Найдены 3 критические RCE-уязвимости в Atlantis Word Processor

Найдены 3 критические RCE-уязвимости в Atlantis Word Processor

Найдены 3 критические RCE-уязвимости в Atlantis Word Processor

Исследователи Cisco Talos обнаружили ряд критических уязвимостей в Atlantis Word Processor, которые позволяют удаленному атакующему выполнить произвольный код и получить контроль над атакуемыми компьютерами.

Atlantis Word Processor представляет собой неплохую альтернативу Microsoft Word, это приложение дает возможность создавать, читать и редактировать документы Word. Также эту программу можно использовать для конвертации форматов TXT, RTF, ODT, DOC, WRI или DOCX в ePub.

Всего лишь спустя 50 дней после обнародования информации о 8 дырах удаленного выполнения кода команда Talos опубликовала proof-of-concept для еще 3 брешей в безопасности, которые также приводят к выполнению произвольного кода.

Все три новые уязвимости открывают для злоумышленника возможность повредить память приложения и выполнить вредоносный код в контексте программы. Вот список этих проблем с пояснениями:

  • Некорректный подсчет размера буфера (CVE-2018-4038) — уязвимость удаленного процесса записи, затрагивающая парсер форматов Atlantis Word Processor.
  • Некорректная валидация индекса Array (CVE-2018-4039) — уязвимость записи за пределами границ, присутствует в PNG-имплементации.
  • Использование неинициализированных переменных (CVE-2018-4040) — брешь присутствует в парсере форматов Atlantis Word Processor.

Все эти проблемы безопасности затрагивают Atlantis Word Processor версий 3.2.7.1 и 3.2.7.2. Атакующий может использовать их, если заставит жертву открыть специально подготовленный документ. Именно поэтому стоит уделять особое внимание прикрепленным к электронным письмам файлам.

Обнаружившие проблемы эксперты связались с разработчиками, после чего те выпустили версию 3.2.10.1, в которой данные проблемы устранены. Всем пользователям рекомендуется установить апдейт как можно скорее.

Альфа-банк вернулся в App Store как Альфото, приложение пока в доступе

Альфа-банк призывает владельцев iPhone как можно скорее скачать из App Store приложение «Альфото – Умная камера». Оно поможет вернуть возможность оплаты с помощью iPhone, но надо спешить: Apple может закрыть доступ в любой момент.

После скачивания программы нужно просто подключить Alfa Pay. Банк даже обещает кэшбэк до 50% за первую покупку.

В 16:00 по Москве «Альфото» все еще можно было установить из App Store.

 

 

Из-за западных санкций мобильные приложения крупных российских банков давно исчезли из магазинов Apple и Google. Время от времени они туда возвращаются — уже под другими именами и ненадолго.

Так, в этом году Альфа уже второй раз умудряется протащить свою прогу в App Store. В июле ее для маскировки назвали «Делим вместе»; после публикации банк тоже сразу предупредил клиентов, что медлить с установкой не стоит.

RSS: Новости на портале Anti-Malware.ru