Facebook выплатили эксперту 40 000 долларов за уязвимость в ImageMagick

Facebook выплатили эксперту 40 000 долларов за уязвимость в ImageMagick

Facebook выплатили эксперту 40 000 долларов за уязвимость в ImageMagick

Исследователь утверждает, что получил 40 000 $ от Facebook за обнаружение уязвимости удаленного выполнения кода в наборе программ ImageMagick. Брешь, о которой идет речь получила идентификатор CVE-2016-3714 и имя «ImageTragick». Информация о ней была раскрыта в мае 2016 года, по данным исследователей, эта уязвимость уже давно используется в реальных атаках и сейчас злоумышленники все чаще используют ее для получения удаленного доступа.

Так как ImageMagick используется несколькими плагинами для обработки изображений и присутствует во многих веб-приложений, исследователи сразу же начали искать уязвимость ImageTragick в сервисах крупных компаний, в том числе Yahoo.

Эксперт из России Андрей Леонов недавно обнаружил, что Facebook также использовал уязвимые версии ImageMagick. Исследователь заметил запрос на Facebook, который включал параметр с именем «picture», значением которого был URL. Изображение, получаемое при помощи этого параметра, преобразовывается перед тем, как отображается пользователю.

Леонов протестировал запрос на наличие бреши ImageTragick, в ходе этой проверки обнаружил, что конвертер изображений использует уязвимую версию библиотеки ImageMagick.

Леонов раскрыл некоторые технические детали этой уязвимости, но воздержался от обнародования эксплоита, который использует эту брешь. Эксплоит Леонов направил непосредственно в Facebook. По словам эксперта, Facebook присвоили этой уязвимости статус критической и выплатили ему вознаграждение в размере 40 000 $.

В работе сервисов Т-Банка произошел сбой

В работе онлайн-сервисов Т-Банка произошёл массовый сбой. Проблемы затронули сайт, мобильное приложение, а также сервис «Т-Инвестиции». Пик жалоб пришёлся примерно на 12:15. Больше всего сообщений о неполадках поступало от пользователей из Санкт-Петербурга, Москвы, Подмосковья, Ямало-Ненецкого автономного округа и Самарской области.

Согласно данным сервисов мониторинга сетевых сбоев Detector404 и Сбой.РФ, проблемы в работе ресурсов Т-Банка начались около 12:00 по московскому времени.

Основная часть жалоб была связана с невозможностью войти в мобильное приложение. Пользователи видели сообщение об ошибке:

«Могут быть ошибки при входе в приложение. Уже исправляем».

У тех, кому всё же удавалось авторизоваться, отображались некорректные данные о балансе карт, а также не работали платежи и переводы. При этом, судя по комментариям на сервисах мониторинга, у части пользователей, использующих VPN, сервисы продолжали работать без сбоев.

Как сообщили в Т-Банке в ответ на запрос телеканала «Москва 24», неполадки затронули ограниченное число клиентов и носили кратковременный характер. Уже к 12:45 работа сервисов начала восстанавливаться.

RSS: Новости на портале Anti-Malware.ru