iOS-приложение WordPress сливало токены аутентификации сторонним сайтам

iOS-приложение WordPress сливало токены аутентификации сторонним сайтам

iOS-приложение WordPress сливало токены аутентификации сторонним сайтам

В официальном iOS-приложении WordPress был исправлен серьезный баг, который раскрывал сторонним сайтам токены аутентификации, принадлежащие аккаунтам пользователей. О выпуске патча сообщила компания Automattic, которая стоит за платформой WordPress.com.

«Проблема безопасности создавала возможность раскрытия токенов сторонним сайтам. Мы исправили брешь и опубликовали обновленную версию приложения в магазине App Store», — сообщила компания в письме, которое было разослано пользователям.

В Automattic уточнили, что имена пользователей и пароли были вне зоны риска, раскрывались только токены, которые предназначены для коммуникации приложения с WordPress.com.

Проблема заключается еще и в том, что в логах некоторых сторонних сайтов могли остаться утекшие токены. В этом случае недобросовестные владельцы таких сайтов могут использовать их в своих целях.

Воспользовавшись этими токенами, можно получить доступ к аккаунтам пользователей без необходимости вводить учетные данные.

Automattic не предоставила никаких технических деталей бага, а также пока не сообщает о том, как ей удалось обнаружить проблему. С копией письма компании можно ознакомиться ниже (ее предоставил пользователь Twitter).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Платформу Security Vision включили в перечень особо значимых ИТ-проектов

Минцифры России добавило платформу Security Vision в список особо значимых проектов (ОЗП). Такое решение было принято на заседании президиума Правительственной комиссии по цифровому развитию.

Особо значимые проекты — это инициативы по созданию и внедрению российских ИТ-решений, которые должны заменить иностранные аналоги и ускорить развитие отрасли.

Прежде чем попасть в этот список, проекты проходят проверку в индустриальных и отраслевых центрах компетенций. Оценивается соответствие приоритетам импортозамещения и другим критериям.

Все ОЗП делятся на два типа: одни финансируются за счёт самих компаний, другие получают господдержку в виде грантов. Проект Security Vision реализуется без привлечения государственных средств — компания финансирует его самостоятельно.

Сама платформа представляет собой инструмент для автоматизации и роботизации процессов в области информационной безопасности. Теперь, получив статус ОЗП, проект сможет рассчитывать на повышенное внимание со стороны государства и рынка.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru