В libcurl обнаружен баг, приводящий к утечке данных аутентификации

В libcurl обнаружен баг, приводящий к утечке данных аутентификации

В libcurl обнаружен баг, приводящий к утечке данных аутентификации

Если вы используете libcurl, инструмент командной строки и библиотеку для передачи данных с URL-адресами, рекомендуется обновиться. В libcurl обнаружили несколько недостатков, один из которых приводит к утечке данных аутентификации.

В официальном сообщении говорится, что библиотека может раскрыть данные аутентификации третьим лицам, проблема существует из-за того, как libcurl обрабатывает специальные заголовки в HTTP-запросах.

«При запросе на отправку заголовков в HTTP-запросах libcurl сначала отправит их на хост в исходном URL-адресе, кроме того, если это будет редирект с кодом HTTP-ответа 30X, данные будут отправлены на адрес, указанный в разделе “Location:”», — пишут специалисты.

Таким образом, приложения могут раскрыть учетные данные, либо данные, «которые могут позволить другим пользователям замаскироваться под запрос клиента libcurl».

Проблема получила идентификатор CVE-2018-1000007, утверждается, что она существует с версий, даже более ранних, чем curl 6.0, то есть где-то с сентября 1999.

Пользователям необходимо обновиться до curl 7.58.0. Если будет необходимо передать заголовок другим хостам, нужно использовать флаг --location-trusted.

Еще одна ошибка, CVE-2018-1000005, способна привести к сбою в работе libcurl. Однако она затрагивает только версии с 7.49.0 по 7.57.0.

Подпишитесь на новости

Хакеры атаковали Додо Пиццу и могли добраться до данных клиентов

«Додо Пицца» сообщила о кибератаке на свою ИТ-систему. Злоумышленники могли получить доступ к данным части клиентов: именам, адресам, номерам телефонов, электронной почте, датам рождения и истории заказов. Специалисты по информационной безопасности продолжают внутреннюю проверку и выясняют полный масштаб произошедшего.

Об инциденте компания рассказала в официальном телеграм-канале. По её словам, атаки происходили в течение двух дней, однако сейчас доступ злоумышленникам уже заблокирован.

Платёжные реквизиты, как утверждает «Додо Пицца», не пострадали: компания их не хранит. Поэтому данные банковских карт в этот раз остались вне меню атакующих.

О происшествии уведомили Роскомнадзор. В рамках защитных мер сервис также может принудительно завершать пользовательские сессии. Если приложение или сайт внезапно потребуют аутентифицироваться заново, это не очередной баг, а попытка обезопасить аккаунт.

Пока компания говорит лишь о возможном доступе к информации и не уточняет, удалось ли злоумышленникам выгрузить клиентскую базу, сколько пользователей могло пострадать и каким способом атаковали инфраструктуру.

Даже без банковских реквизитов набор выглядит весьма аппетитно для мошенников. Имя, телефон, адрес доставки и состав прошлых заказов позволяют создавать убедительные фишинговые сообщения и звонки (например, от имени ресторана, курьера или службы поддержки).

Клиентам стоит особенно настороженно относиться к сообщениям о возврате денег, подтверждении заказа или компенсации за утечку.

RSS: Новости на портале Anti-Malware.ru