Facebook выплатили эксперту 40 000 долларов за уязвимость в ImageMagick

Facebook выплатили эксперту 40 000 долларов за уязвимость в ImageMagick

Facebook выплатили эксперту 40 000 долларов за уязвимость в ImageMagick

Исследователь утверждает, что получил 40 000 $ от Facebook за обнаружение уязвимости удаленного выполнения кода в наборе программ ImageMagick. Брешь, о которой идет речь получила идентификатор CVE-2016-3714 и имя «ImageTragick». Информация о ней была раскрыта в мае 2016 года, по данным исследователей, эта уязвимость уже давно используется в реальных атаках и сейчас злоумышленники все чаще используют ее для получения удаленного доступа.

Так как ImageMagick используется несколькими плагинами для обработки изображений и присутствует во многих веб-приложений, исследователи сразу же начали искать уязвимость ImageTragick в сервисах крупных компаний, в том числе Yahoo.

Эксперт из России Андрей Леонов недавно обнаружил, что Facebook также использовал уязвимые версии ImageMagick. Исследователь заметил запрос на Facebook, который включал параметр с именем «picture», значением которого был URL. Изображение, получаемое при помощи этого параметра, преобразовывается перед тем, как отображается пользователю.

Леонов протестировал запрос на наличие бреши ImageTragick, в ходе этой проверки обнаружил, что конвертер изображений использует уязвимую версию библиотеки ImageMagick.

Леонов раскрыл некоторые технические детали этой уязвимости, но воздержался от обнародования эксплоита, который использует эту брешь. Эксплоит Леонов направил непосредственно в Facebook. По словам эксперта, Facebook присвоили этой уязвимости статус критической и выплатили ему вознаграждение в размере 40 000 $.

Telegram не грозит блокировка в России, заявили в Госдуме

Как заявил заместитель председателя комитета Госдумы по информационной политике, информационным технологиям и связи Андрей Свинцов, администрация Telegram сотрудничает с российскими властями, поэтому блокировка мессенджера ему не угрожает.

«Считаю, что Telegram достаточно эффективно взаимодействует с правительствами большинства стран мира, в том числе и с Россией. Поэтому за судьбу Telegram, думаю, можно не беспокоиться», — прокомментировал парламентарий в беседе с ТАСС.

В отношении другого популярного мессенджера — WhatsApp (принадлежит корпорации Meta, признанной в России экстремистской организацией и запрещённой) — Андрей Свинцов ранее высказал прогноз о его полной блокировке до конца 2026 года.

Кроме того, Роскомнадзор 15 января официально заявил, что не видит оснований для снятия ограничений на работу WhatsApp в России. Напомним, ещё в августе в WhatsApp и Telegram были заблокированы голосовые вызовы, а в ноябре регулятор сообщил о «последовательном усилении» ограничительных мер.

RSS: Новости на портале Anti-Malware.ru