Баг Safari и Edge позволяет отобразить в адресной строке любой URL

Баг Safari и Edge позволяет отобразить в адресной строке любой URL

Баг Safari и Edge позволяет отобразить в адресной строке любой URL

Серьезный недостаток безопасности был обнаружен в браузерах Safari и Microsoft Edge. Используя его, злоумышленник может отображать URL-адрес легитимного сайта в адресной строке браузера в тот момент, когда пользователь по факту находится на вредоносном сайте. Проблему обнаружил исследователь Рафау Балох.

Специалист не стал медлить, и уведомил Apple и Microsoft о наличии бага еще в начале июня. Microsoft отреагировала достаточно оперативным патчем в августе, а вот от Apple пока не получилось дождаться какого-либо ответа.

«В процессе тестирования бага я обратил внимание, что оба браузера (как Edge, так и Safari) разрешили JavaScript обновлять адресную строку еще в процессе загрузки ресурса», — пишет Балох на своем сайте.

«Из-за наличия ошибки “состояние гони” (race condition) вкупе с задержкой, вызванной функцией setInterval, мне удалось совершить спуфинг адресной строки и загрузить содержимое с фейковой страницы».

Следовательно, вырисовывается волне рабочая схема для киберпреступников — они заманивают пользователя на определенный злонамеренный сайт, используют этот недостаток в браузерах и могут рассчитывать, что пользователь вряд ли заподозрит неладное, так как адрес страницы совершенно легитимен.

Балох опубликовал видео, которое подтверждает наличие проблемы.

Интересно, что с новым обновлением корпорация Microsoft все агрессивнее навязывает пользователям свой браузер Edge, позиционируя его как «быстрый и безопасный браузер, оптимизированный для использования в операционной системе Windows 10».

Теперь насчет «безопасного» браузера вполне можно поспорить, учитывая находку Балоха.

В MAX появился цифровой помощник для оплаты ЖКУ и связи с УК

Минстрой России начал разворачивать в мессенджере MAX новый сервис для жильцов многоквартирных домов. Речь идёт о цифровом помощнике, который работает прямо в домовых чатах.

Функциональность довольно прикладная. Чат-бот может:

  • напоминать о передаче показаний счётчиков;
  • сообщать о необходимости оплатить коммунальные услуги;
  • с 1 апреля — принимать обращения в управляющую компанию.

Таким образом, часть бытовых вопросов теперь можно решать прямо в чате, без звонков и отдельных приложений.

Помощник уже доступен в домовых чатах по всей стране. В большинстве регионов он называется «Госуслуги Дом», а в Москве используется аналогичный сервис — «Электронный Дом».

Чтобы начать пользоваться, нужно сначала попасть в домовой чат в MAX. Сделать это можно несколькими способами:

  1. через QR-код на информационном стенде в доме или в офисе УК;
  2. через приложение «Госуслуги Дом».

После этого бот отображается в списке участников чата. По данным Минстроя, на сегодняшний день в MAX уже создано около 539 тысяч домовых чатов, а их аудитория превысила 12 миллионов пользователей.

По сути, речь идёт о попытке перевести часть взаимодействия жильцов и управляющих компаний в единый цифровой канал — и заодно привязать его к национальному мессенджеру.

RSS: Новости на портале Anti-Malware.ru