Chrome, Edge и Firefox могут сливать данные об установленных приложениях

Chrome, Edge и Firefox могут сливать данные об установленных приложениях

Chrome, Edge и Firefox могут сливать данные об установленных приложениях

Согласно сообщениям специалистов компании Fortinet, две уязвимости в браузерах Chrome, Edge и Firefox могут использоваться для получения информации об установленных на устройстве пользователя приложениях. В теории атакующий может вычислить, в каких соцсетях сидит жертва, а также отметить установленный уязвимый софт и защитные программы.

Проблемы безопасности затрагивают Protocol Handlers (обработчики протокола), связанные с общим механизмом, позволяющим приложениям назначать собственные URI-схемы, которые впоследствии используются для запуска процесса.

В Windows, например, существуют три различных ключа, с помощью которых можно контролировать обработчики URL. Браузеры, как правило, предлагают пользователям выбрать другое приложение для обработки URL без http.

Чтобы задействовать описанный Fortinet сценарий атаки, злоумышленник должен создать специальные веб-страницы, которые вызовут потенциально уязвимые приложения, установленные в системе пользователя. Подобные атаки, по словам экспертов, способны обойти защитные меры вроде Smart Screen.

Firefox (64-битная версия под номером 78.0.1 в Windows 10) может сливать обработчики протокола. Эта брешь получила идентификатор CVE-2020-15680, разработчики уже успели пропатчить её. Суть дыры заключалась в том, что браузер по-разному обрабатывал изображения в коде страниц по существующим и несуществующим протоколам.

«Эту разницу можно вычислить с помощью простого JavaScript-кода. Брутфорс-атака может выдать другие обработчики протокола», — отмечают исследователи из Fortinet.

В случае Google Chrome специалисты тестировали наличие бреши на версии под номером 83.0.4103.116 (в Windows 10). Эксплуатация оказалась чуть более проблемная, но результат остался таким же.

Представители Google признали проблему и пообещали в скором времени выпустить патч, а вот Microsoft не считает это уязвимостью.

Друзья могут слить ваш номер телефона ChatGPT, предупреждают эксперты

ChatGPT постепенно превращается во что-то большее, чем просто чат-бот. OpenAI добавляет новую функцию — синхронизацию контактов. Теперь можно загрузить свою телефонную книгу и узнать, кто из знакомых уже пользуется ChatGPT или другими продуктами компании.

Пока подробностей немного: скриншотов интерфейса нет, да и компания в целом рассказывает скупо.

Но в политике конфиденциальности уже появилось обновление — синхронизация нужна, чтобы «находить друзей». Опция добровольная. Правда, есть нюанс: даже если вы сами ничего не загружаете, кто-то из знакомых может синхронизировать свои контакты, и тогда ваш номер всё равно окажется в обработке у OpenAI.

Компания прямо пишет: если ваш номер сохранён у кого-то в адресной книге, и этот человек загрузит контакты, OpenAI может обработать ваш телефон.

Если система найдёт совпадение с существующим аккаунтом, пользователю предложат «подписаться» на этого человека. А тот, в свою очередь, получит уведомление и сможет подписаться в ответ.

Звучит уже не как обычный чат-бот, а как заготовка под соцсеть. И это совпадает с апрельскими слухами о том, что OpenAI строит собственную социальную платформу. Пока громких релизов не было, разве что приложение Sora для генерации видео, но оно живёт отдельно от ChatGPT и больше похоже на эксперимент. Синхронизация контактов может стать первым реальным шагом к более «социальной» версии сервиса.

Тем более что в ChatGPT уже есть групповые чаты — до 20 человек могут обсуждать тему или вместе что-то исследовать с помощью ИИ. Синхронизация контактов логично упрощает приглашения в такие чаты.

OpenAI также будет периодически проверять, не появился ли новый аккаунт среди ваших контактов, чтобы предложить соединиться. Компания утверждает, что не хранит полные записи из адресной книги — ни имена, ни имейлы, только телефонные номера. Причём в зашифрованном (хешированном) виде. Доступ можно отозвать через настройки устройства.

RSS: Новости на портале Anti-Malware.ru