Microsoft Edge разрешает Facebook запускать Flash без спроса

Microsoft Edge разрешает Facebook запускать Flash без спроса

Microsoft Edge разрешает Facebook запускать Flash без спроса

У браузера Microsoft Edge обнаружился скрытый файл, позволяющий Facebook обходить встроенную функцию, которая запрещает автоматически запускать элементы Flash на страницах сайтов. Файл представляет собой «белый» список доменов, которым разрешается не спрашивать пользователя относительно запуска Flash-контента.

Изначально об этом файле стало известно благодаря отчету эксперта проекта Google Project Zero Ивана Фратрика, который был опубликован 26 ноября.

В частности, Фратрик писал:

«В системах Microsoft Windows присутствует файл C:\Windows\system32\edgehtmlpluginpolicy.bin, содержащий белый список доменов, которым разрешено загружать Flash-контент без согласия пользователя браузера Microsoft Edge. Таким образом, этот механизм предназначен для обхода защиты “click2play“, которая подразумевает, что пользователь должен сознательно кликнуть на элементе, чтобы запустить его».

Нынешняя версия файла edgehtmlpluginpolicy.bin разрешет такое поведение только социальной сети Facebook. Следовательно, домены www.facebook.com и apps.facebook.com могут запускать Flash без разрешения пользователя.

Как известно, автозапуск Flash имеет определенные риски, из-за которых как раз были введены правила, допускающие запуск такого содержимого только с разрешения пользователя.

Стоит отметить, что оригинальный файл edgehtmlpluginpolicy.bin содержал 58 различных доменов, которые могли запускать потенциально опасный контент на страницах своих ресурсов.

WHOIS без who: реестр .RU и .РФ перестал раскрывать владельцев-юрлиц

В Реестре доменных имён .RU/.РФ перестали отображаться сведения об администраторах-юрлицах. Раньше сервис показывал название организации и её ИНН, а теперь ограничивается загадочным словом «Организация». Очень информативно: домен есть, владелец тоже где-то есть, и хватит с вас.

Изменение 22 июля заметил пользователь Хабра @ifap. Например, в сведениях о домене КДПЫ.РФ больше нельзя увидеть, что его администратором выступает Федеральная служба охраны России.

Впрочем, в этом случае личность владельца уже известна. С менее приметными доменами новый режим превращает поиск администратора в небольшое расследование.

 

Поддержка Координационного центра доменов .RU/.РФ объяснила исчезновение данных техническими причинами. По её словам, информация временно не отображается в WHOIS.

Что именно сломалось и сколько продлится это временно, в Координационном центре не уточнили. Также неизвестно, вернутся ли сведения в прежнем виде или нынешняя непрозрачность задержится надолго.

Одна из возможных причин — перестройка реестра под новые требования к аутентификации администраторов доменов. Однако официального подтверждения этой версии пока нет.

Раньше по WHOIS можно было быстро установить, какая компания или госструктура управляет доменом. Теперь сервис фактически сообщает лишь главное: это не человек, а какая-то организация. Какая именно — попробуйте догадаться сами.

RSS: Новости на портале Anti-Malware.ru