JavaScript-библиотека стала причиной XSS-дыры в Google Search

JavaScript-библиотека стала причиной XSS-дыры в Google Search

JavaScript-библиотека стала причиной XSS-дыры в Google Search

JavaScript-библиотека с открытым исходным кодом стала причиной уязвимости межсайтового скриптинга (XSS) в Google Search и, предположительно, других продуктах Google. Проблему обнаружил японский исследователь в области безопасности Масато Кинугава.

По словам эксперта, всему виной стало небольшое изменение в коде библиотеки, которое было зафиксировано несколько месяцев назад. В результате злоумышленники могли успешно использовать XSS-дыру для фишинговых атак.

Специалисты компании LiveOverflow изучили эту проблему безопасности, после чего заявили: уязвимость присутствует в библиотеке Closure. Как оказалось, Closure не может корректно отфильтровать ввод пользователя.

Closure представляет собой JavaScript-библиотеку, созданную Google специально для сложных и масштабируемых веб-приложений. Корпорация открыла исходный код библиотеки, хотя техногигант до сих пор использует ее в проектах Search, Gmail, Maps и Docs.

Проблема возникла в момент, когда кто-то решил удалить механизм фильтрования пользовательского ввода. Утверждается, что это было сделано из-за жалоб пользователя на проблемы с интерфейсом.

Брешь возникла 26 сентября 2018 года, а устранить проблему безопасности удалось только 22 февраля 2019 года. Пока неизвестно, кому досталось вознаграждение за обнаруженную уязвимость.

Эксперты LiveOverflow опубликовали видео, на котором демонстрируется наличие XSS в Google Search.

На ЕГЭ начнут массово глушить мобильную связь из-за микронаушников

Системы подавления сигнала мобильной связи планируют развернуть в большинстве пунктов проведения Единого государственного экзамена (ЕГЭ). Как ожидается, это поможет бороться с массовым использованием микронаушников, которые не обнаруживаются металлодетекторами.

О расширении применения таких средств сообщил глава Рособрнадзора Анзор Музаев в комментарии ТАСС. По его словам, со временем подобное оборудование появится во всех пунктах проведения ЕГЭ.

«Злоумышленники перестроились и начали выпускать очень маленькие мобильные устройства, связанные с наушниками, в которых практически нет металла. Рамка никак не повлияет на это. Против этого существует один способ — средства подавления связи. Здесь есть решения как у субъектов Российской Федерации, так и с нашей стороны; отечественные технологические компании тоже предлагают такие решения. Субъекты активно внедряют средства подавления связи. Это, наверное, самое эффективное средство, чтобы в первую очередь не отвлекать ребят, которые честно сдают экзамен», — рассказал глава Рособрнадзора.

Согласно данным «Ростелекома», только интеллектуальная сеть видеонаблюдения во время экзаменационной кампании 2025 года выявила около 800 случаев списывания различными способами. Речь идёт как об использовании традиционных шпаргалок, так и о применении различных технологических средств. Кроме того, ранее была пресечена попытка использовать умные очки для съёмки заданий и передачи их за пределы аудитории.

RSS: Новости на портале Anti-Malware.ru