Эксплойт для браузера Tor слили через Twitter

Эксплойт для браузера Tor слили через Twitter

Эксплойт для браузера Tor слили через Twitter

Вчера в Twitter была опубликована информация о наличии эксплойта для уязвимости в браузере Tor, что вызвало волну обсуждений в среде специалистов в области безопасности. Детали PoC-кода были раскрыты по причине наличия патча, который устраняет эту проблему безопасности.

Эксплойт был актуален для версии Tor Browser 7.x. Сама уязвимость находилась в аддоне NoScript — очень популярном расширении, которое помогает пользователям блокировать нежелательные компоненты JavaScript, Flash, Java или Silverlight на страницах веб-сайтов.

Принцип работы эксплойта заключался в установке Content-Type злонамеренной страницы HTML/JS в качестве «text/html/json». Этот способ позволял нивелировать работу NoScript и разрешить выполнять JavaScript-код.

Это могло сработать в том случае, когда пользователь настроил NoScript на блокировку всего JavaScript, выбрав в настройках уровень «Safest».

К счастью, выпущенный на днях Tor Browser 8 работает на новом движке Firefox Quantum, этот недостаток безопасности не распространяется на новую версию браузера. Разработчики NoScript также постарались и переписали свое расширение, устранив уязвимость.

Пользователям повезло, что в браузере Tor механизм обновления по умолчанию полностью автоматизирован. Для патчинга не потребуется никаких дополнительных действий. Однако быть в курсе данной бреши все равно не помешает.

Вчера мы писали, что разработчики Tor Project представили первую в истории версию браузера Tor для мобильной операционной системы Android. В настоящее время приложение Tor Browser доступно в официальном магазине Google Play Store, однако оно пока находится в стадии альфа-версии, так что не исключены ошибки и баги.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Итоги CyberCamp 2025: 42 тысячи участников и 220 команд

Подведены итоги четвёртого CyberCamp 2025 — крупнейшего в России онлайн-кэмпа по практической кибербезопасности. В этом году мероприятие стало самым масштабным за всю историю: к эфиру подключились свыше 42 000 зрителей из 400 городов и населённых пунктов России и стран СНГ.

С 20 по 25 октября участники посмотрели 50 докладов от представителей ведущих компаний в сфере ИБ. После выступлений проходили интерактивы: викторины, тесты с элементами искусственного интеллекта и сессии с ответами на вопросы зрителей.

В рамках программы было подготовлено 125 интерактивных заданий, из них 60 — практические кейсы по расследованию и реагированию на инциденты. Участники отрабатывали сценарии типичных атак, учились анализировать уязвимости, восстанавливать инфраструктуру и проводить расследования по артефактам.

Командные киберучения прошли с 23 по 25 октября и собрали более 500 заявок от команд (более 2000 специалистов). В основную программу вошли 220 команд, что почти вдвое больше, чем в прошлом году. Задания моделировали реальные ситуации: эксплуатацию уязвимостей веб-сервисов, обход систем защиты, анализ сетевого трафика, защиту ML-моделей и поиск индикаторов компрометации.

Победители CyberCamp 2025:

Корпоративная лига
1 место — HotLog (1916 баллов)
2 место — K0TN (1744 балла)
3 место — akPots_team (1687 баллов)

Студенческая лига
1 место — Test Team Please Ignore (1790 баллов)
2 место — EXE.1sior (1705 баллов)
3 место — DurkaOnline (1513 баллов)

Победители получили денежные призы и комплекты фирменной продукции. Все зарегистрированные участники также могли бесплатно пройти экзамен «Сертифицированный специалист по кибербезопасности» и получить рекомендации от экспертов в рамках программы индивидуальных консультаций.

Доступ к записям докладов и практическим заданиям будет открыт до 23 ноября.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru