Обнаружено множество уязвимостей в популярных Ethereum-клиентах

Обнаружено множество уязвимостей в популярных Ethereum-клиентах

Обнаружено множество уязвимостей в популярных Ethereum-клиентах

Эксперты Cisco Talos обнаружили наличие множества уязвимостей в клиентах Ethereum CPP и Parity. Эти бреши потенциально могут стать причиной утечки конфиденциальных данных.

Исследователи классифицируют уязвимости следующим образом:

  • TALOS-2017-0503/CVE-2017-14457 — приводит к отказу в обслуживании и утечки памяти в libevm.
  • TALOS-2017-0508/CVE-2017-14460 — представляет собой проблему в чрезмерно либеральной политике белого списка в клиенте Parity. Этот недостаток может стать причиной утечки конфиденциальных данных существующих учетных записей, сетевых конфигураций и настроек Parity.
  • TALOS-2017-0464 - TALOS-2017-0471/CVE-2017-12112 - CVE-2017-12119 — множественные уязвимости обхода авторизации, которые злоумышленник может использовать для доступа к функциям, зарезервированным только для пользователей с правами администратора без каких-либо учетных данных.
  • TALOS-2017-0471/CVE-2017-12119 — уязвимость отказа в обслуживании в реализации CPP-Ethereum JSON-RPC. Специально созданный запрос json может привести к отказу в обслуживании.

Подробнее с отчетом Talos можно ознакомиться здесь.

Android 16 научился показывать, кто именно следит за вашей геолокацией

Google неожиданно вернула одну из старых, но полезных функций по части конфиденциальности в Android 16 QPR3 Beta 1. Речь идёт о более удобном индикаторе геолокации в строке состояния — его уже тестировали ещё во времена Android 13, но тогда до релиза дело так и не дошло.

Теперь индикатор снова с нами. Если какое-то приложение получает доступ к вашему местоположению, в статус-баре появляется значок с синим фоном.

Самое важное — по нему можно нажать. После этого открывается специальный диалог, где прямо указано, какие именно приложения в данный момент используют геолокацию.

 

 

До сих пор Android работал странно: система показывала, что геолокация используется, но не объясняла кем. Диалог назывался «Микрофон, камера и местоположение», однако конкретные приложения отображались только для камеры и микрофона — отслеживание местоположения оставалось «анонимным». В итоге пользователь видел значок, но не понимал, кто именно за ним стоит.

В Android 16 QPR3 эту логику наконец-то довели до ума. Теперь диалог приватности честно перечисляет приложения, которые запрашивают координаты. Если одновременно используются несколько разрешений, система переключается на привычный зелёный индикатор — так же, как для камеры и микрофона.

Интересно, что Google уже пробовала внедрить такую механику в Android 13, но тогда она так и осталась экспериментом. Почему функцию убрали и почему решили вернуть только сейчас — официально не объясняется.

Обновление вышло сегодня и доступно в Android 16 QPR3 Beta 1 для смартфонов Pixel на базе чипов Tensor. Помимо индикатора геолокации, в сборке есть и ожидаемые мелочи — например, регулировка яркости фонарика и настройка порядка кнопок навигации.

Функция не выглядит революционной, но с точки зрения приватности это как раз тот случай, когда маленькое улучшение сильно повышает прозрачность. Теперь Android не просто намекает, что «кто-то следит», а прямо показывает — кто именно.

RSS: Новости на портале Anti-Malware.ru