WhatsApp ввёл сквозное шифрование видеозвонков для небольших групп

WhatsApp ввёл сквозное шифрование видеозвонков для небольших групп

WhatsApp ввёл сквозное шифрование видеозвонков для небольших групп

Пользователей WhatsApp порадовали новой функцией — теперь есть возможность осуществлять защищённые сквозным шифрованием видеозвонки для групп, в которых могут принимать участие до восьми пользователей.

Опытным путём выяснили, что пределом являются именно восемь человек, поскольку после добавления девятого участника идёт редирект на менее защищённый сервис Facebook Messenger Rooms.

Сквозное шифрование при видеозвонках — довольно редкое явление. Например, Zoom только на днях приобрёл компанию Keybase, которая должна помочь имплементировать сквозное шифрование. Также над end-to-end работают разработчики платформы для видеочатов Jitsi.

Signal защищён сквозным шифрованием, однако он не предусматривает групповых звонков. Именно поэтому на сегодняшний день самыми оптимальными решениями таких задач являются WhatsApp и FaceTime.

Однако если число участников ваших звонков превышает восемь человек, не рекомендуется использовать Facebook Messenger Rooms, так как этот сервис не может обеспечить должный уровень конфиденциальности.

Один клик администратора может отдать WordPress-сайт злоумышленнику

В ядре WordPress обнаружили цепочку уязвимостей Click2Shell, которая позволяет удалённо выполнить PHP-код на сервере без учётной записи атакующего. Для захвата сайта достаточно, чтобы авторизованный администратор открыл специально подготовленную ссылку.

Проблему нашёл исследователь pwn.ai Паулос Йибело. Согласно техническому отчёту, WordPress по-разному обрабатывал один и тот же параметр ссылки предпросмотра темы.

API каталога очищал значение и находил легитимную тему, а JavaScript в браузере администратора вставлял исходную строку в jQuery-селектор без должного экранирования.

В результате подготовленный URL заставлял интерфейс WordPress самостоятельно нажать кнопку установки. Администратор при этом не выбирал ни «Установить», ни «Активировать», а тема оставалась неактивной и внешне сайт продолжал работать как обычно.

Для полноценного RCE исследователи добавили второй компонент — уязвимую тему Mobile Repair Zone 2.5.4 из официального каталога. Во время предпросмотра WordPress загружал её PHP-код, после чего небезопасный AJAX-обработчик позволял скачать и выполнить произвольный плагин.

Дальше атакующий мог читать wp-config.php, красть ключи и данные БД, менять файлы, создавать администраторов и внедрять скрипты. Атака не является полностью автоматической: ссылку должен открыть вошедший в систему администратор.

Роли Author и Editor нужных полномочий не имеют. Доставить URL можно через целевой фишинг или уже существующую XSS-уязвимость.

WordPress закрыл дыру в версии 7.1.1 и выпустил патчи для поддерживаемых старых веток. Поскольку подробности и PoC уже опубликованы, откладывать обновление нельзя. Временной страховкой может стать DISALLOW_FILE_MODS, запрещающий установку тем и плагинов, но нормальное лекарство всё то же — патч.

RSS: Новости на портале Anti-Malware.ru