Google пропатчил XSS в Google Maps со второго раза

Google пропатчил XSS в Google Maps со второго раза

Google пропатчил XSS в Google Maps со второго раза

Разработчики Google устранили XSS-уязвимость в Google Maps. Об этой проблеме безопасности интернет-гиганту сообщил исследователь через программу поиска уязвимостей, за что получил причитающееся вознаграждение.

Уязвимость в Google Maps описал в своём блоге эксперт Зохар Шачар. Как объяснил специалист, это брешь межсайтового скриптинга, существующая из-за некорректной обработки функций экспорта.

Как известно, сервис от Google позволяет экспортировать карту в различных форматах, один из которых — KML. В нём используется основанная на тегах структура, а его «родителем» является XML.

По словам Шачара, в этом формате карта сохраняется с открытым тегом CDATA. Если добавить туда специальные символы «]]>», можно подсунуть произвольный XML-контент, приводящий к XSS.

Исследователь сразу же сообщил об ошибке представителям Google.

 

Однако разработчикам корпорации не сразу удалось устранить уязвимость. После того, как Google отписался, что уязвимости больше нет, Шачар решил убедиться в этом сам. К своему изумлению, эксперт обнаружил крайне простой способ обхода патча.

За каждый баг исследователь заработал $5 тыс. (в общей сложности — $10 тысяч).

RED Security обновит «С-Терра Шлюз» без отправки производителю

RED Security добавила в сервис «ГОСТ VPN» обновление криптошлюзов «С-Терра Шлюз» до версии 5.0. Главное упрощение для заказчиков: отправлять оборудование производителю не придётся — все работы выполнит сертифицированная команда провайдера.

Компания получила аккредитацию разработчика на проведение таких обновлений.

Это должно сократить сроки перехода на новую версию и избавить организации от лишней логистики. Особенно полезным новшество станет для инфраструктур, где длительный простой защищённых каналов способен быстро превратиться в дорогую головную боль.

Сервис «ГОСТ VPN» предназначен для защиты конфиденциальной информации, передаваемой по каналам связи, с использованием российских средств криптографической защиты информации. Он ориентирован в том числе на организации, которым применение сертифицированных средств защиты предписывают регуляторы.

Ранее специалисты RED Security работали с «С-Терра Шлюз» версии 4.3. Теперь они смогут подготовить инфраструктуру к переходу на версию 5.0, провести обновление, обеспечить техническую поддержку и подключиться к устранению инцидентов.

Заказчики также получат единое окно для сопровождения сервиса и криптошлюзов. По замыслу компании, такой подход позволит сделать обновление более предсказуемым и быстрее восстановить защищённые соединения при возникновении проблем.

«Для нас важно, чтобы заказчик получал не просто технологию, а понятный и управляемый сервис с сильной экспертизой на всех этапах», — отметил руководитель направления управляемых сервисов кибербезопасности RED Security Михаил Горшилин.

Иными словами, криптошлюзам больше не потребуется командировка к производителю: до версии 5.0 их доведут инженеры RED Security.

RSS: Новости на портале Anti-Malware.ru