Cisco исправила уязвимость в плагинах для Firefox, Internet Explorer

Cisco исправила уязвимость в плагинах для Firefox, Internet Explorer

Cisco опубликовала дополнительную информацию о недавно раскрытой уязвимости, затрагивающей WebEx и сообщила клиентам, что обновления для плагинов Internet Explorer и Firefox уже доступны.

Уязвимость, получившая идентификатор CVE-2017-3823, позволяет неавторизованному злоумышленнику удаленно выполнить произвольный код с привилегиями веб-браузера. Для этого нужно заманить пользователя на специально созданную страницу.

Брешь была обнаружена исследователем Тэвисом Орманди (Tavis Ormandy) в расширении WebEx для Chrome, после того как Cisco выпустила исправление, Орманди раскрыл подробности уязвимости. Дальнейшее исследование Орманди показало, что дыра в безопасности также затрагивает плагины для Firefox и Internet Explorer.

Cisco также установила, что уязвимость влияет и на WebEx Meetings Server и WebEx Centers (Meeting Center, Event Center, Training Center и Support Center) под Windows.

По данным компании, недостаток был исправлен в Chrome с выпуском расширения WebEx версии 1.0.7, а в Firefox с выпуском ActiveTouch General Plugin Container версии 106.

Патчи для Internet Explorer и Firefox были выпущены 28 января. Как Google, так и Mozilla восстановили расширение WebEx после временного удаления его из своих веб-магазинов.

Cisco отметила, что дыра в безопасности не влияет на браузер Microsoft Edge и не затрагивает другие операционные системы.

Пользователям советуют установить самую последнюю версию или хотя бы проконтролировать, чтобы браузеры установили ее автоматически. В случае с WebEx Meetings Server и WebEx Meeting Centers возможно потребуется обратиться за патчами к поставщикам услуг или загрузить их с сайта Cisco.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

GitHub улучшил систему двухфакторной аутентификации с помощью WebAuthn

GitHub отныне официально поддерживает веб-стандарт WebAuthn (Web Authentication). По замыслу разработчиков, новые меры помогут усовершенствовать процесс аутентификации и лучше защитят учетные записи пользователей платформы.

До этого GitHub уже поддерживал двухфакторную аутентификацию (2FA), в процессе которой пользователю приходило SMS-сообщение с кодом. Это не самая безопасная практика, так как киберпространство уже знает множество случаев, когда злоумышленники перехватывали SMS со вторым фактором.

Помимо этого, на платформе GitHub можно было использовать приложения для одноразовых кодов и ключи безопасности U2F (Universal Second Factor). При этом U2F — уже довольно старый стандарт.

Внедрение поддержки WebAuthn поможет GitHub поддерживать работу физических ключей безопасности вкупе с браузерами Firefox и Chrome в системах Windows, macOS, Linux и Android. Пользователи iOS смогут воспользоваться браузером Brave и ключом YubiKey 5Ci.

Более того, если вы используете площадку GitHub, у вас теперь есть возможность задействовать ноутбук или телефон в качестве ключа безопасности — с помощью Windows Hello, Touch ID на macOS или сканера отпечатка пальца на Android..

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru