Эксплойт для браузера Tor слили через Twitter

Эксплойт для браузера Tor слили через Twitter

Эксплойт для браузера Tor слили через Twitter

Вчера в Twitter была опубликована информация о наличии эксплойта для уязвимости в браузере Tor, что вызвало волну обсуждений в среде специалистов в области безопасности. Детали PoC-кода были раскрыты по причине наличия патча, который устраняет эту проблему безопасности.

Эксплойт был актуален для версии Tor Browser 7.x. Сама уязвимость находилась в аддоне NoScript — очень популярном расширении, которое помогает пользователям блокировать нежелательные компоненты JavaScript, Flash, Java или Silverlight на страницах веб-сайтов.

Принцип работы эксплойта заключался в установке Content-Type злонамеренной страницы HTML/JS в качестве «text/html/json». Этот способ позволял нивелировать работу NoScript и разрешить выполнять JavaScript-код.

Это могло сработать в том случае, когда пользователь настроил NoScript на блокировку всего JavaScript, выбрав в настройках уровень «Safest».

К счастью, выпущенный на днях Tor Browser 8 работает на новом движке Firefox Quantum, этот недостаток безопасности не распространяется на новую версию браузера. Разработчики NoScript также постарались и переписали свое расширение, устранив уязвимость.

Пользователям повезло, что в браузере Tor механизм обновления по умолчанию полностью автоматизирован. Для патчинга не потребуется никаких дополнительных действий. Однако быть в курсе данной бреши все равно не помешает.

Вчера мы писали, что разработчики Tor Project представили первую в истории версию браузера Tor для мобильной операционной системы Android. В настоящее время приложение Tor Browser доступно в официальном магазине Google Play Store, однако оно пока находится в стадии альфа-версии, так что не исключены ошибки и баги.

Континент TLS-Сервер получил сертификат ФСБ России и встроенный WAF

«Континент TLS-Сервер» версии 2 от компании «Код Безопасности» получил сертификат ФСБ России, подтверждающий соответствие требованиям к средствам криптографической защиты информации. Сертификат № СФ/114-5391, выданный 1 января 2026 года, позволяет использовать решение для защиты конфиденциальных данных, не относящихся к государственной тайне, в рамках классов защиты КС2 и КС3.

Сертификация совпала с выходом обновлённой сборки 2.7.1.348, в которой заметно расширили функциональность продукта.

Главное изменение — появление встроенного веб-прикладного файрвола. Теперь «Континент TLS-Сервер» не ограничивается только задачами шифрования и защищённого доступа, а закрывает и часть типичных угроз для веб-приложений.

WAF в составе решения включает несколько уровней защиты: сигнатурный анализ, механизмы машинного обучения для выявления аномалий, защиту от ботов и фильтрацию трафика по GeoIP. Также реализована защита от DDoS-атак на уровне приложений (L7), что особенно актуально для публичных веб-сервисов.

Дополнительно система научилась проверять корректность данных в популярных форматах — JSON, XML и GraphQL, а также получила поддержку протокола HTTP/2 в режимах прокси и портала приложений. Это делает решение более совместимым с современными веб-архитектурами и снижает потребность в использовании сторонних компонентов.

В компании подчёркивают, что получение сертификата ФСБ — важный этап для продукта, особенно с учётом расширения его функциональности. По сути, «Континент TLS-Сервер» постепенно эволюционирует из узкоспециализированного криптографического средства в более универсальную платформу для защиты веб-приложений и сервисов, что отражает текущие требования к безопасности и характер современных атак.

RSS: Новости на портале Anti-Malware.ru