В январском патче для Electron обнаружились новые проблемы безопасности

В январском патче для Electron обнаружились новые проблемы безопасности

В январском патче для Electron обнаружились новые проблемы безопасности

Разработчики Electron на прошлой неделе выпустили обновление, дополняющее их январский патч. Исследователи объяснили, почему первого патча было недостаточно. Напомним, что Electron позволяет разрабатывать нативные графические приложения для настольных операционных систем с помощью веб-технологий. Популярные настольные приложения — Skype, Slack, GitHub Desktop, Twitch, WordPress.com и другие — разрабатываются с его помощью.

Уязвимость, приводящая к удаленному выполнению кода (CVE-2018-1000006), была обнаружена в приложениях Windows, разработанных с использованием Electron.

Это баг может быть использован для запуска произвольных команд на компьютере под управлением Windows. Для эксплуатации достаточно заставить пользователя кликнуть по специально созданному URL-адресу.

Предполагается, что недостаток был устранен 22 января, однако исследователь в области безопасности из компании Doyensec, внимательно изучив патч, обнаружил дополнительные проблемы.

В четверг эксперт поделился своими выводами, отметив, что новая проблема позволяет совершить атаку «Человек посередине» (man-in-the-middle), приводя к утечке информации из приложения, а также выполнить произвольные команды.

Проблема существует из-за неверно реализованного правила хостов в черном списке. Таким образом, злоумышленник может установить правила для переписывания доменных имен, выданных libchroumiumcontent.

Специалист опубликовал видео, в котором демонстрируется состоятельность атаки на Windows-версию клиента Skype.

«Злоумышленник может перехватить трафик, генерируемый Chromium», — пишет эксперт.

Недавно мы сообщали, что исследователи в области безопасности обнаружили новую уязвимость в разработанном GitHub фреймворке Electron. Популярные настольные приложения — Skype, Slack, GitHub Desktop, Twitch, WordPress.com и другие — могут быть в опасности.

Нейросеть как цифровой костыль: учёные предупредили об ослаблении мышления

Активное использование искусственного интеллекта может постепенно ослаблять навыки, которые человек передаёт нейросети. К такому выводу пришли исследователи из университетов Ватерлоо, Торонто и Пердью. Впрочем, отправлять ChatGPT на костёр рано: проблема не в самом ИИ, а в привычке использовать его вместо собственной головы.

Учёные называют этот процесс когнитивной разгрузкой. Человек поручает внешнему инструменту запоминать информацию, искать решения и выстраивать рассуждения.

Результат появляется быстрее, но мозг получает меньше практики. Если так продолжается долго, самостоятельно выполнить знакомую задачу становится сложнее.

Показательный эксперимент провели почти с тысячей школьников, изучавших математику. Во время тренировок обычный помощник на базе GPT-4 улучшил их результаты на 48%.


Однако после отключения нейросети ученики написали проверочную работу на 17% хуже группы, которая занималась без ИИ. Другой вариант ИИ-репетитора работал иначе: не выдавал готовое решение, а подталкивал школьников к самостоятельному ответу. В этом случае заметного ухудшения результатов не обнаружили.


Похожий эффект исследователи наблюдали у врачей, применявших ИИ для поиска аденом во время колоноскопии. После возвращения к работе без алгоритма эффективность специалистов снизилась: показатель выявления образований упал с 28,4 до 22,4%.

Особенно опасной такая зависимость может стать в профессиях, где необходимо самостоятельно принимать сложные решения. Чем больше работы забирает алгоритм, тем реже человек тренирует собственные навыки.


Отказываться от нейросетей авторы не предлагают. Безопаснее использовать их для подсказок, объяснений, обратной связи и проверки собственных выводов.

RSS: Новости на портале Anti-Malware.ru