Бреши в движке WebKit позволяют выполнить код через специальный сайт

Бреши в движке WebKit позволяют выполнить код через специальный сайт

В движке WebKit, предназначенном для отображения веб-страниц, нашли несколько опасных уязвимостей. Одну из этих дыр можно использовать для удалённого выполнения кода, достаточно лишь заманить жертву на специальный вредоносный сайт.

Напомним, что WebKit является свободным движком с открытым исходным кодом. Уже почти двадцать лет эта разработка используется в Safari и других продуктах корпорации Apple. Также WebKit взяли на вооружение разработчики приложений для macOS, iOS и Linux.

Проблемы безопасности обнаружили специалисты компании Cisco Talos, описавшие бреши вида «use-after-free». По словам исследователей, эти уязвимости представляют серьёзную угрозу, поскольку позволяют выполнить вредоносный код удалённо.

Чтобы использовать описанные бреши в атаке, злоумышленники должны заманить жертву на специальную веб-станицу. Само собой, при этом атакуемый пользователь должен посетить ресурс через браузер, использующий WebKit.

Эксперты Cisco Talos уточнили, что уязвимости затрагивают три функции движка: WebSocket, AudioSourceProviderGStreamer и ImageDecoderGStreamer. Баги получили соответствующие идентификаторы: CVE-2020-13584, CVE-2020-13558 и CVE-2020-13543.

Согласно заметке разработчиков, Cisco Talos сообщила об уязвимостях ещё осенью. На сегодняшний день патчи уже готовы, так что обновившим версию движка пользователям не должно ничего угрожать. Специалисты опубликовали технические детали брешей в своём блоге.

Что касается Apple, то пользователей ждут аналогичные патчи, скорее всего, с выходом ближайших обновлений софта.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Старые сим-карты могут предоставить доступ к Госуслугам

Стало известно более чем о десятке случаев за последние месяцы, когда мошенники покупают сим-карты и эксплуатируют мобильные номера, поступившие повторно в продажу, для доступа к учётным записям на «Госуслугах».

По оценке аналитиков, около 60% симок, которые продают операторы, уже были в использовании.

Эту информацию опубликовал сервис разведки уязвимостей и утечек данных, а также мониторинга даркнета DLBI (Data Leakage & Breach Intelligence).

Специалисты рассказывают, что зачастую владельцы номеров не пользовались этими аккаунтами или вовсе утратили доступ к ним. Мошенники покупают сим-карты и обнаруживают, что могут войти в учётную запись бывшего пользователя на различных платформах. Далее злоумышленники могут, например, продать аккаунт в даркнете или использовать данные в преступных целях.

Ашот Оганесян, основатель и технический директор DLBI, отметил, что пока отсутствуют способы защиты от такого мошенничества. Операторы не могут отключить привязку номера к какому-либо сервису, а бывшему владельцу не удастся восстановить доступ к утраченному телефону.

В Министерстве цифрового развития сообщили, что «Госуслуги» надёжно защищены посоветовали пользователям:

  • следить за актуальностью номера, к которому привязан аккаунт;
  • использовать дополнительные средства защиты, например, установить контрольный вопрос при попытке восстановления аккаунта;
  • подписаться на уведомления о входе в учётную запись;
  • в случае потери телефона или доступа к нему, обратиться в техподдержку или МФЦ.

Руководитель направления кибербезопасности RTM Group Артем Бруданин заявил, что каждый год доля сервисов, которые требуют владельцев аккаунтов подтвердить номер через СМС, увеличивается на 20%.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru