Chrome-плагин WebEx позволяет удаленно выполнить произвольный код

Chrome-плагин WebEx позволяет удаленно выполнить произвольный код

Chrome-плагин WebEx позволяет удаленно выполнить произвольный код

Специалист команды Google Project Zero Тевис Орманди (Tavis Ormandy) предупредил о проблемах в популярном расширении WebEx, созданном Cisco. Орманди пишет, что эксплоит для Chrome-плагина невероятно прост. Расширение позволяет любому сайту выполнить произвольный код на машине пользователя, причем для этого достаточно просто использовать «волшебный URL».

Под «волшебным URL» исследователь подразумевает самый настоящий бэкдор, обнаруженный в плагине. Дело в том, что любой URL-запрос (будь это скрытый запрос, или невидимый iframe на странице), содержащий строку cwcsf-nativemsg-iframe-43c85c0d-d633-af5e-c056-32dc7efc570b.html, открывает прямой путь к выполнению произвольного кода, за счет использования nativeMessaging. Исследователь даже создал специальную страницу с proof-of-concept эксплоитом, зайдя на которую, можно убедиться, что атака работает (откроется калькулятор, как на иллюстрации выше), пишет xakep.ru.

Хотя в понедельник, 23 января 2017 года, разработчики Cisco уже представили исправленную версию 1.0.3, Орманди отмечает, что патч не защищает популярный плагин от всех атак, направленных на выполнение кода. Так, сайты webex.com и webex.com.cn по-прежнему могут использовать «волшебный» эксплоит без ведома пользователя. В остальных случаях жертва все-таки увидит предупреждение и должна будет разрешить выполнение кода, нажав «OK». Исследователь пишет, что теперь остается надеяться, что webex.com не содержит XSS-уязвимостей, ведь расширением активно пользуются около 20 миллионов человек.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Почти половина веб-атак на госорганизации — это попытки подбора паролей

С начала 2025 года самой распространённой веб-угрозой для госсектора стал брутфорс — атаки на учётные записи путём подбора паролей. По данным компании «Вебмониторэкс», такие попытки взлома составили почти 50% всех веб-атак на госструктуры за первые шесть месяцев года.

Госсектор — единственная отрасль, где подобные атаки стабильно занимают первое место.

Причём речь идёт в основном не о простом переборе паролей из словаря, а о credential stuffing — когда злоумышленники используют уже скомпрометированные логины и пароли, утекшие с других сайтов и сервисов. Эти данные загружаются в специальные программы и массово прогоняются через форму авторизации. Такие атаки часто идут с тысяч разных IP-адресов.

Всего за первое полугодие 2025 года было зафиксировано почти 600 миллионов веб-атак на российские организации. В среднем на одну госструктуру приходилось около миллиона атак.

В исследовании проанализированы данные более 170 крупных организаций из разных отраслей — от госсектора и ИТ до ритейла, финансов, здравоохранения и промышленности.

Как поясняет генеральный директор компании Анастасия Афонина, у большинства граждан есть аккаунты на госпорталах, но лишь немногие всерьёз задумываются о безопасности. Многие используют одни и те же пароли на разных сайтах и годами не меняют их. Учитывая частые утечки данных в последние годы, это серьёзно повышает риски. Взлом аккаунта может привести не только к краже личных данных, но и к более серьёзным последствиям — например, оформлению кредита или проведению сделки от имени пользователя.

Кроме того, целью атак могут быть и служебные учётные записи — в этом случае под угрозой оказывается уже не личная, а конфиденциальная или даже секретная информация. А если удастся получить доступ к аккаунту администратора, последствия могут быть критическими.

Чтобы защититься от таких атак, эксперты советуют:

  • включать двухфакторную аутентификацию;
  • ограничивать число попыток входа;
  • использовать сложные пароли и регулярно их менять;
  • не хранить рабочие пароли на личных устройствах;
  • использовать защитные решения на уровне веб-приложений, способные отфильтровывать подозрительный трафик и массовые попытки подбора пароля.

Обычным пользователям также рекомендуют пользоваться менеджерами паролей — так проще хранить и использовать сложные комбинации, не запоминая их.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru