Facebook столкнулась с первым штрафом $663 387 из-за Cambridge Analytica

Facebook столкнулась с первым штрафом $663 387 из-за Cambridge Analytica

Facebook столкнулась с первым штрафом за инцидент с Cambridge Analytica. Как сообщает британское Управление комиссара по информации, социальная сеть должна выплатить 500 000 фунтов стерлингов ($663 387).

Социальной платформе вменяется два нарушения — Закона о защите данных и недостаточной прозрачности в отношении использования пользовательских данных третьими лицами.

«Facebook не смогла обеспечить ту степень защиты данных, которую требует от компаний Закон о защите данных. Наша основная цель в этой ситуации — внести коррективы и восстановить доверие и уверенность в нашей демократической системе», — заявила Элизабет Денхам, комиссар по информации.

500 000 фунтов стерлингов — максимальная сумма, предусмотренная Законом о защите данных, принятым в 1998 году.

В марте вокруг Facebook начала складываться не совсем здоровая ситуация — социальная сеть столкнулась с самой серьезной утечкой на данный момент. Согласно отчету The Guardian, Cambridge Analytica незаконно собрала более 50 миллионов анкет пользователей Facebook без их согласия, эти данные были использованы для воздействия на результаты выборов в США.

После инцидента британские службы провели обыск в офисе Cambridge Analytica. А бывшего сотрудника этой компании вызвали в Сенат США.

Сегодня даже стало известно, что крупнейший российский техногигант Mail.ru Group в числе прочих компаний получал доступ к данным пользователей платформы Facebook.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В Linux-службе polkit пропатчили 7-летнюю дыру повышения прав до root

Опасная уязвимость семилетней давности, выявленная в сервисе polkit, позволяет локальному пользователю с минимальным набором прав с легкостью повысить их до уровня root. Проблема актуальна для некоторых дистрибутивов Linux; кураторы проекта Polkit (ранее PolicyKit) выпустили патч 3 июня.

Названная системная служба, ассоциированная с демоном systemd, контролирует взаимодействие программ с разным уровнем привилегий в системе, разрешая или запрещая доступ в соответствии с заложенными политиками авторизации. Уязвимость CVE-2021-3560 позволяет обмануть этого арбитра и добраться до информации, недоступной рядовому пользователю.

По словам автора находки Кевина Бэкхауса (Kevin Backhouse), эксплойт в данном случае тривиален и проводится с помощью обычных инструментов Linux — таких как bash, kill, dbus-send. Как оказалось, подача команды dbus-send (например, для создания нового пользователя в системе) с быстрым откатом позволяет добиться искомого результата, не имея на то прав.

Главное — грамотно рассчитать момент принудительного завершения процесса: polkit в это время должен быть занят обработкой запроса. Помеху он воспримет как вмешательство root-уровня и немедленно выдаст разрешение.

 

Поскольку PoC-атака задействует множество процессов, правильный момент для отката dbus-send выбрать трудно. Бэкхаусу пришлось написать bash-скрипт и несколько раз повторить эксплойт, прежде чем он добился успеха.

Исследователь полагает, что данную уязвимость потому и не замечали годами — ее трудно воспроизвести. Разбор коммитов в репозитории Polkit показал, что опасная ошибка была привнесена в код 9 ноября 2013 года и благополучно перекочевала во все сборки тулкита, вышедшие после этой даты (с 0.113 по 0.118). Благодаря бдительности Бэкхауса ее, наконец, устранили с выпуском polkit-0.119.

Наличие CVE-2021-3560 подтверждено для RHEL 8, Fedora 21 и выше, Debian 11 (Bullseye), а также Ubuntu 20.04 LTS, 20.10 и 21.04. Производители уже выпустили соответствующие обновления.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru