совращении ребёнка через интернет, передаче несовершеннолетней откровенных материалов и хранении детской порнографии.

В 2023 году Клейма признали виновным, а в 2024-м отправили в тюрьму на 18 месяцев. Он отбыл срок полностью.

Ошибка вскрылась только при подготовке апелляции. Прокуратура согласилась, что дело развалилось ещё на первом запросе к Kik. Правильные данные, как выяснилось, указывали на мужчину по имени Джей с IP-адресом в Калифорнии.

Апелляционный суд Новой Шотландии отменил приговор и снял с Клейма все обвинения. В решении сказано предельно ясно: он фактически невиновен и вообще не должен был оказаться на скамье подсудимых. Вот только 18 месяцев жизни кнопкой Backspace уже не вернёшь.

RSS: Новости на портале Anti-Malware.ru