Большинство приложений для покупки одежды имеют критические уязвимости

Большинство приложений для покупки одежды имеют критические уязвимости

Большинство приложений для покупки одежды имеют критические уязвимости

Исследователи компании Ростелеком-Solar проанализировали популярные мобильные приложения, предназначенные для покупки одежды, среди них были MANGO, ASOS, SHEIN, bonprix, Wildberries, H&M, KUPIVIP, Bershka, Joom и Lamoda. Однако выводы экспертов довольно неутешительные — большинство приложений имеют критические уязвимости.

На фоне растущей популярности подобных приложений очень важно адекватно оценивать риски и представлять, насколько хорошо защищены ваши данные.

Исследование Ростелеком-Solar продемонстрировало, что имеющиеся в приложениях для покупки одежды бреши могут привести к утечке конфиденциальных данных — например, информации платежных карт или паролей от аккаунтов.

Специалисты проанализировали версии вышеозначенных приложений для двух наиболее популярных мобильных ОС — Android и iOS.

В результате оказалось, что более 85% Android-приложений для покупки одежды способны раскрыть информацию о платежных картах пользователей. 9 из 10 приложений для Android потенциально допускают утечку информации о конфигурации системы. Такие данные могут быть использованы злоумышленником при планировании атаки.

Самыми защищенными Android-версиями приложений для покупки одежды оказались MANGO, ASOS и SHEIN. Чуть менее защищены bonprix, Wildberries, H&M, KUPIVIP и Bershka. А вот Joom и Lamoda оказались критически уязвимы, причем в каждом из них содержатся 5 серьезных дыр.

В случае с операционной системой iOS все еще хуже — среди проанализированных приложений не оказалось ни одного, которое бы удовлетворяло среднему по отрасли показателю уровня защищенности.

Любое из iOS­-приложений для покупки одежды содержит критические уязвимости, наименьшее количество дыр содержат bonprix, Wildberries, ASOS и Bershka. При этом все приложения для iOS используют устаревшие хеш­-функции (MD5 или SHA­1).

Это значит, что атакующий потенциально сможет получить доступ к аккаунту жертвы.

«Значимость защищенности мобильных приложений ретейлеров трудно переоценить, ведь они оперируют платежными данными, компрометация и утечка которых способна нанести колоссальный финансовый ущерб пользователям и репутационный – бренду. В связи с ежегодным всплеском покупательской активности в начале марта мы посчитали необходимым проверить уровень защищенности мобильных приложений для покупки одежды», — комментирует Даниил Чернов, руководитель направления Solar appScreener компании Ростелеком-Solar.

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru