Уязвимость в Slack позволяет хакерам взломать любую учетную запись

Уязвимость в Slack позволяет хакерам взломать любую учетную запись

Уязвимость в Slack позволяет хакерам взломать любую учетную запись

Эксперт обнаружил серьезную уязвимость в корпоративном мессенджере Slack. Она позволяет получить информацию и доступ к учетным записям. Вендор уже исправил эту брешь и заплатил эксперту в общей сложности 9000 $.

Согласно исследователю David Vieira-Kurz, в апреле в Slack были обнаружены и исправлены две серьезные уязвимости, эксплуатация которых могла привести к очень серьезным последствиям.

Эксперт установил, что  первая проблема касается модуля, который позволяет администраторам получать информацию о состоянии сервера, в том числе об IP-адресах.

Несмотря на то, что изначально проблема не казалась серьезной, в дальнейшем обнаружилось, что даже неаутентифицированные пользователи могут запросить статус сервера.

Вторая обнаруженная экспертом брешь оказалась гораздо более серьезной. Она связана с панелью управления, которая позволяет получать информацию о пользователях и рабочих областях на основе идентификатора.

Таким образом, злоумышленник может использовать эту функцию для сброса пароля любого пользователя, угадывая его ID. На данный момент детали уязвимости публично не раскрыты.

Slack, в рамках своей программы по выплате вознаграждений за обнаруженные уязвимости, предлагают по 50 $ за обнаружение уязвимостей низкой степени важности и как минимум 1500 $ за обнаружение критических. С момента запуска программы компания выплатила в общей сложности 180 000 $.

С 1 апреля в России отключат пополнение Apple ID со счёта телефона

Для российских пользователей iPhone с 1 апреля может исчезнуть ещё один привычный способ оплаты сервисов Apple. операторы «большой четвёрки» получили указание отключить возможность пополнять баланс Apple ID со счёта мобильного телефона. Обсуждение этого вопроса, по данным издания, прошло 28 марта на совещании с главой Минцифры Максутом Шадаевым.

Как пишет РБК со ссылкой на три источника на телеком-рынке, среди причин такого шага называлась в том числе необходимость затруднить оплату VPN-сервисов.

Ранее мы писали, что 28 марта обсуждали возможность временно приостановить оплату сервисов Apple со счёта мобильного телефона. Идея в том, чтобы подтолкнуть компанию к возвращению популярных российских приложений в App Store.

Другими словами, история тут не только про Apple как таковую, но и про более широкий контроль над цифровыми сервисами, которые оплачиваются через экосистему компании.

На данный момент прямое пополнение Apple ID с мобильного счёта доступно у МТС и «ВымпелКома» под брендом «Билайн». У «МегаФона» и T2 такая схема тоже есть, но уже через партнёрские механизмы. Если решение действительно вступит в силу, пользователи iPhone в России лишатся ещё одного оставшегося рабочего способа оплачивать подписки, приложения и другие покупки внутри сервисов Apple.

Сама по себе эта опция стала особенно востребованной после 2022 года, когда привычная оплата российских карт в экосистеме Apple перестала работать из-за санкционных ограничений. На этом фоне мобильный счёт для многих оказался удобным обходным вариантом, особенно когда нужно было оплатить подписку или пополнить внутренний баланс аккаунта.

Пока официальных подробных комментариев немного. Представители «МегаФона», T2 и «ВымпелКома» от комментариев отказались. Запросы также были направлены в МТС и Минцифры. Так что формально история пока выглядит как информация от источников, но сама новость уже вызвала заметный резонанс — слишком уж чувствительная тема для владельцев iPhone в России.

Если всё произойдёт именно так, то уже с 1 апреля пользователям придётся искать новые способы пополнения Apple ID. А это значит, что доступ к платным сервисам Apple в России снова станет менее удобным.

RSS: Новости на портале Anti-Malware.ru