Chrome, Firefox в этом месяце перестанут поддерживать TLS 1.0 и 1.1

Chrome, Firefox в этом месяце перестанут поддерживать TLS 1.0 и 1.1

Chrome, Firefox в этом месяце перестанут поддерживать TLS 1.0 и 1.1

Более чем 850 тыс. веб-сайтов до сих пор используют старые версии протокола TLS — 1.0 и 1.1. Уже в этом месяце популярные браузеры прекратят поддержку неактуальных версий.

Среди использующих TLS 1.0 и 1.1 ресурсов есть сайты крупных банков, правительственные онлайн-проекты, новостные агентства, интернет-магазины и телекоммуникационные компании.

По данным британской компании Netcraft, все 850 тысяч сайтов используют HTTPS-соединение и криптографические сертификаты, завязанные на протоколах TLS 1.0 и TLS 1.1.

Как уже не раз отмечали специалисты, эти версии протокола серьёзно устарели. По современным меркам они очень слабы и уязвимы перед серией криптографических атак: BEAST, LUCKY 13, SWEET 32, CRIME и POODLE. Другими словами, злоумышленник может без особого труда расшифровать HTTPS-трафик пользователя.

Более надёжные версии протокола вышли в 2008 (TLS 1.2) и 2017 (TLS 1.3) годах. Именно их советуют использовать владельцам веб-сайтов.

Разработчики браузеров Google Chrome, Mozilla Firefox и Apple Safari в этом месяце закрывают поддержку TLS 1.0 и TLS 1.1. С выходом Chrome 81 и Firefox 74 при попытке зайти на такой веб-сайт пользователи увидят уведомление, в котором утверждается, что их соединение защищено не полностью.

Стикер весом 269 байт заставляет вылетать мобильный Telegram

В чатах Telegram распространяется вредоносный стикер, способный аварийно закрыть мобильное приложение. Размер цифрового диверсанта — всего 269 байт. Внутри него спрятана звезда с параметром, задающим (10^{38}) точек.

О проблеме рассказал пользователь Хабра под ником denis-19.

Telegram честно пытается обработать и отрисовать эту геометрическую вакханалию, не справляется с нагрузкой и вылетает.

У некоторых пользователей приложение закрывается при открытии чата с проблемным стикером. В отдельных случаях Telegram начинает падать сразу после повторного запуска, поскольку автоматически возвращает человека в тот же диалог и снова пытается показать звезду.

 

Для атаки не нужны ссылки, файлы с подозрительным расширением или уговоры установить обновление. Достаточно отправить стикер в чат и дождаться, пока мобильный клиент попробует его отобразить.

При этом о краже данных или захвате устройства не сообщается: известный эффект ограничивается отказом приложения в обслуживании.

 

Какие версии Telegram и мобильные платформы подвержены сбою, пока не уточняется. Официальной информации от разработчиков мессенджера и данных об исправлении также нет.

RSS: Новости на портале Anti-Malware.ru