Уязвимость GitLab позволяла захватывать пользовательские домены

Уязвимость GitLab позволяла захватывать пользовательские домены

Уязвимость GitLab позволяла захватывать пользовательские домены

Исследователю в области безопасности удалось захватить сотни доменов GitLab всего за несколько секунд. Это стало возможным из-за того, как компания обрабатывала верифицирование домена. На данный момент эта проблема устранена.

GitLab позволяет разработчикам взаимодействовать с исходным кодом и разработкой проектов, также предоставляя возможность размещать собственный контент и проекты с пользовательским доменным именем.

Однако 5 февраля стало известно, что никакой проверки не выполняется в момент, когда пользователь добавляет домен к своим учетным записям GitLab. Домен может быть захвачен за тот короткий период, когда пользовательский домен будет указывать на недавно удаленный или невостребованный репозиторий GitLab.

Эдвин Фудиль (Edwin Foudil), известный под онлайн-псевдонимом EdOverflow, являющийся основателем фирмы, занимающейся вопросами безопасности Penultimate, использовал отчет об ошибке от 1-го ферваля, который содержал код proof-of-concept, в котором перечислены уязвимые пользовательские домены, указывающие на GitLab.

Поскольку GitLab позволяет указывать неограниченное количество доменов для одного репозитория, Фудиль написал короткий скрипт, который помог ему захватить неограниченное количество доменов.

«Это позволило мне захватить 700 доменов и поддоменов за одну минуту», — утверждает специалист.

Этого было достаточно для того, чтобы разработчики GitLab обратили внимание на эту проблему, устранив ее впоследствии.

В Москве начали подписывать звонки от госслужб прямо на экране телефона

Департамент информационных технологий Москвы запустил пилотный проект по маркировке входящих вызовов с номеров городских горячих линий. Теперь при таком звонке на экране телефона будет отображаться не просто номер, а название ведомства или сервиса.

Пока, по данным ТАСС, в пилоте участвуют операторы «Билайн» и Т2. Маркировка уже работает для семи городских горячих линий и организаций, специалисты которых могут звонить москвичам по заявкам или с информационными сообщениями.

Например, на экране может появиться название КЦ «Московский транспорт», Госинспекции по недвижимости, Единого диспетчерского центра, Департамента труда и социальной защиты населения, системы видеонаблюдения Москвы, Роспотребнадзора по Москве или Фонда МИК.

Названия будут отображаться на кириллице, а при необходимости и на латинице. Идея в том, чтобы человек сразу понимал, кто ему звонит, и не путал официальный городской звонок с неизвестным номером.

В ДИТ Москвы считают, что такая маркировка поможет защитить горожан от мошенников и снизит риск подмены городских номеров. Если на экране отображается название городской службы, пользователю проще понять, что звонок действительно идёт от официальной организации.

После тестирования проект планируют расширить на другие номера городских горячих линий, а также подключить абонентов всех операторов «большой четвёрки».

RSS: Новости на портале Anti-Malware.ru