В январском патче для Electron обнаружились новые проблемы безопасности

В январском патче для Electron обнаружились новые проблемы безопасности

Разработчики Electron на прошлой неделе выпустили обновление, дополняющее их январский патч. Исследователи объяснили, почему первого патча было недостаточно. Напомним, что Electron позволяет разрабатывать нативные графические приложения для настольных операционных систем с помощью веб-технологий. Популярные настольные приложения — Skype, Slack, GitHub Desktop, Twitch, WordPress.com и другие — разрабатываются с его помощью.

Уязвимость, приводящая к удаленному выполнению кода (CVE-2018-1000006), была обнаружена в приложениях Windows, разработанных с использованием Electron.

Это баг может быть использован для запуска произвольных команд на компьютере под управлением Windows. Для эксплуатации достаточно заставить пользователя кликнуть по специально созданному URL-адресу.

Предполагается, что недостаток был устранен 22 января, однако исследователь в области безопасности из компании Doyensec, внимательно изучив патч, обнаружил дополнительные проблемы.

В четверг эксперт поделился своими выводами, отметив, что новая проблема позволяет совершить атаку «Человек посередине» (man-in-the-middle), приводя к утечке информации из приложения, а также выполнить произвольные команды.

Проблема существует из-за неверно реализованного правила хостов в черном списке. Таким образом, злоумышленник может установить правила для переписывания доменных имен, выданных libchroumiumcontent.

Специалист опубликовал видео, в котором демонстрируется состоятельность атаки на Windows-версию клиента Skype.

«Злоумышленник может перехватить трафик, генерируемый Chromium», — пишет эксперт.

Недавно мы сообщали, что исследователи в области безопасности обнаружили новую уязвимость в разработанном GitHub фреймворке Electron. Популярные настольные приложения — Skype, Slack, GitHub Desktop, Twitch, WordPress.com и другие — могут быть в опасности.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Kaspersky Safe Kids дополнили мониторингом истории просмотров на YouTube

«Лаборатория Касперского» усовершенствовала решение Kaspersky Safe Kids. Теперь в дополнение к функции «Безопасный поиск на YouTube», которая позволяет родителям видеть историю поисковых запросов на этом популярном видеохостинге, взрослые смогут мониторить и то, какие именно ролики смотрели их дети.

В версии Kaspersky Safe Kids для iOS расширены функции веб-контроля и контроля экранного времени. Первая позволяет просматривать историю поисковых запросов, ограничивать доступ к сайтам по категориям, создавать списки разрешённых/запрещённых сайтов и выборочно блокировать доступ, в том числе оставлять его только к разрешённым родителем сайтам.

Фильтрация доступна для большинства популярных браузеров. Что касается ограничения экранного времени, то раньше ребёнок просто получал уведомление, что разрешённое время использования устройства закончилось. Теперь, когда это происходит, устройство может быть заблокировано (в том случае, если родитель выбрал такую опцию), но так, чтобы оставалась возможность позвонить родителям.

«Большинство детей не представляют свою жизнь без смартфонов и цифрового контента. В первом квартале 2022 года в России самым популярным приложением у них, по нашим данным, по-прежнему оставался YouTube. На его долю пришлась почти четверть всего объёма времени, которое ребята проводили в десяти самых востребованных приложениях в первые три месяца года, — комментирует Анна Ларкина, эксперт «Лаборатории Касперского» по контентному анализу.

Взрослым хочется быть уверенными, что их ребёнку ничто не угрожает в сети, поэтому мы постоянно совершенствуем наше решение для детской онлайн-безопасности. С помощью функции истории просмотров можно попробовать лучше понять интересы ребёнка и использовать эту информацию во благо, для построения доверительных отношений. При этом важно помнить про личные границы, на которые ребёнок тоже имеет право».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru