Раскрыта уязвимость в Facebook, позволяющая удалить любое видео с сайта

Раскрыта уязвимость в Facebook, позволяющая удалить любое видео с сайта

Раскрыта уязвимость в Facebook, позволяющая удалить любое видео с сайта

Facebook выплатил исследователю 10 000 $ за обнаруженную уязвимость, которая позволяла удаленно удалить любое видео с сайта.

Эксперт Дэн Меламед (Dan Melamed) сообщил об этой бреши Facebook еще летом. Однако только в понедельник он раскрыл подробности, касающиеся этой уязвимости.

Дэн обнаружил, что видео, загруженные на страницу публичного мероприятия на Facebook имеют присвоенный им идентификатор. Размещая видео на странице, эксперт мог заменить его идентификатор на идентификатор видео, которое он хотел удалить, таким образом прикрепив это видео к своему посту. Далее все, что нужно было сделать исследователю, это удалить свое сообщение и целевое видео удалялось тоже.

Идентификатор видео можно легко получить из его URL. Злоумышленник может перехватить собственный запрос загрузки видео и заменить идентификатор.

Помимо удаления видео, тот же метод может быть использован для отключения комментариев под атакуемым видео. Это можно было сделать с помощью опции "Выключать комментарии" в том же самом выпадающем меню, в котором находится опция "Удалить сообщение".

Эксперты даже опубликовали видео, подтверждающее наличие уязвимости и демонстрирующее ее эксплуатацию.

Facebook потребовалось всего несколько дней после получения отчета эксперта, чтобы исправить брешь. Самому исследователю соцсеть решила выплатить 10 000 $ в качестве вознаграждения.

UserGate выпустила WAF 7.5.0 Beta с ростом производительности на 31%

UserGate выпустила новую бета-версию межсетевого экрана для защиты веб-приложений UserGate WAF 7.5.0. В релизе разработчики сделали акцент на производительности, расширении защиты от актуальных атак и заметно прокачали интерфейс администрирования. Параллельно компания представила и новую аппаратную платформу собственной разработки — UserGate WAF E3010, рассчитанную на высокие нагрузки.

Одним из ключевых направлений развития UserGate WAF остаётся встроенный модуль OWASP TOP-10 — команда продолжает оптимизировать правила защиты от эксплуатации уязвимостей веб-приложений и технологий.

При этом основной фокус экспертизы смещается на противодействие новым типам атак, в том числе ориентированным на популярные решения и фреймворки, такие как «Битрикс», React Server Components и другие широко используемые инструменты.

Как отметил менеджер по развитию UserGate WAF Виталий Абрамович, компания делает ставку не только на максимальный уровень защиты, но и на удобство работы с решением. По его словам, в 2026 году UserGate уделяет особое внимание развитию функциональности, которая может быть востребована узким сегментом заказчиков, и именно на этом сейчас сосредоточена продуктовая команда.

С точки зрения производительности обновление получилось особенно заметным. За счёт более эффективной утилизации ресурсов в версии 7.5.0 производительность UserGate WAF выросла на 31% при использовании 4 ядер и на 23% при 8 ядрах по сравнению с версией 7.4.1. При необходимости заказчики могут получить ещё более высокие показатели — решение масштабируется за счёт увеличения числа ядер центрального процессора.

Серьёзные изменения коснулись и интерфейса. В UserGate WAF 7.5.0 появилась новая реализация дашбордов: стало больше виджетов, улучшилась визуализация, добавилась возможность вручную настраивать расположение элементов. Помимо ручного обновления, администраторы теперь могут задавать скорость обновления дашбордов и журнала событий, использовать многоуровневую фильтрацию и быстрее перемещаться по интерфейсу. Всё это упрощает работу с данными и позволяет нагляднее представлять информацию в отчётах в реальном времени.

Ещё одно важное нововведение — подготовка к интеграции UserGate WAF с UserGate Management Center (MC). Возможность взаимодействия между решениями станет доступна клиентам после выхода UserGate MC 7.6.

Наконец, в новой версии появилась давно востребованная функция настройки собственных кодов ответа для заблокированных запросов — как для отдельных правил, так и для их групп. Разумеется, сохранилась и возможность загрузки пользовательских страниц блокировки, что даёт администраторам больше гибкости при работе с политиками безопасности.

В итоге UserGate WAF 7.5.0 Beta выглядит как шаг не только в сторону большей скорости, но и в сторону более гибкого и «живого» управления защитой веб-приложений — с прицелом на современные угрозы и реальные задачи заказчиков.

RSS: Новости на портале Anti-Malware.ru