Япония сможет обмениваться с ЕС персональными данными пользователей

Япония сможет обмениваться с ЕС персональными данными пользователей

Япония сможет обмениваться с ЕС персональными данными пользователей

После нескольких лет переговоров Евросоюз и Япония наконец пришли к заключению сделки, которая позволит компаниям этих государств обмениваться персональными данными пользователей. К концу года эти новые правила должны будут вступить в силу.

ЕС и Япония таким образом хотят наладить экономические связи, так как одновременно был также подписан договор о свободной торговле.

Авторы инициативы полагают, что новые правила помогут обеспечить безопасное перемещение данных, что будет плюсом как для граждан, так и для экономики.

Среди данных, которыми смогут обмениваться страны, может быть информация о сотрудниках, данные кредитных карт для совершения транзакций, а также привычки пользователей для показа релевантной рекламы.

Стоит упомянуть, что правилами ЕС запрещается хранение информации о европейцах на серверах стран, которые не смогут обеспечить должного уровня защищенности конфиденциальных данных. На данный момент такой уровень могут обеспечить лишь 12 стран.

На этой неделе также стало известно, что Китай и Евросоюз хотят вместе наращивать коммуникацию по вопросам обеспечения кибербезопасности. По словам премьера Госсовета КНР Ли Кэцяна, такой подход поможет государствам лучше понять нормы и правила друг друга в киберпространстве.

Соответствующая договоренность была достигнута входе заседания в рамках 20-го саммита ЕС-КНР в Пекине.

Ли Кэцян подчеркнул, что усиленная коммуникация позволит Евросоюзу понять китайские нормы и правила, а его республика сможет изучить современные разработки ЕС в области законодательства по кибербезопасности.

Инструмент для Linux-гейминга оказался дырой с root-доступом

Инструмент InputPlumber, который используется для объединения устройств ввода в Linux-системах (в том числе в SteamOS), оказался небезопасным. Специалисты SUSE обнаружили в нём критические уязвимости, позволяющие локальному злоумышленнику перехватывать пользовательские сессии, подсовывать нажатия клавиш и даже читать файлы с правами root.

Речь идёт о двух уязвимостях — CVE-2025-66005 и CVE-2025-14338. Обе связаны с тем, что InputPlumber практически не проверял, кто именно обращается к его D-Bus-сервису. А это особенно неприятно, учитывая, что сервис работает с правами root.

Как выяснилось в ходе плановой проверки пакетов, ранние версии InputPlumber вообще не содержали никакой аутентификации клиентов.

«Первая версия InputPlumber, которую мы проверяли, полностью игнорировала аутентификацию, из-за чего мы сразу её забраковали», — пишут эксперты SUSE в отчёте SUSE.

Разработчики попытались исправиться и добавить Polkit, но сделали это так, что защита в реальности часто не работала. Поддержка Polkit была опциональна на этапе компиляции — и по умолчанию оказывалась отключённой. В результате бинарники нередко поставлялись вообще без какой-либо валидации.

Более того, даже при включённом Polkit обнаружилась состояние гонки (race condition) — классическая проблема, связанная с небезопасным использованием unix-process в Polkit (CVE-2025-14338).

По сути, любой пользователь системы получал доступ ко всем D-Bus-методам InputPlumber. А это открывало довольно опасные вектора атаки.

Например, через метод CreateTargetDevice можно было создать виртуальную клавиатуру и начать «нажимать» клавиши в чужой активной сессии — будь то рабочий стол или экран входа в систему.

Проще говоря, один пользователь мог незаметно управлять вводом другого и потенциально добиться выполнения произвольного кода от его имени.

Другой метод — CreateCompositeDevice — позволял использовать конфигурационные файлы для сторонних целей. С его помощью исследователи смогли определить существование привилегированных файлов и даже частично утёкшие данные, включая содержимое /root/.bash_history, которое «подсвечивалось» через сообщения об ошибках.

После раскрытия информации разработчики InputPlumber устранили проблемы. В версии v0.69.0 Polkit-аутентификация включена по умолчанию, а небезопасный механизм проверки заменён на корректный.

Обновления уже добрались и до SteamOS — компания выпустила новые образы SteamOS 3.7.20, в которых уязвимости закрыты.

Пользователям, у которых InputPlumber установлен в системе, настоятельно рекомендуется обновиться как можно скорее. Даже если вы используете его «только для игр», root-сервисы без нормальной аутентификации — это всегда плохая идея.

RSS: Новости на портале Anti-Malware.ru