Мобильный браузер Яндекса был уязвим к подмене адресной строки

Мобильный браузер Яндекса был уязвим к подмене адресной строки

Мобильный браузер Яндекса был уязвим к подмене адресной строки

В ряде браузеров для мобильных устройств обнаружены уязвимости, позволяющие перенаправить жертву на вредоносный сайт путем подмены URL, отображаемого в адресной строке. Проблема актуальна для Safari, двух линеек Opera, UC Browser, Bolt, RITS и Яндекс.Браузер.

Возможность подмены адресной сроки (спуфинг) — типовая ошибка, время от времени выявляемая в браузерах. На десктопах она не очень опасна, так как подлог можно выявить с помощью дополнительных средств защиты или просто наведя курсор на URL в адресной строке. На мобильных устройствах подобные недочеты гораздо опаснее: экран у них небольшой, и пользователь зачастую видит лишь часть адреса при переходе, а защитные механизмы в таких браузерах минимальны.

Новые уязвимости обнаружили эксперты Rapid7 и пакистанский исследователь Рафай Балох (Rafay Baloch). Разработчикам затронутых продуктов сообщили о неприятных находках еще в августе. Компания Apple быстро залатала Safari, девелоперы Opera пообещали исправить проблему ко второй декаде ноября, «Яндекс» же устранил баг в начале октября.

 

Согласно блог-записи Rapid7, эксплуатация перечисленных уязвимостей осуществляется при помощи JavaScript-сценариев, внедренных в сайты злоумышленников. Последние используют тот факт, что при загрузке новой страницы браузер обновляет адресную строку с еле уловимой задержкой. Ее вполне хватит для подмены URL, а жертва редирект даже не заметит.

Балох, со своей стороны, разобрал новые баги более детально. Поскольку их использование не требует больших усилий, пользователям уязвимых продуктов рекомендуется как можно скорее обновить их или перейти на браузер, не страдающий от подобных проблем.

Ростех открыл промышленный маркетплейс для всех своих предприятий

«Ростех» масштабировал платформу PCAT.ru на все организации госкорпорации, выпускающие гражданскую продукцию. В компании называют площадку первым российским промышленным маркетплейсом. Сам проект работает с 2025 года, а с сентября 2026-го вышел на новый уровень.

PCAT.ru объединяет более 180 предприятий и научных организаций. В каталоге размещено свыше 1250 готовых продуктов и более 370 технологических и производственных компетенций.

Искать можно не только конкретный станок или компонент, но и тех, кто способен разработать, испытать или изготовить нужное решение.

По данным «Ростеха», еженедельно портал посещают более 23 тыс. пользователей. При этом 60% запросов на продукцию и услуги поступает от корпораций и крупного бизнеса. Промышленный онлайн-шопинг, конечно, отличается от обычного: вместо кроссовок и кофеварок здесь оборудование, технологии и производственная кооперация.

Следующий пункт программы — выход в регионы. «Ростех» планирует подключать местные предприятия к федеральным цепочкам поставок через соглашения с субъектами РФ. Такие договорённости уже достигнуты с Краснодарским краем, а также Тверской, Тульской и Рязанской областями.

Параллельно госкорпорация развивает другие цифровые промышленные проекты. В ноябре 2025 года она представила Robot Management System — платформу для управления роботами, контроллерами, датчиками, камерами и внешними ИТ-сервисами через единое окно.

RSS: Новости на портале Anti-Malware.ru