Mozilla Thunderbird хранил OpenPGP-ключи в виде простого текста

Mozilla Thunderbird хранил OpenPGP-ключи в виде простого текста

Mozilla Thunderbird хранил OpenPGP-ключи в виде простого текста

Популярная почтовая программа Mozilla Thunderbird в последние месяцы сохраняла OpenPGP-ключи пользователей в виде простого текста. По сути, эту ошибку можно назвать уязвимостью, однако сейчас проблема, судя по всему, решена.

Сама Mozilla присвоила багу низкий уровень опасности. Известно, что брешь получила идентификатор CVE-2021-29956 и затрагивала почтовый клиент Thunderbird версий с 78.8.1 по 78.10.1.

Проблема заключалась в том, что импортированные ключи OpenPGP сохранялись на устройствах пользователей без какого-либо шифрования. То есть локальный злоумышленник мог просмотреть эти ключи и даже скопировать их. Таким образом, у третьего лица появлялась возможность выдать себя за легитимного отправителя якобы безопасных писем.

Один из разработчиков Thunderbird Кай Енгерт рассказал изданию The Register следующее:

«Это была лично моя ошибка. Мне не следовало пренебрегать тщательным тестированием собственных предположений».

Оказалось, что Енгерт не перепроверил работу программы после того, как переписал сам принцип обработки ключей. Эксперт и рецензент решили, что будет логично поменять местами пункты «копировать ключ в постоянное хранилище» и «защитить ключ с помощью пароля OpenPGP».

Тем не менее на практике оказалось, что программа некорректно сохраняла ключи в виде простого текста, что, конечно же, не может считаться безопасным способом хранения важной информации.

Беспилотные грузовики получат дополнительную защиту от кибератак

Система идентификации беспилотного транспорта на базе «ЭРА ГЛОНАСС» в ближайшее время получит новый функционал. Речь идёт о дополнительных мерах защиты от внешних атак, а также о механизме принудительной остановки техники в случае чрезвычайных ситуаций.

О планах по расширению возможностей «ЭРА ГЛОНАСС» рассказал ТАСС генеральный директор АО «ГЛОНАСС» Алексей Райкевич.

По его словам, к системе уже подключены все 95 беспилотных грузовых автомобилей, задействованных в эксперименте по автономным грузоперевозкам.

«Совместно с Минтрансом России мы запустили публичный счётчик безаварийного пробега робофур — для объективной оценки зрелости технологии. Следующий этап — появление новых функций в единой системе идентификации на базе “ЭРА ГЛОНАСС”. Речь идёт о защите робофур от кибератак и создании механизма централизованной принудительной остановки в случае чрезвычайных происшествий», — отметил Алексей Райкевич.

Кроме того, глава АО «ГЛОНАСС» сообщил о работе, которую Минтранс России ведёт в части правового регулирования беспилотного транспорта. По его словам, ведомство фактически выступает пионером в этой области — в том числе на мировом уровне.

Разработка нормативной базы при этом идёт параллельно с продолжением эксперимента по перевозке грузов с использованием робофур. В нём задействованы федеральные трассы М-11 «Нева», М-4 «Дон» и ЦКАД. Такой подход, по мнению Алексея Райкевича, позволяет сократить разрыв между внедрением новых технологий и их регулированием.

Согласно данным исследования АО «ГЛОНАСС», в 2025 году количество атак на автомобили всех типов выросло на 20%. При этом 93% инцидентов носили удалённый характер. Чаще всего транспорт атакуют с целью угона, реже — для вымогательства.

RSS: Новости на портале Anti-Malware.ru