ИБ-эксперт недоволен — владельцы PornHub не заплатили за найденные баги

ИБ-эксперт недоволен — владельцы PornHub не заплатили за найденные баги

Джон Сойер, специалист в области безопасности мобильных приложений, утверждает, что владельцы знаменитого в определенных кругах сайта PornHub недостаточно серьезно отнеслись к обнаруженным Сойером критическим уязвимостям в игровой платформе для взрослых Nutaku. Самое главное, что возмутило Сойера — ему не заплатили за найденные проблемы безопасности.

Компания Mindgeek, владеющая как PornHub, так и Nutaku, не проявила особого интереса к сообщению Джона Сойера, в котором эксперт утверждал, что в APK-файле Nutaku содержатся уязвимости, допускающие удаленное выполнение кода.

Помимо этой проблемы, эксперт также обнаружил слабую систему хеширования паролей, отправку учетных данных по незащищенному HTTP, а также прямое логирование учетных данных.

Изначально Сойер отправил свой отчет в Nutaku, однако там его отослали к программе PornHub по поиску уязвимостей. По словам исследователя, в Mindgeek не придали особого значения найденным брешам в безопасности.

Некоторые баги были признаны неактуальными, не попадающими под программу по поиску уязвимостей. Соответственно, за них эксперту ничего не заплатили.

«Технически они правы. В правилах Pornhub на платформе HackerOne сказано, что такие уязвимости могут не проходить по правилам программы», — заявил Сойер.

«Тем не менее найденные уязвимости позволяют извлечь учетные данные. Для этого просто потребуется находиться в одной сети с атакуемой системой».

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Microsoft автоматически обновит Windows 10 1803 и более ранние версии

Microsoft предупредила о новом подходе к обновлению устройств Windows 10 1803 и более ранних версий. Основанный на машинном обучении процесс автоматически организует обновление этих систем.

Напомним, что Windows 10 1803 с 12 ноября 2019 года не будет получать обновлений безопасности — пользователи будут автоматически перенаправляться на страницу обновления версии ОС. Это делается для защиты устройства, чтобы поддерживать его в актуальном состоянии.

В Twitter Microsoft предупредила, что процесс обновления, основанный на машинном обучении, обновит версии Windows 10 до 1903.

«Мы начинаем создавать и тестировать основанный на машинном обучении процесс, который обновит системы, работающие на версии от апреля 2018 года. Такой подход поможет убедиться, что пользователи своевременно получат все необходимые патчи, а их системы будут поддерживаться в актуальном состоянии», — также прокомментировала Microsoft на своем ресурсе.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru