Уязвимость в WebKit затрагивает последние версии браузера Safari

Уязвимость в WebKit затрагивает последние версии браузера Safari

Исследователь опубликовал код эксплойта для уязвимости в браузерном движке WebKit, с которым работает Safari. Эксплойт использует ошибку оптимизации, которая может вылиться в возможность выполнения произвольного шелл-кода.

По словам Линуса Хенце, разработавшего эксплойт, уязвимость пропатчили в WebKit, однако исправление до сих не дошло до главного браузера всех продуктов Apple — Safari. В своем описании бага Хенце подчеркивает — проблема одинаково актуальна как для iOS, так и для macOS.

В случае с iOS уязвимый WebKit присутствует с версии 12.0, macOS — с версии 10.14 и выше.

«Этот эксплойт работает с последней версией Safari (на 6 декабря 2018 года). Я решил опубликовать код по той причине, что в текущем релизе WebKit уязвимость устранена», — пишет исследователь на GitHub.

Стоит отметить, что неквалифицированный злоумышленник не сможет использовать баг, так как песочница Safari должна предотвратить запуск кода вне браузера. Именно по этой причине PoC-код Хенце должен быть частью связки эксплойтов, которая также возьмет на себя эксплуатацию уязвимости в песочнице.

Однако даже сам код Хенце может представлять угрозу — он дает возможность запустить код внутри браузера. Другими словами, атакующий сможет выполнить в системе все, что разрешено браузеру.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Каждый 11-й россиянин столкнулся с фейками для очистки компьютера

Злоумышленники часто стараются использовать популярные темы для маскировки своих вредоносных программ. На этот раз киберпреступники усилили свои атаки на пользователей, ищущих программы для очистки компьютера и оптимизации его работы.

Атакующие стараются подсунуть пользователю программы класса scareware (или как называет конкретно этот вид «Лаборатория Касперского» — hoax system cleaners). Задача таких программ — пугать пользователя сообщениями о том, что его устройство в опасности.

О двукратном увеличении числа таких атак сообщили исследователи «Лаборатории Касперского». По их данным, в первой половине этого года почти 1,5 миллиона пользователей пытались загрузить себе эти программы.

Прошлогодний показатель за этот же период был отмечен куда меньшей цифрой — 747 тысяч попыток загрузки. Аналитики утверждают, что в России каждый 11-й пользователь столкнулся с этим видом мошеннических программ.

Основная задача злоумышленников — получить от жертвы деньги за якобы обнаруженные и устраненные проблемы с устройством. При этом проблемы всегда преувеличены, чтобы пользователь испугался и куда охотнее пошел на оплату «услуг» такой программы.

В отдельно взятых случаях эти программы могут устанавливать другой класс нежелательных приложений — адваре.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru