Уязвимости на сайте олимпиады МИФИ позволяют хакеру стать победителем

Уязвимости на сайте олимпиады МИФИ позволяют хакеру стать победителем

Уязвимости на сайте олимпиады МИФИ позволяют хакеру стать победителем

На сайте org.mephi.ru найдены уязвимости, использование которых позволяет участнику олимпиады «Росатом» заранее получить задачи, изменять ответы, а также получить доступ к сессиям и данным других пользователей. В МИФИ признали наличие ошибок в коде, временно закрыли сайт и ведут работы по поиску и латанию других брешей на портале.

В этом году из-за COVID-19 физико-математическая олимпиада школьников проводится в МИФИ онлайн. Участие в этом состязании дает старшеклассникам шанс попасть в вуз без вступительных экзаменов.

Уязвимости, о которых стало известно «Известиям», классифицируются как «внедрение SQL-кода» (SQLi) и «межсайтовый скриптинг» (XSS). Взлом сайта МИФИ через их эксплойт теоретически позволяет хакеру изменить результаты олимпиады в свою пользу.

Атаку на org.mephi.ru через цепочку уязвимостей, которую эксперты признали рабочей, можно провести за одну секунду. Взломщику достаточно заменить всего три символа в коде, и он получит доступ ко всем персональным данным олимпиады, а также сможет выгрузить задания.

Причиной появления уязвимостей SQLi и XSS обычно является неадекватная проверка / санация данных, вводимых пользователем. К сожалению, такие ошибки в проектах до сих пор широко распространены.

«При разработке сайтов и приложений вопросы безопасности, увы, всегда на втором плане, — сетует глава ИБ-отдела «СёрчИнформ» Алексей Дрозд, комментируя находку для «Известий». — В первую очередь стоит вопрос функциональности. И хотя принцип secure by design часто декларируется разработчиками, на деле реализуется в лучшем случае по остаточному принципу».

Вместе с тем эксперт считает, что риска массового использования этих уязвимостей нет. МИФИ же, скорее всего, понесет имиджевые потери.

Получив информацию о находках, ИБ-служба МИФИ подтвердила наличие ошибок в коде используемых проектов.

«Информируем вас об оперативной реакции профильных служб университета на вышеуказанный сигнал редакции о том, что “сайт подвержен SQL-инъекциям и XSS-уязвимостям”, и о незамедлительной работе по выявлению потенциальных уязвимостей на портале НИЯУ МИФИ», — пишет представитель вуза в ответ на запрос «Известий».

Уязвимый сайт МИФИ в настоящее время находится вне доступа. На странице-заглушке размещено следующее сообщение: «Уважаемые школьники! На сайте org.mephi.ru ведутся технические работы, сайт временно недоступен. Срок завершения предварительных туров олимпиад при необходимости будет продлен».

Google научила смартфоны измерять пульс без часов и фитнес-браслетов

Google, видимо, решила, что фитнес-браслетам и умные часам пора на пенсию. Компания представила технологию, которая позволяет измерять пульс и частоту сердечных сокращений в состоянии покоя с помощью обычной фронтальной камеры смартфона.

Никаких датчиков на запястье, никаких ремешков и дополнительных устройств. Всё, что нужно, — собственное лицо.

Система получила название Passive Heart Rate Monitoring (PHRM). Работает она  любопытно: после разблокировки смартфона по лицу фронтальная камера записывает короткое восьмисекундное видео, а встроенная ИИ-модель анализирует едва заметные изменения цвета кожи, возникающие из-за кровотока.

Человеческий глаз таких изменений не видит, а вот алгоритмы машинного обучения — вполне.

 

По данным Google, точность системы оказалась неожиданно высокой. При оценке пульса в состоянии покоя результаты отличались от показателей фитнес-браслета Fitbit Charge 6 менее чем на пять ударов в минуту.

Для обучения и тестирования модели компания использовала более 350 тысяч видеозаписей почти 700 участников с разными оттенками кожи. Более того, исследователи проверяли технологию не только в лаборатории, но и в реальной жизни. Добровольцы больше недели ходили со своими смартфонами, одновременно используя Fitbit и медицинское оборудование для контроля сердечного ритма.

Результаты оказались убедительными, чтобы Google всерьёз заговорила о будущем такого подхода. Впрочем, до идеала ещё далеко. Исследователи признают, что системе пока сложнее стабильно получать данные у людей с тёмными оттенками кожи. Также на точность могут влиять разговоры, движения головы и другие обычные действия.

Есть и вопрос приватности. Всё-таки технология предполагает регулярный анализ изображения лица пользователя. В Google уверяют, что обработка может выполняться непосредственно на устройстве без передачи данных в облако.

RSS: Новости на портале Anti-Malware.ru