В инструменте АНБ Ghidra найдена RCE-уязвимость

В инструменте АНБ Ghidra найдена RCE-уязвимость

В инструменте АНБ Ghidra найдена RCE-уязвимость

Исследователи в области безопасности предупреждают, что недавно опубликованный АНБ инструмент для обратного инжиниринга, получивший название Ghidra, содержит уязвимость, которая позволяет удаленно выполнить код.

Сама уязвимость представляет сбой известную проблему внешних сущностей XML (XML external entity, XXE). Согласно сообщению на GitHub, злоумышленник может использовать ее, заставив жертву открыть специально созданный вредоносный проект.

Алгоритм эксплуатации в этом случае выглядит так:

  • Злоумышленник создает проект и закрывает его.
  • Затем помещает XXE-пейлоад в любой из файлов XML, расположенных в директории проекта.
  • Как только проект открывается пользователем, вредоносная нагрузка выполняется.

По словам эксперта под псевдонимом «sghctoma», обнаружившего этот баг, атаковать пользователя можно и с помощью файлов .gar.

Наличие бреши в Ghidra прокомментировали и специалисты компании Tencent Security:

«Основываясь на нашем прошлом исследовании, можно сделать вывод, что атакующий может использовать особенности Java, а также уязвимости в протоколе NTLM в системах Windows. Грамотное использование этих инструментов позволит удаленно выполнить код».

В начале марта мы писали, что Агентство национальной безопасности (АНБ) США выпустило бесплатный кроссплатформенный инструмент под названием Ghidra, предназначенный для обратного инжиниринга. АНБ планирует в ближайшее время опубликовать исходный код Ghidra на GitHub.

Google без спроса устанавливает на Android проверку разработчиков

Пользователи Android начали замечать на смартфонах новое приложение Android Developer Verifier с идентификатором com.google.android.verifier. Оно появляется без отдельного запроса и готовит устройства к будущим ограничениям на установку APK из сторонних источников.

Сервис будет проверять, зарегистрировано ли устанавливаемое приложение за подтверждённым разработчиком.

Для получения такого статуса автору потребуется пройти проверку личности и предоставить Google юридические данные. Это не гарантирует безопасность программы, зато позволяет связать её с конкретным человеком или компанией.

Google объясняет ограничения борьбой с мошенниками. Те нередко звонят жертвам, пугают уголовным делом или бедой с родственником, а затем торопят отключить защиту и установить вредоносный APK. Обычные предупреждения пользователи в панике пролистывают, поэтому Android добавит полосу препятствий.

  

 

Для установки приложения неподтверждённого разработчика придётся включить режим разработчика, подтвердить отсутствие давления, перезагрузить смартфон, подождать 24 часа и повторно войти по ПИН-коду или биометрии. За сутки срочный сотрудник банка обычно успеет потерять интерес.

Android Developer Verifier распространяется через системные обновления Google, отказаться от его загрузки нельзя. Сейчас приложение у большинства пользователей бездействует. Новые требования начнут вводить 30 сентября в Бразилии, Индонезии, Сингапуре и Таиланде, а глобальное расширение запланировано на 2027 год и позднее.

Удалить сервис пока можно, но неизвестно, не вернётся ли он с очередным обновлением и поможет ли это обойти проверку.

Для опытных пользователей оставили лазейку: установка через ADB не подпадает под ограничения и не требует суточного ожидания. Пользовательские прошивки без сервисов Google тоже могут отказаться от новой системы.

RSS: Новости на портале Anti-Malware.ru