ИБ-эксперт недоволен — владельцы PornHub не заплатили за найденные баги

ИБ-эксперт недоволен — владельцы PornHub не заплатили за найденные баги

ИБ-эксперт недоволен — владельцы PornHub не заплатили за найденные баги

Джон Сойер, специалист в области безопасности мобильных приложений, утверждает, что владельцы знаменитого в определенных кругах сайта PornHub недостаточно серьезно отнеслись к обнаруженным Сойером критическим уязвимостям в игровой платформе для взрослых Nutaku. Самое главное, что возмутило Сойера — ему не заплатили за найденные проблемы безопасности.

Компания Mindgeek, владеющая как PornHub, так и Nutaku, не проявила особого интереса к сообщению Джона Сойера, в котором эксперт утверждал, что в APK-файле Nutaku содержатся уязвимости, допускающие удаленное выполнение кода.

Помимо этой проблемы, эксперт также обнаружил слабую систему хеширования паролей, отправку учетных данных по незащищенному HTTP, а также прямое логирование учетных данных.

Изначально Сойер отправил свой отчет в Nutaku, однако там его отослали к программе PornHub по поиску уязвимостей. По словам исследователя, в Mindgeek не придали особого значения найденным брешам в безопасности.

Некоторые баги были признаны неактуальными, не попадающими под программу по поиску уязвимостей. Соответственно, за них эксперту ничего не заплатили.

«Технически они правы. В правилах Pornhub на платформе HackerOne сказано, что такие уязвимости могут не проходить по правилам программы», — заявил Сойер.

«Тем не менее найденные уязвимости позволяют извлечь учетные данные. Для этого просто потребуется находиться в одной сети с атакуемой системой».

Роскомнадзор опроверг перегрузку ТСПУ

Роскомнадзор опроверг сообщения о том, что у ведомства якобы возникли сложности с замедлением и блокировкой ресурсов из-за перегрузки технических средств противодействия угрозам (ТСПУ). Ранее появилась информация, что некоторые платформы, в частности WhatsApp (принадлежит признанной экстремистской и запрещённой в России корпорации Meta) и YouTube, у части пользователей начали работать без использования средств подмены сетевых адресов.

Как сообщило РИА Новости со ссылкой на пресс-службу регулятора, эти сведения не соответствуют действительности.

Заявление стало реакцией на материал русской редакции Forbes, в котором утверждалось, что ведомству становится всё сложнее блокировать и замедлять различные ресурсы из-за перегрузки ТСПУ.

Источники Forbes на телекоммуникационном рынке связывали возможные проблемы в работе ТСПУ с усилиями регулятора по замедлению Telegram. Уже в первые дни после официального объявления о начале блокировки в СМИ появились сообщения о том, что противодействие работе мессенджера, использующего сложные технологии проксирования, требует значительных ресурсов. Кроме того, применяемые Telegram технологии генерируют большой объём «мусорного» трафика, на фильтрацию которого также уходит много ресурсов.

Ряд экспертов, опрошенных Forbes, не исключили и другой вариант: по их мнению, операторы могли временно отключать часть ТСПУ или пропускать трафик в обход этих комплексов, если из-за перегрузки они начинали работать некорректно либо требовали перезагрузки, что тоже может занимать заметное время.

RSS: Новости на портале Anti-Malware.ru