В бесплатном веб-форуме MyBB нашли две критические уязвимости

В бесплатном веб-форуме MyBB нашли две критические уязвимости

В бесплатном веб-форуме MyBB нашли две критические уязвимости

В бесплатном веб-форуме MyBB нашли две критические уязвимости, которые в связке позволяют потенциальному злоумышленнику удалённо выполнить вредоносный код. При этом для успешной атаки не требуется доступ к аккаунту с большими правами.

О дырах стало известно благодаря двум независимым исследователям в области кибербезопасности — Симону Сканнеллу и Карлу Смиту. Команда разработчиков MyBB получила информацию об уязвимостях 22 февраля, а уже 10 марта вышло обновление под номером 1.8.26 с патчем.

Напомним, что MyBB, ранее носивший имена MyBBoard и MyBulletinBoard, представляет собой бесплатный веб-форум, разработанный с помощью PHP и MySQL. Первая из обнаруженных в нём брешей (CVE-2021-27889) затрагивает процесс парсинга сообщения с URL (по сути, XSS-уязвимость).

С помощью CVE-2021-27889 любой пользователь, не располагающий высокими привилегиями, может внедрить XSS-пейлоад в посты, топики и даже личные сообщения на форуме под управлением MyBB.

«Уязвимость можно использовать достаточно легко, просто сохранив специально созданное вредоносное MyCode-сообщение на сервере. При этом потребуется лишь минимальное взаимодействие с пользователем», — пишут сами разработчики.

Другая брешь, допускающая SQL-инъекцию, получила идентификатор CVE-2021-27890. Она содержится в функции управления темами, которой оснащён веб-форум. Использовать этот баг можно в том случае, если администратор с соответствующими правами импортирует специально созданную вредоносную тему.

Банки Беларуси с 1 июля будут собирать геолокацию клиентов

С 1 июля банки в Беларуси обязаны использовать антифрод-системы и собирать цифровой отпечаток устройств клиентов. В этот набор данных войдут модель устройства, версия ПО, параметры браузера, настройки системы и геолокация.

О новых требованиях сообщает БЕЛТА со ссылкой на Национальный банк Беларуси. Регулятор утвердил стандарт «Банковская деятельность. Обеспечение информационной безопасности. Цифровой отпечаток устройства».

Логика простая: если мошенник украл пароль, это еще не значит, что он сможет спокойно войти в онлайн-банк и вывести деньги. При первом входе клиента в систему дистанционного обслуживания банк формирует эталонный цифровой отпечаток устройства.

Если позже кто-то попытается войти с другого устройства, с подозрительными параметрами или подмененной геолокацией, антифрод-система должна заметить несоответствие и остановить операцию.

Доступ в таком случае будет заблокирован до подтверждения со стороны клиента. При этом количество устройств не ограничено: у пользователя может быть несколько эталонных отпечатков, например для смартфона, ноутбука и планшета.

Отдельно подчеркивается, что банки должны не просто уведомить клиентов о сборе геолокации, но и получить их разрешение. Собранные данные будут храниться в зашифрованном виде, не передаваться третьим лицам и использоваться только для антифрод-проверок при входе в банковские сервисы.

По сути, белорусские банки переходят к более жесткой проверке не только того, кто вводит пароль, но и откуда, с какого устройства и в каких условиях это происходит. Для клиентов это может добавить лишний шаг подтверждения, зато мошенникам станет заметно сложнее выдавать свой вход за обычную активность владельца счета.

RSS: Новости на портале Anti-Malware.ru