jQuery Mobile может поставить некоторые веб-сайты под угрозу

jQuery Mobile может поставить некоторые веб-сайты под угрозу

jQuery Mobile может поставить некоторые веб-сайты под угрозу

Исследователь в области безопасности Google обнаружил, что JQuery Mobile может поставить веб-сайты под угрозу атак межсайтового скриптинга (XSS). jQuery Mobile представляет собой основанную на HTML5 систему для создания гибких веб-сайтов и веб-приложений, которые могут быть доступны из любого типа устройства. Согласно BuiltWith, JQuery Mobile в настоящее время используется на более чем 150 000 активных веб-сайтах.

Несколько месяцев назад эксперт из Google, Эдуардо Вела (Eduardo Vela), обнаружил, что JQuery Mobile проверяет location.hash, который возвращает анкор URL. При нахождении URL в location.hash, JQuery Mobile использует метод history.pushState и добавляет его к объекту XMLHttpRequest. Ответ на этот запрос идет с innerHTML.

Использование history.pushState должно предотвратить XSS-атаки, однако эксплуатация все еще возможна, если сайт находится под воздействием уязвимости open redirect. Пример, приведенный исследователем выглядит так:

http:// jquery-mobile-xss.appspot.com/#/redirect?url=http:// sirdarckcat.github.io/xss/img-src.html

В зоне риска могут находиться многие сайты, так как некоторые организации не считают открытые редиректы уязвимостями. В частности, они могут быть найдены на таких сайтах, как Google, YouTube, Facebook, Baidu и Yahoo.

Эксперт сообщил о своих выводах разработчикам JQuery Mobile, но проблема не будет решена в ближайшее время из-за опасений, что изменения могут нарушить работу приложений.

Sony: разумные покупатели не могли принять цифровую игру за собственность

Sony попросила американский суд отклонить коллективный иск покупателей PlayStation Store и заявила: разумный пользователь не мог считать, что приобретает цифровую игру в собственность. Иск подали четверо жителей Калифорнии.

Они утверждают, что магазин использует формулировки «купить сейчас» и «подтвердить покупку», хотя на деле предоставляет ограниченную отзывную лицензию.

Сообщение об этом размещено мелким и ничем не выделенным шрифтом.

Истцы ссылаются на закон AB 2426, действующий с января 2025 года. Он запрещает рекламировать цифровые товары словами «купить» и «покупка» без заметного предупреждения о том, что пользователь получает лицензию, а не право собственности.

Первым делом Sony потребовала отправить спор в индивидуальный арбитраж. Пользовательское соглашение PlayStation запрещает коллективные иски, если клиент письменно не отказался от этого условия в течение 30 дней. Никто из четырёх истцов этого не сделал.

На случай, если арбитражный щит не сработает, корпорация подготовила запасной довод под заголовком «Разумные потребители не были бы введены в заблуждение».

Sony заявила, что в цифровую эпоху невозможно всерьёз полагать, будто покупатель становится владельцем игры. В качестве доказательства компания указала, что разные люди могут приобрести Resident Evil Requiem и каждому участнику мультиплеера нужна собственная копия.

Интернет быстро нашёл в этой логике дополнительный контент. Участники Consumer Rights Wiki собрали десятки примеров, где сама Sony говорит об играх, которыми пользователь владеет. Такие формулировки встречаются в инструкциях по обновлению версий, описании Share Play и даже отметках «подтверждённый владелец» у отзывов.

Слушание по ходатайству Sony назначено на 1 октября.

RSS: Новости на портале Anti-Malware.ru