В январском патче для Electron обнаружились новые проблемы безопасности

В январском патче для Electron обнаружились новые проблемы безопасности

В январском патче для Electron обнаружились новые проблемы безопасности

Разработчики Electron на прошлой неделе выпустили обновление, дополняющее их январский патч. Исследователи объяснили, почему первого патча было недостаточно. Напомним, что Electron позволяет разрабатывать нативные графические приложения для настольных операционных систем с помощью веб-технологий. Популярные настольные приложения — Skype, Slack, GitHub Desktop, Twitch, WordPress.com и другие — разрабатываются с его помощью.

Уязвимость, приводящая к удаленному выполнению кода (CVE-2018-1000006), была обнаружена в приложениях Windows, разработанных с использованием Electron.

Это баг может быть использован для запуска произвольных команд на компьютере под управлением Windows. Для эксплуатации достаточно заставить пользователя кликнуть по специально созданному URL-адресу.

Предполагается, что недостаток был устранен 22 января, однако исследователь в области безопасности из компании Doyensec, внимательно изучив патч, обнаружил дополнительные проблемы.

В четверг эксперт поделился своими выводами, отметив, что новая проблема позволяет совершить атаку «Человек посередине» (man-in-the-middle), приводя к утечке информации из приложения, а также выполнить произвольные команды.

Проблема существует из-за неверно реализованного правила хостов в черном списке. Таким образом, злоумышленник может установить правила для переписывания доменных имен, выданных libchroumiumcontent.

Специалист опубликовал видео, в котором демонстрируется состоятельность атаки на Windows-версию клиента Skype.

«Злоумышленник может перехватить трафик, генерируемый Chromium», — пишет эксперт.

Недавно мы сообщали, что исследователи в области безопасности обнаружили новую уязвимость в разработанном GitHub фреймворке Electron. Популярные настольные приложения — Skype, Slack, GitHub Desktop, Twitch, WordPress.com и другие — могут быть в опасности.

Количество серых чатов таксистов за два года утроилось

Количество чатов, групп и сообществ нелегальных и «серых» таксистов за два года утроилось и достигло 11 тыс. Их услугами пользуются около 22 млн человек. Причинами перехода водителей на полулегальные и нелегальные формы работы стали зарегулированность и высокие издержки в отрасли. Пассажиры, в свою очередь, обращаются к таким перевозчикам из-за более низких цен.

Такие данные приводят «Известия» со ссылкой на аппарат заместителя председателя думского комитета по защите конкуренции Сергея Лисовского и экспертов Объединения самозанятых России.

Всего в России действует 11,3 тыс. каналов, групп и сообществ таксистов в разных социальных сетях и мессенджерах. В 2024 году, по данным АНО «Цифровые платформы», их было 4,1 тыс.

Опрос 10 тыс. пассажиров, проведённый в крупных городах, показал, что 85,5% респондентов опасаются пользоваться услугами нелегальных такси. 56,5% опрошенных понимают, что в таких поездках водитель не несёт материальной ответственности, а пассажир может столкнуться с рисками похищения, ограбления или грубого обращения. При этом 44,3% всё же готовы пользоваться услугами нелегальных или «серых» водителей из-за более низкой стоимости поездки.

Количество участников в группах «серых» таксистов может достигать десятков тысяч. Как правило, такие сообщества создаются по региональному принципу и охватывают целые города или районы.

В пресс-службе «Такси Максим» объяснили изданию, что одной из причин сложившейся ситуации стало несоответствие действующего регулирования реальной структуре рынка:

«Одни и те же требования распространяются как на профессиональные таксопарки, так и на частных водителей на личных автомобилях, для которых перевозки являются подработкой или эпизодической деятельностью. Но это разные экономические модели».

Частные водители часто не могут выполнять все организационные и технические требования, включая ежедневные медицинские и технические осмотры, оформление большого объёма документов и покупку специализированных страховок. В результате для многих такая работа становится слишком сложной и затратной, и они уходят «в тень».

Политолог Павел Склянчук считает, что уход таксистов в тень создаёт риск криминализации рынка. Он напомнил, что раньше эта сфера считалась одной из наиболее криминальных, пока в неё не пришли цифровые платформы с жёсткими требованиями. По его мнению, возврат части водителей в неформальный сектор создаёт условия для новых рисков как для пассажиров, так и для самих водителей.

По данным мониторинга АНО «Цифровые платформы», за 2025 год количество происшествий с водителями, работающими вне служб такси, выросло на 71,5%. Число убийств увеличилось в 4,7 раза, случаев физического насилия — в 2,4 раза, а количество возбужденных уголовных дел — в 3,6 раза. При этом эти данные собраны на основе мониторинга СМИ, а упоминание водителя в публикации не означает его виновности.

Тем не менее, как говорится в материалах исследования АНО «Цифровые платформы», нелегальная поездка лишает защиты и пассажира, и водителя:

«Обе стороны лишены базовых инструментов безопасности: истории поездки, возможности экстренного вызова, идентификации второй стороны. Таким образом, серая зона опасна системно и симметрично для всех участников перевозок».

Сам Сергей Лисовский в комментарии «Известиям» назвал оптимальным решением легализацию частных водителей на личных автомобилях:

«Это даст людям безопасные, доступные поездки и вернёт миллионы перевозчиков в правовое поле. Транспортная блокада малых городов — не приговор, а задача, которую мы можем решить».

RSS: Новости на портале Anti-Malware.ru