Дональд Трамп плюет на безопасность своих смартфонов — слишком неудобно

Дональд Трамп плюет на безопасность своих смартфонов — слишком неудобно

Дональд Трамп плюет на безопасность своих смартфонов — слишком неудобно

По словам официальных представителей Белого дома, нынешний президент США Дональд Трамп отказался от повышенных мер безопасности своих смартфонов, которые полагаются по регламенту всем главам Соединенных Штатов.

Один из чиновников уточнил, что Трамп использует по меньшей мере два iPhone. С помощью одного из них он совершает только звонки (эта модель специально разработана с урезанным функционалом, оставлена лишь возможность совершать голосовые вызовы), а второй смартфон оснащен приложением Twitter и предварительно загруженными несколькими новостными сайтами.

Чиновников смущает, что Трамп не внял их просьбам заменить смартфон, который президент активно использует для постинга в Twitter, президент утверждает, что «это слишком неудобно». Стало известно, что Трамп отказывается проверять смартфон у экспертов в области безопасности.

Для сравнения — экс-президент Барак Обама каждые 30 дней передавал свой телефон в руки специалистов, которые проверяли его на наличие подозрительных деталей, признаков взлома и т.п.

В Белом доме отказались комментировать сложившуюся ситуацию, однако некоторые представители от себя добавили, что используемый для звонков телефон на регулярной основе проверяется экспертами.

Также чиновников беспокоит наличие в смартфоне, который Трамп использует для звонков, камеры и микрофона. Например, у Обамы эти возможности были урезаны. По словам специалистов, это дополнительный риск, так как киберпреступники могут отслеживать передвижение главы Америки.

Было также отмечено, что нежелание Трампа подчиниться специально разработанным методам безопасности президента — к примеру, отказаться от Twitter и общения с друзьями через второй смартфон — это некие личные особенности главы государства, продиктованные привязанностью современных людей к социальным сетям.

Подпишитесь на новости

Один клик администратора может отдать WordPress-сайт злоумышленнику

В ядре WordPress обнаружили цепочку уязвимостей Click2Shell, которая позволяет удалённо выполнить PHP-код на сервере без учётной записи атакующего. Для захвата сайта достаточно, чтобы авторизованный администратор открыл специально подготовленную ссылку.

Проблему нашёл исследователь pwn.ai Паулос Йибело. Согласно техническому отчёту, WordPress по-разному обрабатывал один и тот же параметр ссылки предпросмотра темы.

API каталога очищал значение и находил легитимную тему, а JavaScript в браузере администратора вставлял исходную строку в jQuery-селектор без должного экранирования.

В результате подготовленный URL заставлял интерфейс WordPress самостоятельно нажать кнопку установки. Администратор при этом не выбирал ни «Установить», ни «Активировать», а тема оставалась неактивной и внешне сайт продолжал работать как обычно.

Для полноценного RCE исследователи добавили второй компонент — уязвимую тему Mobile Repair Zone 2.5.4 из официального каталога. Во время предпросмотра WordPress загружал её PHP-код, после чего небезопасный AJAX-обработчик позволял скачать и выполнить произвольный плагин.

Дальше атакующий мог читать wp-config.php, красть ключи и данные БД, менять файлы, создавать администраторов и внедрять скрипты. Атака не является полностью автоматической: ссылку должен открыть вошедший в систему администратор.

Роли Author и Editor нужных полномочий не имеют. Доставить URL можно через целевой фишинг или уже существующую XSS-уязвимость.

WordPress закрыл дыру в версии 7.1.1 и выпустил патчи для поддерживаемых старых веток. Поскольку подробности и PoC уже опубликованы, откладывать обновление нельзя. Временной страховкой может стать DISALLOW_FILE_MODS, запрещающий установку тем и плагинов, но нормальное лекарство всё то же — патч.

RSS: Новости на портале Anti-Malware.ru