Найдены 3 критические RCE-уязвимости в Atlantis Word Processor

Найдены 3 критические RCE-уязвимости в Atlantis Word Processor

Исследователи Cisco Talos обнаружили ряд критических уязвимостей в Atlantis Word Processor, которые позволяют удаленному атакующему выполнить произвольный код и получить контроль над атакуемыми компьютерами.

Atlantis Word Processor представляет собой неплохую альтернативу Microsoft Word, это приложение дает возможность создавать, читать и редактировать документы Word. Также эту программу можно использовать для конвертации форматов TXT, RTF, ODT, DOC, WRI или DOCX в ePub.

Всего лишь спустя 50 дней после обнародования информации о 8 дырах удаленного выполнения кода команда Talos опубликовала proof-of-concept для еще 3 брешей в безопасности, которые также приводят к выполнению произвольного кода.

Все три новые уязвимости открывают для злоумышленника возможность повредить память приложения и выполнить вредоносный код в контексте программы. Вот список этих проблем с пояснениями:

  • Некорректный подсчет размера буфера (CVE-2018-4038) — уязвимость удаленного процесса записи, затрагивающая парсер форматов Atlantis Word Processor.
  • Некорректная валидация индекса Array (CVE-2018-4039) — уязвимость записи за пределами границ, присутствует в PNG-имплементации.
  • Использование неинициализированных переменных (CVE-2018-4040) — брешь присутствует в парсере форматов Atlantis Word Processor.

Все эти проблемы безопасности затрагивают Atlantis Word Processor версий 3.2.7.1 и 3.2.7.2. Атакующий может использовать их, если заставит жертву открыть специально подготовленный документ. Именно поэтому стоит уделять особое внимание прикрепленным к электронным письмам файлам.

Обнаружившие проблемы эксперты связались с разработчиками, после чего те выпустили версию 3.2.10.1, в которой данные проблемы устранены. Всем пользователям рекомендуется установить апдейт как можно скорее.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

WhatsApp опять сдал назад: удаление аккаунтов после 15 мая откладывается

Facebook в очередной раз отступил от своих планов в отношении навязывания политики WhatsApp. Напомним, что пользователей мессенджера пытаются заставить принять новую политику, которая, по словам отдельных экспертов, увеличит количество собираемых пользовательских данных.

Ещё в январе руководство WhatsApp спасовало перед возмущением людей и отложило вступление в силу новых правил до 15 мая. Разработчики даже попытались реабилитироваться с помощью баннера, объясняющего новую политику.

И вот теперь, когда 15 мая всё ближе, WhatsApp до сих пор не решается принять радикальные меры. Как известно, изначально представители мессенджера обещали удалить аккаунты пользователей, не принявших новые правила, но теперь эти меры решили заменить простым напоминанием.

Стоит отметить, что после вступления в силу обновлённой политики WhatsApp сможет делиться большим количеством данных с Instagram, Messenger и т. п. В результате «циркулировать» между этими смежными сервисами Facebook будут контакты пользователей, информация о профиле и похожие сведения. При этом подчёркивается, что содержимое сообщений останется нетронутым, поскольку оно зашифровано.

«Ни один из пользователей не лишится своего аккаунта 15 мая. Также сохранится вся функциональность мессенджера. Мы продолжим напоминать людям о новых правилах, чтобы они ознакомились с изменениями и приняли их», — говорится на официальном сайте.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru