Эксперт опубликовал детали уязвимости в Safari — Apple тянет с патчем

Эксперт опубликовал детали уязвимости в Safari — Apple тянет с патчем

Эксперт опубликовал детали уязвимости в Safari — Apple тянет с патчем

Исследователь в области кибербезопасности из польской компании REDTEAM.PL опубликовал детали уязвимости в браузере Safari. Эксплуатация бага приводит к утечке или краже файлов с устройства пользователя.

Павел Вилечал сообщил Apple о проблеме безопасности ещё весной этого года. Однако после того как купертиновцы отодвинули выход патча на весну 2021-го, специалист решил раскрыть подробности бага.

В блоге Вилечал пишет, что уязвимость присутствует в имплементации Web Share API — новом веб-стандарте, предлагающем кросс-браузерный API для расшаривания текста, ссылок, файлов и другого контента.

По словам специалиста, Safari (как в iOS, так и в macOS) позволяет делиться файлами, сохранёнными на локальном диске пользователя.

В такой реализации эта функция представляет серьёзную проблему конфиденциальности, поскольку вредоносные веб-страницы могут предложить посетителям поделиться некой статьёй с друзьями по электронной почте. В это же время злоумышленники смогут выкрасть файл с устройства такого посетителя.

Процесс эксплуатации уязвимости исследователь продемонстрировал на видео, с которым можно ознакомиться ниже.

Google проиндексировал тестовый сайт с закрытыми обзорами ИИ-партнёров

Редакция сервиса Intimeros случайно оставила тестовую версию сайта открытой на три недели. За это время Google успела проиндексировать площадку вместе с неопубликованными обзорами, ценами и внутренними заметками о сервисах виртуальных друзей и романтических ИИ-компаньонов.

Проблема возникла во время редизайна. Один из сотрудников временно отключил пароль на тестовом сайте, чтобы показать клиенту текущий результат, но включить защиту обратно никто не вспомнил.

Для полного набора неудачных решений на домене также отсутствовал robots.txt, запрещающий индексацию поисковиками.

В результате черновая площадка оказалась доступна всем желающим и появилась в поиске Google. Ситуацию усугубило то, что тестовая версия была подключена к рабочей базе данных. Посетители могли увидеть ещё не опубликованные материалы, стоимость продуктов и частные редакционные комментарии.

Пользовательские данные, по словам Intimeros, не пострадали: в открытом доступе находился только редакционный контент. Однако конкуренты теоретически могли изучить планы издания и без особых усилий восстановить его контентную стратегию.

После обнаружения утечки команда вернула пароль, закрыла черновые страницы от поисковых роботов и сменила системные ключи доступа. Теперь все тестовые площадки Intimeros защищают по тем же правилам, что и основной сайт, а автоматическое сканирование на открытые страницы проводят еженедельно.

RSS: Новости на портале Anti-Malware.ru