RCE-уязвимость в SQLite потенциально затрагивает миллиарды приложений

RCE-уязвимость в SQLite потенциально затрагивает миллиарды приложений

RCE-уязвимость в SQLite потенциально затрагивает миллиарды приложений

Эксперты из команды безопасников Tencent Blade обнаружили брешь в СУБД SQLite, которая затрагивает миллиарды приложений, делая их уязвимыми перед киберпреступниками. Проблема безопасности, получившая имя «Magellan», позволяет злоумышленникам запустить произвольный код на затронутых устройствах, привести к утечкам памяти и даже отказу в работе приложений.

«Magellan представляет собой уязвимость, благодаря которой открывается возможность для удаленного выполнения кода, она присутствует в SQLite. Поскольку SQLite довольно популярна, брешь затрагивает большой диапазон систем и программ», — говорится в блоге команды Tencent Blade.

Таким образом, учитывая, что SQLite используется миллионами приложений, которые скачали миллиарды раз, Magellan потенциально угрожает IoT-устройствам, а также приложениям для macOS и Windows.

Исследователи даже протестировали Chromium — он также оказался уязвим. Google подтвердила наличие проблемы и быстро устранила ее.

Для успешной эксплуатации уязвимости злоумышленникам необходимо всего лишь заманить жертву на специально созданную веб-страницу.

Несмотря на то, что специалисты создали эксплойт под эту уязвимость, они не решились расшарить его с общественностью, опасаясь, что киберпреступники начнут массовые атаки — ведь брешь очень серьезная.

С выпуском версии SQLite 3.26.0 разработчики избавились от Magellan.

Алису AI хотят сделать неудаляемой на смартфонах в России

Минцифры дорабатывает правила обязательной предустановки российского ИИ-ассистента на смартфоны и другие устройства. Согласно проекту постановления, «Алиса AI» может получить расширенный доступ к операционной системе и стать неудаляемой.

Документ вводит отдельное понятие системного помощника — программы на базе модели ИИ со статусом национальной или суверенной большой фундаментальной модели.

Такой помощник сможет работать по умолчанию, обновляться в фоне, отправлять пуш-уведомления и активироваться голосом. Предполагается, что пользователь сможет отказаться от его применения, однако механизм такого отказа пока вызывает вопросы.

В Минцифры подчёркивают, что проект ещё обсуждается с отраслью, а его задача — обеспечить российским и зарубежным сервисам равные конкурентные условия. В Яндексе инициативу поддерживают: недельная аудитория Алисы AI уже достигла 41 млн человек, а сентябрьский рост числа пользователей оказался пятикратным год к году.

Участники рынка встречают идею без энтузиазма. Ассоциация РАТЭК просит провести полноценное публичное обсуждение и оценку регулирующего воздействия. Производители зарубежных устройств могут технически не суметь предоставить приложению требуемые права: закрытая архитектура мобильных ОС не позволяет бесконтрольно обновляться и получать сквозной доступ к системным функциям.

Есть и вопросы к конфиденциальности. По проекту один коммерческий продукт потенциально получит доступ к приложениям, уведомлениям и СМС — весьма аппетитный набор данных для персонализации и монетизации. Отдельные правила их защиты пока не прописаны.

Дистрибьюторы предупреждают, что адаптация устройств увеличит расходы и может осложнить поставки зарубежной техники. Эти затраты, как водится, рискуют незаметно телепортироваться в ценник смартфона.

Напомним, ранее Яндекс опроверг безграничный доступ Алисы AI к данным пользователей.

RSS: Новости на портале Anti-Malware.ru