Баг в Kaspersky VPN приводит к утечке реального DNS-адреса

Баг в Kaspersky VPN приводит к утечке реального DNS-адреса

Баг в Kaspersky VPN приводит к утечке реального DNS-адреса

Проблема безопасности была обнаружена в Kaspersky VPN версии 1.4.0.216. Тестирование на Android 8.1.0 выявило утечку DNS-адреса после подключения к любому виртуальному серверу. Под «утечкой DNS» эксперты в этом случае подразумевают незашифрованный DNS-запрос, отправленный системой пользователя.

Согласно статистике официального магазина Google Play Store, Kaspersky VPN загрузили более миллиона пользователей. Этому приложению доверяют многие пользователи.

Однако исследователи обнаружили, что при подключении к любому случайному виртуальному серверу происходит утечка фактического DNS-адреса.

Эксперт Дхираж Мишра, обнаруживший этот недостаток, уже сообщил о нем антивирусной компании через Hackerone. Специалист также опубликовал алгоритм, который поможет воспроизвести проблему:

  1. Посетите IPleak (обратите внимание на свой фактический DNS-адрес).
  2. Теперь подключитесь к любому случайному виртуальному серверу с помощью Kaspersky VPN.
  3. После успешного подключения можно вернуть на IPleak и увидеть, что адрес не поменялся.

Мишра считает, что подобная проблема может угрожать конфиденциальности пользователей, основная цель которых — оставаться анонимными в Сети.

Эксперт оповести представителей «Лаборатории Касперского» еще 21 апреля. Компания устранила уязвимость с выпуском версии 1.4.0.486.

«Лаборатория Касперского» дала официальные комментарии, а также объяснила, почему эксперту не было выплачено вознаграждение за найденный баг:

«”Лаборатория Касперского” благодарит исследователя Дхирая Мишра (Dhiraj Mishra) за обнаружение уязвимости в приложении Kaspersky Secure Connection для Android, в рамках которой на стороне DNS-сервиса возникала возможность анализа перечня ресурсов, к которым обращался пользователь с использованием VPN».

«Безопасность клиентов – ключевой приоритет для нашей компании, и мы всегда очень серьёзно относимся к независимым исследованиям. Эта уязвимость была закрыта в июне, ее нет в актуальной версии решения».

«Нашей программой Bug Bounty на данный момент не предусмотрены выплаты за баги и уязвимости в Kaspersky Secure Connection, поэтому мы не смогли выплатить денежную награду Дхираю. Мы очень высоко ценим его труд и еще раз благодарим талантливого исследователя. В будущем наша программа Bug Bounty может быть расширена».

«На данный момент компания выплачивает награду за обнаружение багов в двух ключевых продуктах: Kaspersky Internet Security и Kaspersky Security для бизнеса. «Лаборатория Касперского» готова платить до 20 тысяч долларов тем, кто найдёт бреши в этих решениях, и до 100 тысяч за особо серьёзные уязвимости. ”Лаборатория Касперского” призывает всех заинтересованных исследовать эти продукты и помогать нам делать их ещё более надежными и безопасными».

«С самого начала программы Bug Bounty, запущенной в августе 2016 года совместно с HackerOne, удалось успешно исправить 106 багов и уязвимостей. «Лаборатория Касперского» выплатила по ней исследователям 11 700 долларов».

Security Vision обновила платформу: больше автоматизации и контроля

Security Vision выпустила обновление своей платформы. В новой версии разработчики сосредоточились не на «громких» функциях, а на практичных доработках — развертывании, автоматизации, отчётности и работе коннекторов.

Развертывание и сопровождение стало гибче

В мастер установки добавили возможность выбрать репозиторий, из которого подтягиваются дистрибутивы сторонних компонентов — NGINX, PostgreSQL, RabbitMQ, ElasticSearch, Node.js, OpenJDK, Python3 и PowerShell. Теперь можно использовать стандартный источник, указать собственный или вообще задать локальную директорию на сервере.

В модуле мониторинга состояния платформы появилось отображение версий всех отслеживаемых компонентов. А при установке агента (сервиса коннекторов) на Windows-активах теперь можно сразу установить и настроить сертификат для HTTPS-соединения.

Больше автоматизации и реакций на события

Платформа получила расширенные реакции на системные события. Например, при создании новых объектов их можно автоматически передавать в рабочий процесс. Также система теперь умеет запускать процессы и отправлять уведомления при добавлении, изменении или удалении расписания коннектора.

Для удобства пользователей добавлена настройка заголовка модального окна при ручном запуске рабочего процесса — это помогает лучше ориентироваться при заполнении параметров.

Отчёты: больше контроля

В веб-интерфейсе появилась опция включения режима отладки при формировании отчётов. Это позволяет проверить корректность итогового файла ещё на этапе сборки.

Для форматов XLSX и ODS добавили настройку количества строк между блоками — полезная деталь для управления структурой и читаемостью отчётов.

Формы, экспорт и перенос модулей

В системных настройках появилась возможность конфигурировать формы ввода и вывода для дополнительных параметров. А при экспорте модуля теперь выгружается и прикреплённый к нему файл — это упрощает перенос модульных пакетов между разными контурами и стендами.

Доработки коннекторов и интерфейса

В коннекторе типа «Файл» для запроса «Получить файл» добавили автоматический сдвиг позиции до предыдущего символа конца строки. При повторном запросе система будет забирать только новую часть файла — это особенно удобно при работе с log-файлами.

В табличном представлении событий теперь отображается информация о сериализации свойств. А для карточек типа «Виджет» появилась настройка отслеживаемых свойств — данные внутри блока могут обновляться автоматически, без перезагрузки всей карточки.

В целом релиз получился прикладным: больше гибкости в установке, больше автоматизации и несколько точечных улучшений, которые должны упростить повседневную работу с платформой.

RSS: Новости на портале Anti-Malware.ru