Уязвимость антивируса Kaspersky позволяла отслеживать пользователя

Уязвимость антивируса Kaspersky позволяла отслеживать пользователя

Уязвимость антивируса Kaspersky позволяла отслеживать пользователя

Антивирусные продукты «Лаборатории Касперского» содержали уязвимость, раскрывающую уникальный идентификатор пользователя веб-сайтам, которые он посещал. Таким образом, эти сайты, а также ряд других сторонних сервисов могли отследить перемещение человека в Сети.

Уязвимость получила идентификатор CVE-2019-8286, о ней сообщил исследователь в области безопасности Рональд Экенберг. Проблема существовала благодаря некорректной работе модуля Kaspersky URL Advisor, предназначенного для сканирования URL. Этот модуль присутствует в антивирусных программах «Лаборатории Касперского».

По умолчанию Kaspersky Internet Security встраивает хранящийся удаленно файл JavaScript в HTML каждой посещаемой страницы. Это происходит даже в режиме приватного просмотра веб-страниц.

Экенберг в ходе исследования обнаружил, что URL этого JavaScript-файла содержит строку, которая уникальна для каждого отдельного пользователя антивируса «Лаборатории Касперского». Выходит, это некий идентификатор, который можно использовать для отслеживания пользователя в Сети.

«Такой подход — не очень хорошая идея, поскольку другие скрипты, работающие в контексте домена, могут получить доступ к HTML-коду в любое время. Следовательно, у них будет доступ к уникальному идентификатору, который навешивает продукт Kaspersky», — пишет исследователь.

Экенберг сообщил о проблеме разработчикам «Лаборатории Касперского», а последние оперативно отреагировали, признав наличие проблемы и быстро устранив ее. Также антивирусная компания опубликовала информацию об уязвимости на своем сайте.

Группа Астра открыла баг-баунти для DCImanager с наградой до 100 тысяч

«Группа Астра» запустила уже четвертую программу по поиску уязвимостей на платформе BI.ZONE Bug Bounty. Теперь независимые исследователи смогут проверить на прочность DCImanager 6 — систему для управления физической ИТ-инфраструктурой. За найденные баги предусмотрены выплаты, и максимальная награда достигает 100 000 рублей.

DCImanager — инструмент для компаний, которым важно видеть и контролировать всю свою инфраструктуру: от дата-центров и стоек до комплектующих в серверах и оборудования на складе.

Платформа помогает отслеживать полный жизненный цикл железа — от момента закупки до списания.

Ранее на BI.ZONE Bug Bounty уже появились другие продукты «Группы Астра»: серверная виртуализация VMmanager, платформа BILLmanager и Astra Linux Special Edition. Новая программа расширяет возможности сообщества, а разработчикам даёт шанс повысить защищённость ещё одного важного решения.

По словам Андрея Лёвкина из BI.ZONE Bug Bounty, сотрудничество с «Группой Астра» длится больше двух лет, и за это время компания последовательно увеличивает охват и активно взаимодействует с исследователями. Совместная работа внутренних специалистов и баг-хантеров делает продукты устойчивее к современным киберугрозам.

Генеральный директор ISPsystem Павел Гуральник отмечает, что DCImanager — фундаментальный продукт, от которого зависит стабильность цифровой инфраструктуры компаний. Выход платформы на площадку Bug Bounty — логичный шаг в стратегии создания защищённых отечественных ИТ-решений.

Интерес сообщества к VMmanager и BILLmanager оказался высоким, и разработчики уверены, что внешние эксперты помогут поднять безопасность DCImanager на новый уровень.

RSS: Новости на портале Anti-Malware.ru