Microsoft Edge разрешает Facebook запускать Flash без спроса

Microsoft Edge разрешает Facebook запускать Flash без спроса

Microsoft Edge разрешает Facebook запускать Flash без спроса

У браузера Microsoft Edge обнаружился скрытый файл, позволяющий Facebook обходить встроенную функцию, которая запрещает автоматически запускать элементы Flash на страницах сайтов. Файл представляет собой «белый» список доменов, которым разрешается не спрашивать пользователя относительно запуска Flash-контента.

Изначально об этом файле стало известно благодаря отчету эксперта проекта Google Project Zero Ивана Фратрика, который был опубликован 26 ноября.

В частности, Фратрик писал:

«В системах Microsoft Windows присутствует файл C:\Windows\system32\edgehtmlpluginpolicy.bin, содержащий белый список доменов, которым разрешено загружать Flash-контент без согласия пользователя браузера Microsoft Edge. Таким образом, этот механизм предназначен для обхода защиты “click2play“, которая подразумевает, что пользователь должен сознательно кликнуть на элементе, чтобы запустить его».

Нынешняя версия файла edgehtmlpluginpolicy.bin разрешет такое поведение только социальной сети Facebook. Следовательно, домены www.facebook.com и apps.facebook.com могут запускать Flash без разрешения пользователя.

Как известно, автозапуск Flash имеет определенные риски, из-за которых как раз были введены правила, допускающие запуск такого содержимого только с разрешения пользователя.

Стоит отметить, что оригинальный файл edgehtmlpluginpolicy.bin содержал 58 различных доменов, которые могли запускать потенциально опасный контент на страницах своих ресурсов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сервис знакомств Twinby планирует проверять пользователей в МВД

Сервис онлайн-знакомств Twinby объявил о намерении получить доступ к API МВД, чтобы пользователи могли проверять потенциальных партнеров на наличие судимостей и других проблем с законом. Ранее с предложением отмечать в приложениях для знакомств пользователей с непогашенными судимостями по ряду статей — в том числе связанных с нанесением тяжкого вреда здоровью и имущественными преступлениями — выступила группа депутатов Госдумы.

Об этом рассказала «Коммерсанту» соосновательница сервиса Вероника Яковлева.

«Мы, к сожалению, не можем предугадать, с кем вы “сметчитесь” и насколько этот человек адекватен. Нет никакой универсальной методики оценки, которую могли бы применять, как это делают крупные технологические компании. Мы не можем гарантировать, что знакомство окажется удачным», — отметила Вероника Яковлева.

Кроме того, соосновательница Twinby рассказала о технологиях, которые помогают противостоять использованию дипфейков. В частности, применяется система Liveness, позволяющая определять изображения, созданные нейросетями, или случаи, когда пользователь пытается пройти регистрацию с маской. По словам Яковлевой, это практически исключает возможность выдачи себя за другого человека.

Дипфейки нередко используются для организации фиктивных знакомств: злоумышленники создают несуществующих людей и от их имени выманивают деньги или распространяют фишинговые ссылки. Российские мошенники уже давно вышли и на международный рынок, поскольку внутренний сегмент им становится тесен.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru