В клиенте PHP API от Google обнаружена XSS-уязвимость

В клиенте PHP API от Google обнаружена XSS-уязвимость

В клиенте PHP API от Google обнаружена XSS-уязвимость

Пользователям клиента PHP API от Google стоит опасаться фишинговых атак. Google пытается исправить уязвимость межсайтового скриптинга (XSS).

Эта уязвимость была обнаружена Леоном Юраником (Leon Juranic) из DefenseCode, который использовал сканер ThunderScan. Компания признала наличие бреши и пообещала исправить ее как можно скорее.

Злоумышленник может проэксплуатировать обнаруженную уязвимость, заставив администратора пройти по специальной ссылке, при этом вредоносный код JavaScript будет выполнен с неограниченным доступом к сайту.

Несмотря на то, что затрагиваемая библиотека описывается Google как «бета», существует множество инструкций и форум по использованию API и OAuth2 для переноса данных Google в другие проекты. API-интерфейсы включают интерфейсы для Google+, Drive и YouTube.

Описываемая уязвимость содержится в функции $_SERVER['PHP_SELF'].

«Когда ничего не подозревающий пользователь посещает такой вредоносный URL-адрес, злоумышленник может отправить запросы на API от имени жертвы, используя JavaScript-код» - отмечает эксперт.

Дуров сетует: приложение ЕС для проверки возраста взломали за две минуты

Сооснователь Telegram Павел Дуров резко раскритиковал новое европейское приложение для проверки возраста пользователей. По его словам, решение, представленное Еврокомиссией как приватный и безопасный инструмент, якобы удалось взломать всего за две минуты.

Дуров ссылается на публикацию Cybernews, однако саму историю он подал довольно жёстко: такой сценарий может со временем превратить систему проверки возраста в более жёсткий механизм цифрового контроля.

Поводом для спора стал свежий анонс Еврокомиссии. 15 апреля она объявила, что европейское приложение для проверки возраста технически готово и вскоре станет доступно гражданам.

В Брюсселе подают этот инструмент как способ защитить детей в интернете и при этом не заставлять платформы собирать лишние персональные данные. Еврокомиссия отдельно подчёркивает, что решение должно помогать подтверждать возраст с сохранением конфиденциальности пользователя.

Дуров, впрочем, увидел в этой истории совсем другую логику. В своём телеграм-канале он написал, что сначала пользователям показывают приложение, которое якобы уважает приватность, затем оно быстро компрометируется, а после этого появляется предлог ослабить конфиденциальность ради «исправления» проблемы. В его трактовке это может привести к созданию инструмента слежки за пользователями соцсетей в странах ЕС.

Сама идея проверки возраста сейчас становится для ЕС всё более важной. Еврокомиссия продвигает её как часть более широкой политики по защите несовершеннолетних в интернете, особенно на платформах с потенциально опасным или взрослым контентом.

RSS: Новости на портале Anti-Malware.ru