Баг в Chrome позволяет атакующим украсть информацию с помощью HTML-тегов

Баг в Chrome позволяет атакующим украсть информацию с помощью HTML-тегов

Баг в Chrome позволяет атакующим украсть информацию с помощью HTML-тегов

Google устранила в браузере Chrome уязвимость, которая позволяла злоумышленникам получать конфиденциальную информацию с других сайтов, используя HTML-теги <video> и <audio>. Первым проблему обнаружил исследователь из Imperva Рон Масас.

Брешь получила идентификатор CVE-2018-6177, разработчики устранили ее с выпуском версии Chrome 68.0.3440.75.

Для успешной эксплуатации этой уязвимости злоумышленнику надо было заманить пользователя на вредоносный сайт, где у него была возможность выполнить злонамеренный код.

В своем отчете Масас объясняет, что вредоносный код может загружать контент с легитимных сайтов внутри аудио и видео HTML-тегов. Используя события «progress», можно определить размер ответов, получаемых с внешних сайтов, следовательно, можно угадать различные типы информации.

В обычных условиях такую схему атаки не удалось бы осуществить из-за технологии современных браузеров, известной как Cross-origin resource sharing (CORS, совместное использование ресурсов между разными источниками).

Однако данный вид атаки способен обойти CORS.

«По сути, баг позволяет злоумышленнику оценивать размер ресурсов с помощью тегов <video> и <audio>», — рассказывает Масас.

В ходе своих тестов эксперту даже удалось определить возрастную группу и пол пользователя. Для этого использовались общедоступные публикации на Facebook.

Другие эксперты считают, что подобная атака может использоваться куда боле творчески, чем просто для сбора таких данных. Среди таких специалистов Майк Гуальтьери, который считает, что эту брешь можно использовать в ходе атак на корпоративные бэкенды, интрасети и другие приложения, используемые на предприятиях.

В MAX появился цифровой помощник для оплаты ЖКУ и связи с УК

Минстрой России начал разворачивать в мессенджере MAX новый сервис для жильцов многоквартирных домов. Речь идёт о цифровом помощнике, который работает прямо в домовых чатах.

Функциональность довольно прикладная. Чат-бот может:

  • напоминать о передаче показаний счётчиков;
  • сообщать о необходимости оплатить коммунальные услуги;
  • с 1 апреля — принимать обращения в управляющую компанию.

Таким образом, часть бытовых вопросов теперь можно решать прямо в чате, без звонков и отдельных приложений.

Помощник уже доступен в домовых чатах по всей стране. В большинстве регионов он называется «Госуслуги Дом», а в Москве используется аналогичный сервис — «Электронный Дом».

Чтобы начать пользоваться, нужно сначала попасть в домовой чат в MAX. Сделать это можно несколькими способами:

  1. через QR-код на информационном стенде в доме или в офисе УК;
  2. через приложение «Госуслуги Дом».

После этого бот отображается в списке участников чата. По данным Минстроя, на сегодняшний день в MAX уже создано около 539 тысяч домовых чатов, а их аудитория превысила 12 миллионов пользователей.

По сути, речь идёт о попытке перевести часть взаимодействия жильцов и управляющих компаний в единый цифровой канал — и заодно привязать его к национальному мессенджеру.

RSS: Новости на портале Anti-Malware.ru