Chrome-плагин WebEx позволяет удаленно выполнить произвольный код

Chrome-плагин WebEx позволяет удаленно выполнить произвольный код

Chrome-плагин WebEx позволяет удаленно выполнить произвольный код

Специалист команды Google Project Zero Тевис Орманди (Tavis Ormandy) предупредил о проблемах в популярном расширении WebEx, созданном Cisco. Орманди пишет, что эксплоит для Chrome-плагина невероятно прост. Расширение позволяет любому сайту выполнить произвольный код на машине пользователя, причем для этого достаточно просто использовать «волшебный URL».

Под «волшебным URL» исследователь подразумевает самый настоящий бэкдор, обнаруженный в плагине. Дело в том, что любой URL-запрос (будь это скрытый запрос, или невидимый iframe на странице), содержащий строку cwcsf-nativemsg-iframe-43c85c0d-d633-af5e-c056-32dc7efc570b.html, открывает прямой путь к выполнению произвольного кода, за счет использования nativeMessaging. Исследователь даже создал специальную страницу с proof-of-concept эксплоитом, зайдя на которую, можно убедиться, что атака работает (откроется калькулятор, как на иллюстрации выше), пишет xakep.ru.

Хотя в понедельник, 23 января 2017 года, разработчики Cisco уже представили исправленную версию 1.0.3, Орманди отмечает, что патч не защищает популярный плагин от всех атак, направленных на выполнение кода. Так, сайты webex.com и webex.com.cn по-прежнему могут использовать «волшебный» эксплоит без ведома пользователя. В остальных случаях жертва все-таки увидит предупреждение и должна будет разрешить выполнение кода, нажав «OK». Исследователь пишет, что теперь остается надеяться, что webex.com не содержит XSS-уязвимостей, ведь расширением активно пользуются около 20 миллионов человек.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обновлена политика MAX: данные пользователей могут передать госорганам

Мессенджер MAX обновил политику конфиденциальности: теперь все пользовательские данные, включая списки контактов, должны храниться на территории России. Эти сведения, согласно новым правилам, при необходимости могут быть переданы государственным органам.

Мессенджер MAX был представлен в марте 2025 года. Его разработчиком выступает дочерняя структура VK — «Коммуникационная платформа». По неофициальным данным, MAX является переработанной версией ранее существовавшего мессенджера VK TamTam.

MAX называют одним из основных претендентов на статус государственного мессенджера. Закон о его создании был подписан президентом 24 июня 2025 года. В числе ключевых преимуществ проекта отмечаются высокий уровень локализации данных и встроенные инструменты на базе ИИ для борьбы с мошенничеством.

Тем не менее у MAX уже обнаружен ряд проблем. В частности, речь шла о возможной передаче данных за рубеж, использовании компонентов из недружественных стран (включая библиотеки польского и украинского происхождения), а также о сборе технической информации об устройстве без ведома пользователя. MAX также критикуют за нестабильность и неудобный интерфейс. В VK все обвинения опровергли. А спустя день после публикации критики компания анонсировала запуск программы вознаграждений за найденные уязвимости в мессенджере.

Тем временем интерес к MAX проявили и киберпреступники. Уже была зафиксирована фишинговая кампания, в рамках которой пользователей обманывали под видом активации «аккаунта безопасности», выманивая коды из СМС для восстановления доступа к другим сервисам. Позже появилась еще одна волна атак, нацеленных на пользователей мессенджера.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru