Google пропатчил XSS-уязвимость в функции динамических писем Gmail

Google пропатчил XSS-уязвимость в функции динамических писем Gmail

Google пропатчил XSS-уязвимость в функции динамических писем Gmail

Google устранил XSS-уязвимость в Gmail. По словам сообщивших о проблеме исследователей, брешь крылась в относительно новой функции динамической подгрузки контента в письмах, реализованной Google в июле.

В понедельник Михал Бентковски, глава безопасников в Securitum, раскрыл подробности уязвимости, поскольку разработчики уже успели пропатчить её.

В блоге Бентковски уточняет, что брешь присутствовала в функции AMP4Email, которую Google ввела в эксплуатацию в июле.

AMP4Email ещё называют функцией динамических электронных писем. Её внедрили, чтобы упростить отображение контента в письмах: комментариев или приглашений на мероприятия.

У AMP4Email есть система валидации, позволяющая бороться с XSS-атаками. Отдельные теги и атрибуты занесены в «белый» список, если кто-то попытается добавить сторонний элемент или атрибут, система выдаст ошибку.

Однако исследователь в области кибербезопасности заметил, что идентификатор атрибута допустим в тегах. Это натолкнуло эксперта на мысль, что баг «белого» списка можно использовать для осуществления XSS-атак.

В результате Бентковски обнаружил проблему, существующую благодаря устаревшей функции браузеров — DOM Clobbering.

 

Google получил информацию об уязвимости 15 августа, а 12 октября команда разработчиков уведомила Бентковски, что проблема устранена.

Глава Ростелекома: нарушающие законы сервисы теряют популярность у россиян

Глава «Ростелекома» Михаил Осеевский заявил, что сервисы, нарушающие российские законы, перестали быть популярными у россиян. По его словам, клиенты воспринимают ограничения как часть текущей реальности и не спешат отказываться от услуг операторов, поскольку другие услуги получить невозможно.

В интервью «Коммерсанту» Осеевский также рассказал, что международный транзит трафика по межоператорским соглашениям продолжает расти на 15-20% в год.

Другими словами, интернет, конечно, где-то ограничивают, но трафик при этом бодро идёт вверх — такая вот цифровая диалектика.

Самая яркая часть заявления — совет вспомнить о стационарных телефонах. Глава «Ростелекома» сказал, что говорит очень и очень серьёзно: проводной телефон остаётся надёжным способом связи в любых условиях и ограничениях. Ранее Осеевский уже озвучивал мнение о необходимости стационарного телефона.

Звучит как технологический камбэк из 2003 года: пока все спорят о мессенджерах, VPN и блокировках, на сцену снова выходит старый добрый городской телефон.

В «Ростелекоме» считают, что пользователи уже адаптировались к ограничениям, нелегальные с точки зрения российского законодательства сервисы теряют популярность, а в качестве запасного канала связи пора снова держать в уме стационарный телефон.

RSS: Новости на портале Anti-Malware.ru