Баг в Windows 10 предоставлял приложениям UWP доступ ко всем файлам

Баг в Windows 10 предоставлял приложениям UWP доступ ко всем файлам

Баг в Windows 10 предоставлял приложениям UWP доступ ко всем файлам

Microsoft устранила серьезный недостаток в октябрьском наборе обновлений Windows 10. Баг присутствовал в API «broadFileSystemAccess», он мог предоставить злонамеренному разработчику приложений Universal Windows Platform (UWP) доступ ко всем пользовательским документам, фото, загрузкам и хранящимся в OneDrive файлам.

Проблема была обнаружена .NET-разработчиком Себастьеном Лаченсом. При нормальных обстоятельствах приложения UWP ограничены в доступе к определенным каталогам, однако разработчики имеют право запрашивать необходимые разрешения.

Согласно документации Microsoft, API broadFileSystemAccess предоставляет доступ ко всем файлам, к которым есть доступ у пользователя. Корпорация утверждает, что эта функция помогает разработчикам сделать свои приложения более удобными для пользователя.

«Это ограниченная возможность. При первом использовании функция запросит у пользователя требуемые права. Уровнем доступа можно управлять через опцию в настройках: Settings > Privacy > File system», — объясняет Microsoft.

Проблема безопасности заключалась в том, что до версии 1809 пользователям не выводилось никакого диалогового окна, уведомляющего о предоставлении дополнительного доступа. Таким образом, API можно было использовать для получения доступа ко всей файловой системе.

После выхода версии 1809 разработчики приложений могут столкнуться с неработоспособностью своих приложений в обновленных системах пользователей.

На Госуслугах появится красная кнопка информирования о киберпреступлениях

На портале «Госуслуги» в ближайшее время может появиться специальная кнопка для сообщений о мошенничестве и других преступных посягательствах. Предполагается, что эта мера позволит быстрее оповещать заинтересованные стороны, включая правоохранительные органы, банки и операторов связи, а также ускорит реагирование на инциденты.

О появлении такой «тревожной кнопки» заявил первый вице-премьер, заместитель председателя правительства Дмитрий Григоренко на встрече с президентом Владимиром Путиным. Беседа была посвящена ходу реализации государственных программ по цифровизации госуслуг.

«Мы хотим на портале „Госуслуг“ сделать так называемый сервис с „красной кнопкой“ – когда гражданин понимает, что его обманули. Проблема в чём? Он прекращает разговор и только потом осознаёт, что стал жертвой мошенников. Куда ему бежать? Идти писать заявление или куда-то обращаться? Это как раз то время, которое играет на руку мошенникам», – заявил Дмитрий Григоренко в ходе обсуждения с президентом.

Генеральный директор компании Phishman Антон Горелкин в комментарии для радиостанции Business FM назвал эту меру полезной, поскольку она позволит быстрее блокировать действия злоумышленников:

«Когда вы понимаете, что это мошенник, его ещё нет в базе, он вам звонил, а вы его остановили или, наоборот, он вас обманул, вы заходите на „Госуслуги“ и сообщаете об этом, тем самым подтверждая, что этот номер мошеннический.

После этого информация поступает в государственную систему, которая объединяет данные операторов и банков. Она дополняется этим сообщением. В результате такие звонки начинают блокироваться у всех. Банки, соответственно, тоже получают сведения о том, что номер неблагонадёжный.

Это поможет противодействовать мошенническим кибератакам. Раньше была проблема в том, что для блокировки номеров нужно было получать судебное разрешение, затем процедуру упростили — заработала автоматическая система, в которую включены операторы, банки и правоохранительные органы. Теперь к ней добавят ещё и население».

Уже с 1 октября 2025 года такой инструмент появился в мобильных приложениях банков, а также в банкоматах и терминалах. При его использовании автоматически формируется справка о сомнительной операции, которую затем можно приложить к заявлению о возбуждении уголовного дела.

RSS: Новости на портале Anti-Malware.ru