В libcurl обнаружен баг, приводящий к утечке данных аутентификации

В libcurl обнаружен баг, приводящий к утечке данных аутентификации

В libcurl обнаружен баг, приводящий к утечке данных аутентификации

Если вы используете libcurl, инструмент командной строки и библиотеку для передачи данных с URL-адресами, рекомендуется обновиться. В libcurl обнаружили несколько недостатков, один из которых приводит к утечке данных аутентификации.

В официальном сообщении говорится, что библиотека может раскрыть данные аутентификации третьим лицам, проблема существует из-за того, как libcurl обрабатывает специальные заголовки в HTTP-запросах.

«При запросе на отправку заголовков в HTTP-запросах libcurl сначала отправит их на хост в исходном URL-адресе, кроме того, если это будет редирект с кодом HTTP-ответа 30X, данные будут отправлены на адрес, указанный в разделе “Location:”», — пишут специалисты.

Таким образом, приложения могут раскрыть учетные данные, либо данные, «которые могут позволить другим пользователям замаскироваться под запрос клиента libcurl».

Проблема получила идентификатор CVE-2018-1000007, утверждается, что она существует с версий, даже более ранних, чем curl 6.0, то есть где-то с сентября 1999.

Пользователям необходимо обновиться до curl 7.58.0. Если будет необходимо передать заголовок другим хостам, нужно использовать флаг --location-trusted.

Еще одна ошибка, CVE-2018-1000005, способна привести к сбою в работе libcurl. Однако она затрагивает только версии с 7.49.0 по 7.57.0.

Telegram не грозит блокировка в России, заявили в Госдуме

Как заявил заместитель председателя комитета Госдумы по информационной политике, информационным технологиям и связи Андрей Свинцов, администрация Telegram сотрудничает с российскими властями, поэтому блокировка мессенджера ему не угрожает.

«Считаю, что Telegram достаточно эффективно взаимодействует с правительствами большинства стран мира, в том числе и с Россией. Поэтому за судьбу Telegram, думаю, можно не беспокоиться», — прокомментировал парламентарий в беседе с ТАСС.

В отношении другого популярного мессенджера — WhatsApp (принадлежит корпорации Meta, признанной в России экстремистской организацией и запрещённой) — Андрей Свинцов ранее высказал прогноз о его полной блокировке до конца 2026 года.

Кроме того, Роскомнадзор 15 января официально заявил, что не видит оснований для снятия ограничений на работу WhatsApp в России. Напомним, ещё в августе в WhatsApp и Telegram были заблокированы голосовые вызовы, а в ноябре регулятор сообщил о «последовательном усилении» ограничительных мер.

RSS: Новости на портале Anti-Malware.ru