На GitHub нашли тысячи cookies аутентификации пользователей Firefox

На GitHub нашли тысячи cookies аутентификации пользователей Firefox

На GitHub нашли тысячи cookies аутентификации пользователей Firefox

В репозиториях GitHub нашли тысячи файлов cookies пользователей браузера Firefox, доступных по запросу. Предположительно, эти скомпрометированные данные можно использовать для перехвата аутентификационных сессий.

Речь идёт о БД cookies.sqlite, которые обычно размещаются в директории профиля Firefox. Эти базы используются для хранения cookies между сессиями браузера.

О доступности этих БД сообщил английский исследователь в области кибербезопасности Эйдан Марлин. Ранее специалист уведомлял об этом представителей GitHub через программу HackerOne, однако ему заявили следующее:

«Открытые учётные данные пользователей находятся за рамками нашей программы по поиску уязвимостей».

Марлин прокомментировал этот ответ так:

«Досадно, что GitHub несерьёзно относится к безопасности и конфиденциальности своих пользователей. Если люди узнают, где именно находятся их файлы cookies, они просто обалдеют».

Марлин также подчеркнул, что промах GitHub заключается в том, что площадка не смогла предотвратить попадание баз данных cookies.sqlite в общий доступ.

Телега пропала из App Store, но в Google Play она всё ещё в топе

Приложение «Телега», которое продвигалось как Telegram со «стабильным доступом», исчезло из App Store. Это проверили корреспонденты Anti-Malware.ru. При этом в Google Play программа пока остаётся доступной и, как сообщается, занимает восьмое место в топе бесплатных приложений в России, а число скачиваний превышает 5 млн.

Новая волна внимания к приложению поднялась после заявлений группы анонимных исследователей.

Они утверждают, что «Телега» якобы использует схему «человек посередине» и может вмешиваться в трафик между пользователем и серверами Telegram.

По их версии, приложение сначала обращается к собственному API, получает список серверов, которые подменяют стандартные адреса Telegram, а затем перенаправляет подключение клиента уже на инфраструктуру самой «Телеги».

 

Впрочем, пока это именно заявления исследователей, вокруг которых продолжается обсуждение. Сама команда «Телеги» на фоне шума вокруг приложения тоже выступила с комментариями.

Разработчики ответили на публикации, где поднимались вопросы о происхождении приложения, его технологической базе и возможной связи проекта со структурами VK.

На этом фоне удаление из App Store выглядит особенно заметно. Пока неясно, связано ли оно напрямую с последними обвинениями и обсуждением безопасности, но сам факт исчезновения приложения из магазина Apple только добавил истории внимания.

RSS: Новости на портале Anti-Malware.ru