JavaScript-библиотека стала причиной XSS-дыры в Google Search

JavaScript-библиотека стала причиной XSS-дыры в Google Search

JavaScript-библиотека стала причиной XSS-дыры в Google Search

JavaScript-библиотека с открытым исходным кодом стала причиной уязвимости межсайтового скриптинга (XSS) в Google Search и, предположительно, других продуктах Google. Проблему обнаружил японский исследователь в области безопасности Масато Кинугава.

По словам эксперта, всему виной стало небольшое изменение в коде библиотеки, которое было зафиксировано несколько месяцев назад. В результате злоумышленники могли успешно использовать XSS-дыру для фишинговых атак.

Специалисты компании LiveOverflow изучили эту проблему безопасности, после чего заявили: уязвимость присутствует в библиотеке Closure. Как оказалось, Closure не может корректно отфильтровать ввод пользователя.

Closure представляет собой JavaScript-библиотеку, созданную Google специально для сложных и масштабируемых веб-приложений. Корпорация открыла исходный код библиотеки, хотя техногигант до сих пор использует ее в проектах Search, Gmail, Maps и Docs.

Проблема возникла в момент, когда кто-то решил удалить механизм фильтрования пользовательского ввода. Утверждается, что это было сделано из-за жалоб пользователя на проблемы с интерфейсом.

Брешь возникла 26 сентября 2018 года, а устранить проблему безопасности удалось только 22 февраля 2019 года. Пока неизвестно, кому досталось вознаграждение за обнаруженную уязвимость.

Эксперты LiveOverflow опубликовали видео, на котором демонстрируется наличие XSS в Google Search.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Платформу Security Vision включили в перечень особо значимых ИТ-проектов

Минцифры России добавило платформу Security Vision в список особо значимых проектов (ОЗП). Такое решение было принято на заседании президиума Правительственной комиссии по цифровому развитию.

Особо значимые проекты — это инициативы по созданию и внедрению российских ИТ-решений, которые должны заменить иностранные аналоги и ускорить развитие отрасли.

Прежде чем попасть в этот список, проекты проходят проверку в индустриальных и отраслевых центрах компетенций. Оценивается соответствие приоритетам импортозамещения и другим критериям.

Все ОЗП делятся на два типа: одни финансируются за счёт самих компаний, другие получают господдержку в виде грантов. Проект Security Vision реализуется без привлечения государственных средств — компания финансирует его самостоятельно.

Сама платформа представляет собой инструмент для автоматизации и роботизации процессов в области информационной безопасности. Теперь, получив статус ОЗП, проект сможет рассчитывать на повышенное внимание со стороны государства и рынка.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru