Компьютеры пользователей BitTorrent под угрозой из-за уязвимости

Компьютеры пользователей BitTorrent под угрозой из-за уязвимости

Компьютеры пользователей BitTorrent под угрозой из-за уязвимости

В популярном приложении Transmission BitTorrent обнаружена критическая уязвимость, позволяющая веб-сайтам выполнять вредоносный код на компьютерах пользователей. Об этом сообщает эксперт проекта Google Project Zero.

Исследователь Тэвис Орманди на прошлой неделе опубликовал код, доказывающий наличии бреши, а также подробное описание уязвимости, которую этот код эксплуатирует. Как правило, участники проекта Project Zero не публикуют информацию об обнаруженных недостатках в течение 90 дней или пока разработчик не выпустит исправление.

Однако в этом случае конфиденциальный отчет, отправленный господином Орманди Transmission, содержал патч, полностью устраняющий данную брешь. Таким образом, эксперт опубликовал подробности уязвимости уже спустя 40 дней после ее обнаружения, ссылаясь на то, что разработчики так и не удосужились поставить патч.

Также Орманди отметил, что опубликованная информация поможет проектам вроде Ubuntu самим исправить недостаток.

«Меня расстраивает тот факт, что разработчики Transmission никак не реагируют на личную переписку. Поэтому я решил вынести обсуждение на публику, так как это позволит дистрибутивам применить исправление самостоятельно», — говорит господин Орманди.

Разработчик Transmission, по словам Ars, утверждает, что патч будет выпущен «как можно скорее». При этом он отметил, что уязвимость можно использовать лишь тогда, когда пользователь активировал удаленный доступ и отключил защиту паролем.

Опубликованный Орманди код для эксплуатации бреши использует функцию Transmission, позволяющую пользователям управлять приложением BitTorrent с помощью своего веб-браузера. Также исследователь отметил, что большинство пользователей не включают защиту паролем, так как убеждены, что интерфейсом приложения может управлять только человек, у которого есть физический доступ.

Орманди отметил, что его код работает на Chrome и Firefox в Windows и Linux, однако эксперт полагает, что другие платформы и браузеры также уязвимы.

Встроенный Speed Test Windows 11 оказался просто ссылкой на Bing

Microsoft добавила в Windows 11 новую функцию «проверить скорость подключения» через значок сети на панели задач. Она пришла вместе с февральским опциональным обновлением и затем попала в мартовские обновления, включая KB5079473. Но нативной утилиты, которую многие наверняка ожидали, пока не получилось.

На практике всё работает куда прозаичнее: после нажатия на кнопку система просто открывает окно браузера и запускает тест скорости на Bing.

То есть это не отдельный встроенный интерфейс Windows, а скорее ярлык на веб-страницу с проверкой скорости. Именно на это обратил внимание Neowin, где новую функцию уже успели назвать очень уж минималистичной реализацией.

 

При этом есть и маленький плюс: Windows, судя по описанию, уважает браузер по умолчанию. Иными словами, тест открывается через Bing, но не заставляет пользователя переходить именно в Microsoft Edge.

Вообще, сама идея встроенного теста скорости звучала неплохо ещё в осенних инсайдерских сборках Windows 11, где эту кнопку увидели впервые. Но в финальной версии получилось скорее не встроенный инструмент, а быстрый способ открыть нужную страницу. Так что ожидания были примерно про мини-приложение в стиле системной утилиты, а реальность — про веб-обёртку с логотипом Bing.

RSS: Новости на портале Anti-Malware.ru