Новая брешь в Electron: Skype, Twitch, GitHub, могут быть в опасности

Новая брешь в Electron: Skype, Twitch, GitHub, могут быть в опасности

Эксперты в области безопасности обнаружили новую уязвимость в разработанном GitHub фреймворке Electron. Популярные настольные приложения — Skype, Slack, GitHub Desktop, Twitch, WordPress.com и другие — могут быть в опасности.

Напомним, что Electron позволяет разрабатывать нативные графические приложения для настольных операционных систем с помощью веб-технологий. Фреймворк включает в себя Node.js, для работы с back-end, и библиотеку рендеринга из Chromium.

API-интерфейсы Node.js и встроенные модули предоставляют разработчикам более широкую интеграцию с ОС, соответственно, позволяя получить доступ к большему количеству функций ОС. Чтобы помешать использованию функций ОС во вредоносных целях, команда Electron создала механизм, который предотвращает атаки на приложения.

«Приложения на основе Electron, как правило, представляют собой веб-приложения. Это значит, что они подвержены риску атак межсайтового скриптинга из-за неспособности правильно обработать вводимую пользователем информацию», — говорится в отчете, опубликованном Trustwave.

«Стандартное приложение Electron включает в себя доступ не только к собственным API, но также ко всем встроенным модулям Node.js. Благодаря этому возможность XSS-атаки сильно возрастает, так как злоумышленник может выполнить системные команды на стороне клиента».

У приложений, запускающих HTML и JS-код, по умолчанию включена опция «nodeIntegration: false», это значит, что доступ к API и модулям Node.js по умолчанию отключен. Тег WebView позволяет разработчикам встраивать контент — например, веб-страницу — в приложение на основе Electron и запускать его как отдельный процесс.

«При использовании тега WebView вы также можете передавать несколько атрибутов, включая nodeIntegration», — продолжают эксперты.

Исследователь Trustwave Брендан Скарвелл обнаружил, что можно изменить параметр nodeIntegration на «true», что позволит вредоносному приложению получить доступ к API и модулям Node.js и использовать дополнительные функции ОС.

Уязвимость можно проэксплуатировать только в том случае, если разработчик приложения специально не установит параметр «webviewTag: false» в файле конфигурации webPreferences.

Эксперт опубликовал подтверждающий концепцию бреши код (proof-of-concept), который злоумышленник может использовать для XSS-атаки.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Роскомнадзор: Российские пользователи WhatsApp рискуют своими данными

Представители Роскомнадзора заявили, что российским пользователям не стоит рассчитывать на конфиденциальность своих персональных данных, если они используют для общения WhatsApp. Ведомство напомнило гражданам, что популярный мессенджер делится со своим старшим братом Facebook значительной частью информации о пользователях.

В Роскомнадзоре отметили, что с 2014 года сервис обмена сообщениями отправляет Facebook часть пользовательских данных. При этом стоит учитывать, что каждая страна имеет свой взгляд на хранение и обработку такой информации, подчеркнули в РКН.

«Россияне должны чётко понимать, что существуют определённые риски при передаче персональных данных зарубежным компаниям», — цитирует ТАСС представителей ведомства.

Роскомнадзор считает, что законы США, диктующие правила работы с персональными данными, на сегодняшний день значительно мягче, чем в Европе или России. Например, РКН до сих пор ждёт от руководства WhatsApp и Facebook подтверждение размещения данных россиян на территории нашей страны.

Добавим, что Роскомнадзор забыл про уязвимости, которые периодически находят в WhatsApp. Например, в апреле разработчики устранили в Android-версии мессенджера две опасные бреши. В случае эксплуатации этих дыр злоумышленник мог удалённо взломать устройство жертвы.

Также напомним, что на днях WhatsApp в очередной раз отложил жёсткие меры в отношении тех пользователей, кто не принял новую политику сервиса обмена сообщениями.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru