Chrome, Edge, Mozilla, Safari мешают властям шпионить за казахстанцами

Chrome, Edge, Mozilla, Safari мешают властям шпионить за казахстанцами

Chrome, Edge, Mozilla, Safari мешают властям шпионить за казахстанцами

Apple, Google, Microsoft и Mozilla в очередной раз встали на сторону граждан Казахстана, HTTPS-трафик которых власти пытаются отслеживать с начала декабря. Разработчики самых популярных браузеров решили забанить корневой правительственный сертификат, навязанный жителям Нур-Султана.

Известно, что новая попытка отслеживать и перехватывать защищённый трафик казахстанцев началась 6 декабря. Власти столицы заставили местных провайдеров блокировать гражданам доступ к зарубежным интернет-площадкам, пока те не установят специальный цифровой сертификат.

Например, казахстанцы не могли зайти на ресурсы Google, Twitter, YouTube, Facebook, Instagram и Netflix. Сами власти Нур-Султана неумело прикрылись проведением неких учении в области кибербезопасности для госорганизаций, провайдеров и частных компаний.

Главной причиной проведения киберучений стало значительное расширение (в 2,7 раза) казахского сегмента Сети в период пандемии коронавирусной инфекции COVID-19. Такое объяснение, конечно, звучит слабо, поскольку сертификаты никак не защитят от кибератак, они лишь могут зашифровать и скрыть трафик от сторонних наблюдателей.

К счастью, теперь браузеры Chrome, Edge, Mozilla и Safari будут игнорировать корневой правительственный сертификат, а это значит, что власти Казахстана не смогут перехватывать и анализировать данные пользователей.

Стоит отметить, что это уже второй подобный инцидент, когда разработчики самых популярных интернет-обозревателей вынуждены банить сертификаты казахских властей. Первые подобные меры Apple, Google, Microsoft и Mozilla приняли в августе 2019 года.

Один клик администратора может отдать WordPress-сайт злоумышленнику

В ядре WordPress обнаружили цепочку уязвимостей Click2Shell, которая позволяет удалённо выполнить PHP-код на сервере без учётной записи атакующего. Для захвата сайта достаточно, чтобы авторизованный администратор открыл специально подготовленную ссылку.

Проблему нашёл исследователь pwn.ai Паулос Йибело. Согласно техническому отчёту, WordPress по-разному обрабатывал один и тот же параметр ссылки предпросмотра темы.

API каталога очищал значение и находил легитимную тему, а JavaScript в браузере администратора вставлял исходную строку в jQuery-селектор без должного экранирования.

В результате подготовленный URL заставлял интерфейс WordPress самостоятельно нажать кнопку установки. Администратор при этом не выбирал ни «Установить», ни «Активировать», а тема оставалась неактивной и внешне сайт продолжал работать как обычно.

Для полноценного RCE исследователи добавили второй компонент — уязвимую тему Mobile Repair Zone 2.5.4 из официального каталога. Во время предпросмотра WordPress загружал её PHP-код, после чего небезопасный AJAX-обработчик позволял скачать и выполнить произвольный плагин.

Дальше атакующий мог читать wp-config.php, красть ключи и данные БД, менять файлы, создавать администраторов и внедрять скрипты. Атака не является полностью автоматической: ссылку должен открыть вошедший в систему администратор.

Роли Author и Editor нужных полномочий не имеют. Доставить URL можно через целевой фишинг или уже существующую XSS-уязвимость.

WordPress закрыл дыру в версии 7.1.1 и выпустил патчи для поддерживаемых старых веток. Поскольку подробности и PoC уже опубликованы, откладывать обновление нельзя. Временной страховкой может стать DISALLOW_FILE_MODS, запрещающий установку тем и плагинов, но нормальное лекарство всё то же — патч.

RSS: Новости на портале Anti-Malware.ru