В libcurl обнаружен баг, приводящий к утечке данных аутентификации

В libcurl обнаружен баг, приводящий к утечке данных аутентификации

В libcurl обнаружен баг, приводящий к утечке данных аутентификации

Если вы используете libcurl, инструмент командной строки и библиотеку для передачи данных с URL-адресами, рекомендуется обновиться. В libcurl обнаружили несколько недостатков, один из которых приводит к утечке данных аутентификации.

В официальном сообщении говорится, что библиотека может раскрыть данные аутентификации третьим лицам, проблема существует из-за того, как libcurl обрабатывает специальные заголовки в HTTP-запросах.

«При запросе на отправку заголовков в HTTP-запросах libcurl сначала отправит их на хост в исходном URL-адресе, кроме того, если это будет редирект с кодом HTTP-ответа 30X, данные будут отправлены на адрес, указанный в разделе “Location:”», — пишут специалисты.

Таким образом, приложения могут раскрыть учетные данные, либо данные, «которые могут позволить другим пользователям замаскироваться под запрос клиента libcurl».

Проблема получила идентификатор CVE-2018-1000007, утверждается, что она существует с версий, даже более ранних, чем curl 6.0, то есть где-то с сентября 1999.

Пользователям необходимо обновиться до curl 7.58.0. Если будет необходимо передать заголовок другим хостам, нужно использовать флаг --location-trusted.

Еще одна ошибка, CVE-2018-1000005, способна привести к сбою в работе libcurl. Однако она затрагивает только версии с 7.49.0 по 7.57.0.

Обновление Windows 11 сломало выключение компьютеров

Microsoft начала 2026 год с традиционного Patch Tuesday — и, как это нередко бывает, без побочных эффектов не обошлось. Вместе с первыми январскими обновлениями для Windows 11 и Windows 10 корпорация случайно сломала одну из базовых функций системы: корректное выключение компьютера.

Проблема затронула Windows 11 версии 23H2 после установки обновления KB5073455.

Пользователи жалуются, что при попытке выключить компьютер система вместо этого уходит в перезагрузку. Microsoft официально подтвердила баг, но уточнила: он проявляется не у всех. Ошибка возникает только на устройствах с включённой функцией Secure Launch.

Secure Launch — это часть механизма Virtualization-based Security (VBS), появившегося ещё в Windows 10. Он использует аппаратный Dynamic Root of Trust for Measurement (DRTM) и защищает систему от атак на уровне прошивок при запуске. Такие компьютеры Microsoft относит к категории «Secured-core PC» — то есть максимально защищённых с точки зрения загрузки и целостности системы.

К счастью, Microsoft предложила временное решение проблемы с выключением. Если система отказывается корректно завершать работу, компания рекомендует воспользоваться командной строкой. Для этого нужно открыть Command Prompt и выполнить команду:

shutdown /s /t 0

После этого компьютер действительно выключается, а не перезагружается.

Однако на этом неприятности не заканчиваются. Обновление также ломает режим гибернации — на некоторых системах он просто перестаёт работать. И вот здесь хороших новостей пока нет: Microsoft признала проблему, но заявила, что временного обходного пути не существует. Корпорация советует пользователям быть особенно внимательными и регулярно сохранять данные, чтобы не потерять работу в случае разрядки устройства.

RSS: Новости на портале Anti-Malware.ru