JavaScript-библиотека стала причиной XSS-дыры в Google Search

JavaScript-библиотека стала причиной XSS-дыры в Google Search

JavaScript-библиотека стала причиной XSS-дыры в Google Search

JavaScript-библиотека с открытым исходным кодом стала причиной уязвимости межсайтового скриптинга (XSS) в Google Search и, предположительно, других продуктах Google. Проблему обнаружил японский исследователь в области безопасности Масато Кинугава.

По словам эксперта, всему виной стало небольшое изменение в коде библиотеки, которое было зафиксировано несколько месяцев назад. В результате злоумышленники могли успешно использовать XSS-дыру для фишинговых атак.

Специалисты компании LiveOverflow изучили эту проблему безопасности, после чего заявили: уязвимость присутствует в библиотеке Closure. Как оказалось, Closure не может корректно отфильтровать ввод пользователя.

Closure представляет собой JavaScript-библиотеку, созданную Google специально для сложных и масштабируемых веб-приложений. Корпорация открыла исходный код библиотеки, хотя техногигант до сих пор использует ее в проектах Search, Gmail, Maps и Docs.

Проблема возникла в момент, когда кто-то решил удалить механизм фильтрования пользовательского ввода. Утверждается, что это было сделано из-за жалоб пользователя на проблемы с интерфейсом.

Брешь возникла 26 сентября 2018 года, а устранить проблему безопасности удалось только 22 февраля 2019 года. Пока неизвестно, кому досталось вознаграждение за обнаруженную уязвимость.

Эксперты LiveOverflow опубликовали видео, на котором демонстрируется наличие XSS в Google Search.

Т-Инвестиции вновь в AppStore — как Active Lab, спешите скачать

Мобильное приложение «Т-Инвестиции» вернулось в магазин Apple в новой версии и под другим именем — Active Lab. Пользователям банковского сервиса стоит поторопиться: возможность обновления через AppStore могут закрыть в любую минуту.

Практика показывает, что подобные партизанские действия со стороны подсанкционных банков официальный магазин приложений для iPhone исправно отслеживает и пресекает в считаные дни и даже часы.

Согласно анонсу Т-банка, в замаскированном варианте «Т-Инвестиций» реализованы следующие новшества:

  • добавлен режим активной торговли, облегчающий использование сервиса во время поездок;
  • повышено удобство работы с облигациями — заявки можно выставлять в процентах от номинала, график теперь учитывает погашения для выпусков с амортизацией;
  • обновлена форма заявки, повышено удобство управления заявками;
  • упорядочен раздел «Мультипликаторы»;
  • для удобства торговли фьючерсами добавлен экран максимальных плеч и вариационной маржи;
  • повышено удобство использования соцсети «Пульс».

Напомним, Apple и Google удалили мобильные приложения Т-банка из каталогов вскоре после того, как США включили его в санкционный список. Чтобы вернуть их туда, российской кредитно-финансовой организации приходится прибегать к маскировке; такие ухищрения помогают, но ненадолго.

 

Отсутствие подсанкционных банков в официальных магазинах мобильных приложений привело к появлению потенциально опасных клонов, которые мошенникам иногда удается протащить в App Store и Google Play. Банки обычно предупреждают россиян о фальшивках, а для владельцев iPhone организовали службу помощи в установке обновлений.

RSS: Новости на портале Anti-Malware.ru