Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Уязвимость в Evernote для macOS позволяет выполнить произвольный код

Популярное приложение для создания заметок Evernote версии 7.9 для операционной системы macOS затрагивает проблема безопасности, известная как path traversal. Эта уязвимость позволяет атакующему запускать произвольные программы.

В итоге злоумышленники могут использовать специально созданный URI в заметке, что приведет к атаке, в которой file:/// используется как аргумент, также атакующие могут переместиться к любой директории (например, ../../../../something.app).

Поскольку Evernote оснащена возможностями, позволяющими делиться заметками, злоумышленники могут воспользоваться этой уязвимостью и разослать вредоносные заметки (формата .enex) предполагаемым жертвам.

В настоящее время проблема отслеживается под идентификатором CVE-2019-10038, а патч был выпущен с версией Evernote 7.10 Beta 1 и 7.9.1 GA для macOS.

Сообщившие о проблеме безопасности эксперты в области кибербезопасности опубликовали видео, в котором демонстрируется эксплуатация уязвимости path traversal.

Лжегазовщики пугают россиян отключением газа к 1 сентября

Мошенники начали обходить квартиры и частные дома под видом сотрудников газовых служб или управляющих компаний. Они сообщают жильцам о якобы критических нарушениях в работе оборудования и требуют срочно оплатить ремонт, рассказали в платформе «Мошеловка» Народного фронта.

Злоумышленники могут прийти лично или оставить в почтовом ящике официальное предписание.

По их легенде, во время августовской проверки специалисты обнаружили утечку газа, неисправный клапан, проблемный счётчик или опасный дымоход.

Дальше начинается спектакль с таймером. Жильцов предупреждают, что без немедленного ремонта газ отключат прямо к 1 сентября.

Под давлением собственникам навязывают замену оборудования по цене в 5-10 раз выше рыночной. В другом варианте мошенники берут предоплату за срочные работы и исчезают вместе с деньгами.

Специалисты советуют заранее проверять графики планового обслуживания на сайте управляющей компании или доске объявлений. У пришедшего мастера следует потребовать служебное удостоверение, а информацию о работах — подтвердить самостоятельным звонком в УК или аварийно-диспетчерскую службу.

Покупать оборудование на месте и переводить оплату на карту физического лица не стоит.

RSS: Новости на портале Anti-Malware.ru