Twitter сливал данные геолокации пользователей iOS своему партнеру

Twitter сливал данные геолокации пользователей iOS своему партнеру

Twitter сливал данные геолокации пользователей iOS своему партнеру

Представители социальной платформы Twitter признали наличие бага, благодаря которому данные геолокации пользователей мобильной операционной системы iOS «ненамеренно» сливались партнеру, имя которого не разглашается.

Помимо местоположения, этому партнеру стали доступны также почтовые индексы и города проживания пользователей. Социальная сеть подтвердила эту информацию в понедельник.

Разработчики Twitter заверили, что данный баг был устранен, однако отказались предоставить подробную информацию относительно того, где именно была обнаружена утечка. Также осталось в секрете и количество затронутых пользователей, и имя третьей стороны, в руки которой попали данные людей.

«Если вы используете функции геолокации в приложении Twitter для операционной системы iOS, ваши данные могли ненамеренно попасть в руки третьей стороны», — сказано в официальном заявлении Twitter.

«Мы связались с нашим партнером и убедились в том, что данные пользователей были удалены. В итоге они просуществовали в системе третьей стороны лишь непродолжительное время, после чего были сразу же удалены», — также заверили представители социальной платформы.

В Twitter объяснили, что проблема возникла в процессе, известном как Real-Time Bidding. Real-Time Bidding позволяет рекламодателям, используя системы партнеров, покупать и отображать рекламу в кампаниях, запущенных на площадке социальной сети.

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru