Из Firefox для Android можно было извлечь cookies с помощью HTML-файла

Из Firefox для Android можно было извлечь cookies с помощью HTML-файла

Потенциальный злоумышленник мог использовать специально созданный HTML-файл для извлечения всех cookies из версии Firefox для мобильной операционной системы Android. В последнем релизе браузера Mozilla устранила брешь.

Уязвимость обнаружил исследователь Педро Оливейра, указавший на проблему обработки Firefox локальных файлов через схему content://. Особенности браузера позволили эксперту удалённо получить копии всех cookies-файлов, сохранённых на устройстве пользователя.

Согласно описанию Оливейры, для отработки эксплойта достаточно заставить пользователя открыть специальный HTML. В этом случае вредоносный файл запускал фрейм для файла браузера profiles.ini, содержащего данные профиля пользователя Firefox, а также его файлы cookies.

Благодаря тому, как Firefox обрабатывает такие URI Оливейра смог получить копию локального файла, к которому в нормальных условиях удалённый злоумышленник не должен получить доступ через веб-страницу.

Исследователь передал данные об уязвимости представителям Mozilla, немного доработав эксплойт таким образом, чтобы извлекались все cookies, связанные с профилем пользователя Firefox.

Как выяснил Педро Оливейра, любой файл, загруженный версиями браузера до 68.10.1, обрабатывается именно таким образом. Пользователям Firefox для Android рекомендуют установить последнюю версию интернет-обозревателя и следить за дальнейшими обновлениями.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Эксперты показали работу KasperskyOS на российских смартфонах

На проходящем в Москве Инновационном Саммите (организатор — компания «Систэм электрик») был представлен смартфон производства «Аквариус» с KasperskyOS. По словам главы «Лаборатории Касперского», это опытный образец, и он работает.

Ранее исследователи удостоверились в работоспособности KasperskyOS на мобильных устройствах азиатского производства.

«Работает, — цитирует ТАСС слова Евгения Касперского. — Железка — "Аквариус". Весь софт, операционная система, начиная от загрузки, — все наше».

В прошлом году завершилось тестирование KasperskyOS for Mobile в лабораторных условиях на базе «Мегафона». Для проведения испытаний были созданы пилотный смартфон и выделенная сеть, имитирующая работу основной системы коммерческого оператора.

Данный исследовательский проект также предполагает проверку работоспособности кибериммунной ОС в публичных сетях России, Ближнего Востока и  Китая. Лабораторные испытания планируется продолжить, но уже на базе местных независимых организаций.

Собранная в ходе исследований информация показала, что KasperskyOS for Mobile пригодна для установки на отечественные и азиатские платформы, однако те должны отвечать «определенным условиям». Перспективные сегменты применения — корпоративный и индустриальный.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru