Роскомнадзор заблокировал анонимайзер Hideme на территории России

Роскомнадзор заблокировал анонимайзер Hideme на территории России

Под горячую руку Роскомнадзора попал очередной анонимайзер. На этот раз ведомство внесло в список запрещенных сайтов VPN-сервис Hideme (в настоящее время известен как HideMy.name). Теперь дело за операторами — они должны ограничить доступ пользователей к этому сервису.

Соответствующее постановление о внесении Hideme в реестр запрещенных вынес Медведевский районный суд Республики Марий Эл. Документ датируется 4 июля 2017 года.

Смена домена (с Hideme.ru на HideMy.name) была обусловлена предыдущей блокировкой, которая произошла в январе прошлого года.

Тогда ведомство сослалось на факт, что сервис якобы помогает получить доступ к ресурсам, на которых содержатся материалы экстремистского характера.

Согласно вступившему 1 ноября 2017 года закону об анонимайзерах, подобные сервисы должны блокировать доступ к запрещенным на территории России сайтам. Если они не выполнят это условие, Роскомнадзор заблокирует их самих.

Тем временем, Таганский суд Москвы зарегистрировал первый иск компании, пострадавшей от блокировки мессенджера Telegram на территории России. Претензии к Роскомнадзору (РКН) и Генпрокуратуре имеет ООО «Живая фотография», чей сайт был заблокирован 19 апреля.

А на прошлой неделе Роскомнадзор внес в реестр запрещенных ресурсов сайт «Росправосудие», на котором обычно публикуются тексты судебных решений. Наличие сайта в списке заблокированных можно проверить в реестре ведомства.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В TikTok обнаружены баги, позволяющие угнать аккаунт за один клик

Операторы видеосервиса TikTok устранили две уязвимости, которые в комбинации позволяют без особых трудозатрат захватить контроль над чужим аккаунтом. Одна из них присутствовала на сайте, другая объявилась в клиентском приложении. Соответствующие патчи вышли 18 сентября, информация о багах была опубликована в конце прошлой недели.

Обе проблемы обнаружил живущий в Берлине исследователь, использующий псевдоним milly. Отчет о находках молодой человек подал в рамках программы поиска багов, запущенной на платформе HackerOne, и в итоге был удостоен награды в размере 3860 долларов США.

Согласно записи milly на HackerOne, уязвимость на сайте TikTok возникла из-за неадекватной санации одного из параметров URL и классифицируется как «отраженный межсайтовый скриптинг». Эксплуатация в данном случае позволяет выполнить вредоносный код в браузере пользователя посредством проведения XSS-атаки. Степень опасности бреши оценена как высокая (8,2 балла по шкале CVSS); идентификатор CVE ей пока не присвоен.

Уязвимость в клиенте TikTok относится к классу «подделка межсайтовых запросов» (CSRF). Ее использование позволяет задать новый пароль для учетной записи, допускающей вход через сторонние приложения (по технологии единого входа — SSO, Single Sign-On), и совершать действия от имени законного владельца аккаунта.

Для демонстрации уязвимостей исследователь создал простейший JavaScript-эксплойт для CSRF и внедрил его в URL TikTok в качестве значения уязвимого параметра. Использование этой связки помогло milly эффективно перехватить контроль над аккаунтом.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru