Баг в Google Drive позволяет подменить безобидный файл вредоносным

Баг в Google Drive позволяет подменить безобидный файл вредоносным

Баг в Google Drive позволяет подменить безобидный файл вредоносным

Непропатченный баг в Google Drive позволяет злоумышленникам распространять вредоносные файлы, маскируя их под безобидные документы или изображения. Брешь существенно повышает шанс на успешную атаку целевого фишинга.

Представители Google, судя по всему, в курсе проблемы, однако, к сожалению, не спешат её устранять.

Сам баг присутствует в функции «Управление версиями», которая позволяет пользователям Google Drive загружать и распоряжаться разными версиями какого-либо файла.

Согласно замыслу разработчиков, эта функция должна подменять старую версию файла новой, сохраняя при этом то же расширение. Однако в реализации этого нюанса что-то пошло не так.

По словам исследователя, обнаружившего баг, пользователи могут загружать новые версии файлов с любым расширением, то есть даже вредоносные исполняемые файлы.

Специалист поделился тремя видеозаписями (можно ознакомиться ниже), на которых демонстрируется, как легитимный файл, который уже был расшарен с определённой группой людей, можно подменить вредоносным.

При этом сам Google Drive никак не предупреждает о том, что файл был изменён, также не выводит никаких уведомлений о поменявшемся расширении.

Эксперт передал всю собранную информацию представителям Google.

 

На прошлой неделе мы писали, что Google устранил серьёзную проблему безопасности в почтовых сервисах Gmail и G Suite. Однако патч вышел только после публикации эксплойта.

Подпишитесь на новости

WhatsApp начал блокировать вход на устройствах с устаревшими Android и iOS

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) вводит новое ограничение: некоторым пользователям устаревших Android и iOS мессенджер не дает войти в аккаунт, пока они не обновят операционную систему. Кнопки, позволяющей решить проблему потом, не предусмотрено.

По данным WABetaInfo, механизм распространяется через серверное обновление.

Устанавливать конкретную версию WhatsApp для его появления не требуется. Пока ограничение включают для отдельных пользователей обеих платформ.

При попытке входа появляется экран с инструкцией: открыть настройки телефона, установить доступное обновление ОС и снова попробовать аутентифицироваться. Там же объясняется, как проверить текущую версию системы. Пропустить этот шаг нельзя.


При этом точного списка версий Android и iOS, которые вызывают блокировку, WhatsApp пока не опубликовал. Поэтому говорить, что мессенджер разом отрезал все старые смартфоны, рано.

WABetaInfo связывает меру с безопасностью устройства: известные уязвимости устаревшей ОС могут помочь злоумышленникам установить вредоносную программу. Сквозное шифрование переписки не спасает, если данные перехватывают уже на самом телефоне.

Главный вопрос остается открытым: что делать владельцам устройств, которым производитель больше не выпускает обновления? В опубликованном описании механизма ответа нет.

RSS: Новости на портале Anti-Malware.ru