Хакеров щедро вознаградили за найденные бреши в GitHub Enterprise

Хакеров щедро вознаградили за найденные бреши в GitHub Enterprise

Хакеров щедро вознаградили за найденные бреши в GitHub Enterprise

White hat-хакеры заработали десятки тысяч долларов в качестве вознаграждения за обнаружение серьезных уязвимостей в GitHub Enterprise.

GitHub Enterprise - on-premises-версия GitHub.com, для использования которой организации платят ежегодно 2500 долларов США за каждые 10 пользователей. Эта версия предлагает безопасность корпоративного уровня, круглосуточную техническую поддержку, варианты хостинга и несколько функций администрирования, недоступных для GitHub.com.

Версии GitHub Enterprise 2.8.5, 2.8.6 и 2.8.7, выпущенные в январе, устраняют несколько недостатков, как критического, так и серьезного уровней, включая те, что могут быть использованы для обхода проверки подлинности и удаленного выполнения произвольного кода.

В начале года GitHub включил Enterprise в программу вознаграждений за выявленные бреши, объявив, что за обнаружение самых серьезных уязвимостей, о которых сообщалось в январе и феврале, исследователи также получат вознаграждения.

Две уязвимости, имеющие критический уровень, были обнаружены исследователем из Греции, Иоаннисом Какавасом (Ioannis Kakavas). Эксперт обнаружил несколько недостатков в языке разметки декларации безопасности (Security Assertion Markup Language, SAML) и получил грант на проведение полного исследования безопасности SAML в GitHub.

По утверждениям самого Какаваса, за обнаружение уязвимостей он получил 27 000 долларов. Недавно он опубликовал сообщение в блоге, содержащее технические детали бреши и код, доказывающий возможность ее эксплуатации.

Еще один критический недостаток был обнаружен немецким экспертом Маркусом Фенске (Markus Fenske). Эксперт обнаружил брешь в консоли управления, которая могла быть использована для выполнения произвольных команд на устройстве GitHub Enterprise.

Фенске получил в общей сложности 18 000 долларов за свою работу, включая премию в размере 10 000 долларов, максимальное вознаграждение, предлагаемое GitHub, и бонус в размере 8 000 долларов США.

Android-приложениям с прожорливым фоном грозят метки в Google Play

Google решила серьёзнее взяться за Android-приложения, которые зря расходуют заряд аккумулятора в фоне. С 1 марта 2026 года в Play Store могут появляться предупреждения, если приложение излишне расходует батарею из-за чрезмерной фоновой активности.

Речь идёт не о нормальных сценариях вроде музыки, навигации или загрузки большого файла.

Проблема в приложениях, которые удерживают процессор активным, даже когда экран выключен и пользователь ничего не делает. Для этого Android использует механизм partial wake lock: он нужен, чтобы приложение могло завершить важную задачу, пока телефон находится в режиме ожидания.

Но если разработчик плохо настроил работу приложения, оно может слишком долго не давать устройству перейти в энергосберегающий режим. Пользователь в этот момент ничего не видит; просто позже замечает, что заряд куда-то исчез.

Google теперь будет отслеживать такие случаи. Приложение могут посчитать проблемным, если оно удерживает wake lock больше двух часов за сутки при выключенном экране. Но наказание последует не за единичный сбой: такой сценарий должен повторяться более чем в 5% пользовательских сессий за 28 дней.

Источник: Android Police

 

Если приложение не пройдёт проверку, на его странице в Google Play может появиться предупреждение о повышенном расходе батареи. Для пользователя это будет простой сигнал: приложение может быстро посадить смартфон.

Кроме того, такие приложения могут потерять позиции в рекомендациях и похожих подборках Google Play.

RSS: Новости на портале Anti-Malware.ru