В инструменте АНБ Ghidra найдена очередная уязвимость выполнения кода

В инструменте АНБ Ghidra найдена очередная уязвимость выполнения кода

В инструменте АНБ Ghidra найдена очередная уязвимость выполнения кода

В инструменте Ghidra, выпущенном Агентством национальной безопасности (АНБ) США, нашли очередную уязвимость, позволяющую выполнить код. Напомним, что набор Ghidra предназначен для обратного инжиниринга.

К счастью, брешь получила среднюю степень риска, однако ситуацию отягощает отсутствие патча. Согласно описанию в базе данных уязвимостей, обнаруженный баг позволяет скомпрометировать затронутые системы.

Проблема безопасности отслеживается под идентификатором CVE-2019-16941. По словам исследователей, разработчики в настоящее время работают над выпуском обновления, в котором брешь будет устранена.

Для успешной эксплуатации злоумышленнику потребуется специально созданный файл XML, который жертва должна загрузить через плагин, минуя стандартную процедуру загрузки проекта. Все версии Ghidra, включая 9.0.4, уязвимы.

В марте в Ghidra обнаружили уязвимость, которая позволяет удаленно выполнить код. Злоумышленник мог использовать ее, тоже заставив жертву открыть специально созданный вредоносный проект.

А в августе стало известно, что за шесть месяцев Ghidra скачали с GitHub более 500 тыс. раз.

КриптоПро создаёт свой браузер с российской криптографией

Не дают установить расширение — сделаем свой браузер. «КриптоПро» разрабатывает «КриптоПро-Браузер», который войдёт в состав СКЗИ «КриптоПро CSP» версии 6.0. Браузер получит встроенные криптосредства, поддержку работы с плагином и TLS-соединений на российских криптографических алгоритмах.

Об этом пишет «Коммерсантъ» со ссылкой на информационное письмо компании. Сроки релиза пока не раскрываются.

По словам гендиректора «КриптоПро» Станислава Смышляева, продукт предназначен в том числе для сценариев, где защита информации должна соответствовать требованиям ФСБ России. Согласно письму компании, ведомство согласовало проект его создания.

У разработки есть предыстория: в феврале 2025 года Google удалила расширение «КриптоПро» из Chrome Web Store. Пользователи, впервые настраивавшие Chrome, остались без привычного способа установки. Компания предложила альтернативы: «Яндекс Браузер» и собственный Chromium-Gost, который развивает с 2017 года.

Станет ли Chromium-Gost основой нового продукта, прямо не уточняется. В «КриптоПро» лишь обещают учесть накопленные наработки. Аналитик «Финама» Леонид Делицын оценивает разработку в несколько десятков миллионов рублей.

Главная ставка здесь на корпоративных заказчиков. Как объясняют эксперты, крупным организациям нужны не только подпись документов и доступ к сайтам, но и управление сертификатами, контроль компонентов и специализированная поддержка.

В Яндексе тем временем напоминают: их браузером уже пользуются более 30 тыс. компаний и 5,2 млн сотрудников, а интеграция с криптосредствами продолжает развиваться.

RSS: Новости на портале Anti-Malware.ru