Баг Android-версии позволял контролировать Firefox в одной Wi-Fi-сети

Баг Android-версии позволял контролировать Firefox в одной Wi-Fi-сети

Баг Android-версии позволял контролировать Firefox в одной Wi-Fi-сети

С помощью уязвимости в Android-версии Firefox потенциальный злоумышленник мог получить контроль над браузерами, находящимися с ним в одной Wi-Fi-сети, а также  заставить пользователей перейти на вредоносные и фишинговые сайты. Mozilla уже пропатчила этот баг.

Брешь в Firefox выявил Крис Моберли, австралийский исследователь в области кибербезопасности, работающий на проекте GitLab.

Сама проблема кроется в компоненте браузера SSDP (Простой протокол обнаружения сервисов), именно с его помощью Firefox находит другие устройства в той же сети. Это удобно в том случае, когда нужно поделиться контентом.

Когда Firefox обнаруживает другой девайс, SSDP получает местоположение XML-файла, в котором хранится конфигурация устройства. Однако, по словам Моберли, в старых версиях Firefox можно было скрывать команды Android «Intent» в этом XML, а браузер мог их выполнить — например, перейти по ссылке.

Специалист описал следующий способ эксплуатации уязвимости: атакующий, находясь в аэропорту или торговом центре, подключается к сети Wi-Fi и запускает на ноутбуке скрипт, заваливающий сеть вредоносными SSDP-пакетами.

Любой владелец Android-устройства, использующий для веб-сёрфинга Firefox, в случае такой атаки будет перенаправлен на тот URL, который нужен злоумышленнику. Более того, с помощью этого же сценария можно установить злонамеренное расширение для браузера.

Моберли опубликовал рабочий PoC-код, с помощью которого можно использовать вышеописанный вектор атаки. Также эксперт опубликовал видео, демонстрирующее эксплуатацию бреши.

С выходом Firefox 79 Mozilla устранила уязвимость, однако ещё не все пользователи успели установить эту версию браузера.

HeadHunter закрыл публичный API вакансий для личной аналитики

HeadHunter фактически прикрыл эпоху любительских дашбордов, исследований рынка труда и других проектов, которые автоматически собирали вакансии через API. С апреля 2026 года неавторизованные запросы к публичному методу GET /vacancies начали получать ответ 403 Forbidden.

На изменение обратил внимание пользователь Хабра. Его дашборд перестал обновлять графики ещё весной, но причина обнаружилась лишь спустя несколько месяцев: свободного доступа к данным о вакансиях больше нет.

Теперь для работы с API требуется аутентификация. Получить необходимые права могут преимущественно работодатели и разработчики рекрутинговых сервисов. Для этого нужен подтверждённый аккаунт работодателя, а созданное приложение должно пройти модерацию HeadHunter.

В результате исследователи, энтузиасты и авторы личных некоммерческих проектов остались у закрытой двери. Легального публичного способа автоматически загружать вакансии для анализа зарплат, востребованных навыков или динамики рынка фактически не осталось.

Раньше API HeadHunter позволяло без сложной бюрократии собирать данные и строить собственную аналитику.

Сам сайт HeadHunter продолжает работать, а вакансии доступны пользователям в обычном режиме. Ограничение касается именно автоматизированного получения данных через API без одобренной аутентификации.

Для коммерческой платформы такой контроль понятен: данные стоят денег, а бесконтрольный сбор создаёт нагрузку и помогает конкурентам. Но для независимых исследователей итог простой — эпоха открытых экспериментов закончилась. Дашборды можно не удалять: теперь это памятники более свободному интернету.

RSS: Новости на портале Anti-Malware.ru