Аудит безопасности cURL выявил несколько уязвимостей

Аудит безопасности cURL выявил несколько уязвимостей

Аудит безопасности cURL выявил несколько уязвимостей

Последняя версия обновлений cURL исправляет почти десяток уязвимостей, более половины из которых были обнаружены в результате аудита, проведенного недавно экспертами в области безопасности.

cURL – утилита командной строки с открытым исходным кодом, предназначенная для передачи данных. cURL используется тысячами программных приложений, включая сетевые устройства, принтеры, медиа-оборудования, телефоны, планшетные компьютеры, телевизоры и даже автомобили.

Дэниел Стенберг (Daniel Stenberg), ведущий разработчик cURL и сотрудник Mozilla, запросил аудит безопасности у программы Mozilla Secure Open Source (SOS). Аудит проводился в течение 20 дней в августе и сентябре пятью тестерами из Германии.

В общей сложности аудит выявил 23 проблемы, включая 9 брешей в безопасности. Далее результаты анализировались разработчиками cURL, которые объединили две уязвимости в одну, а другую пометили как «несущественный баг», так как в этом случае речь идет о весьма сложном сценарии атаки.

Из девяти уязвимостей, подробно описанных в докладе Cure53, 4 были расценены как уязвимости высокой степени риска и еще 4 как уязвимости средней степени. Бреши высокой степени риска позволяют удаленно выполнить код и идут под идентификаторами CVE-2016-8617, CVE-2016-8619, CVE-2016-8622 и CVE-2016-8623.

Несмотря на значительное число недостатков, Cure53 пришли к выводу, что «общее впечатление о состоянии безопасности и надежности библиотеки cURL довольно положительное».

Последняя версия cURL 7.51.0 исправляет в общей сложности 11 уязвимостей. Стенберг отметил, что это рекорд выявленных уязвимостей в рамках одного аудита, до этого наибольшее количество уязвимостей, зафиксированных в одном выпуске, было четыре.

Windows 11 заставит ИИ спрашивать доступ к личным файлам пользователя

Microsoft наконец прояснила, как именно ИИ-агенты в Windows 11 будут работать с личными файлами пользователей. Главное — доступ к документам, рабочему столу и загрузкам без согласия пользователя им не дадут. Речь идёт о шести директориях Windows: Рабочие стол, Документы, Загрузки, Музыка, Изображения и Видео.

Как подтвердили в Microsoft, ИИ по умолчанию не имеет доступа к этом папкам и обязан запросить разрешение у пользователя.

Более того, права можно настраивать отдельно для каждого агента — будь то Copilot, Researcher или Analyst.

Разъяснения появились после волны вопросов и критики вокруг активного продвижения ИИ-агентов в Windows. В последние недели Microsoft активно готовит «агентные» сценарии — ИИ, которые могут работать с файлами, приложениями и настройками системы. При этом сама компания признаёт, что ИИ-модели могут ошибаться, галлюцинировать и создавать новые риски для безопасности.

Как отметили в Windows Latest, 5 декабря Microsoft обновила документацию по тестовым функциям для инсайдерских сборок Windows 11 (начиная со сборки 26100.7344). В ней прямо сказано: ИИ-агенты — опциональная функция, и даже после её включения доступ к файлам без явного согласия пользователя невозможен.

Как это будет работать на практике? Если агенту понадобится доступ к личным папкам, Windows покажет всплывающее окно с выбором:

  • разрешить всегда;
  • спрашивать каждый раз;
  • не разрешать вовсе.

 

Причём права задаются на уровне агента, а не всей системы. Правда, есть нюанс: выбрать отдельные папки нельзя — разрешение даётся сразу на все шесть или ни на одну.

Для управления всем этим в Windows 11 появится отдельный раздел настроек. Зайти в него можно через Настройки → Система → ИИ-компоненты → Агенты, где для каждого ИИ-агента доступны настройки доступа к файлам и так называемым Agent Connectors. Последние работают через протокол MCP (Model Context Protocol) и позволяют ИИ взаимодействовать, например, с Проводником или системными настройками — тоже строго по разрешению пользователя.

При этом Microsoft уточняет важный момент: учётные записи ИИ имеют доступ к тем папкам, которые открыты для всех аутентифицированных пользователей. А вот директории, доступные только конкретному пользователю, останутся закрытыми, если пользователь явно не разрешит доступ через соответствующее диалоговое окно.

Все эти механизмы пока доступны только в предварительных сборках Windows 11 24H2 и 25H2. Когда именно они появятся в стабильных версиях — Microsoft не уточняет. Как и не отвечает на другой неудобный вопрос: когда ИИ перестанет галлюцинировать и создавать новые классы уязвимостей вроде инъекции в промпты.

RSS: Новости на портале Anti-Malware.ru