9-летний баг в Horde Webmail позволяет украсть письма через вложение

9-летний баг в Horde Webmail позволяет украсть письма через вложение

9-летний баг в Horde Webmail позволяет украсть письма через вложение

Пользователям почтового софта от Horde рекомендуют отключить функциональность, которая содержит непропатченную уязвимость. Самое интересное, что этому багу уже девять лет, с его помощью злоумышленники могут получить полный доступ к имейл-аккаунтам.

Всё что нужно для успешной эксплуатации — отправить потенциальной жертве письмо со специальным вложением. Предпросмотр этого вложения и является начальной точкой использования бреши.

Специалисты SonarSource посвятили разбору уязвимости отчёт, в котором отмечают, что потенциальный атакующий может добраться до важной внутренней информации, которая хранится в учётных записях электронной почты.

Как отметили исследователи, проблема в безопасности затрагивает бесплатный проект Horde, позволяющий пользователям читать, отправлять электронные письма, а также организовывать их рассылку.

Судя по всему, уязвимость появилась 30 ноября 2012 года, когда разработчики меняли код. Это дыра класса «межсайтовый скриптинг» (XSS), позволяющая злоумышленнику с помощью специального документа OpenOffice выполнить пейлоад в формате JavaScript.

«Эксплойт запускается в тот момент, когда получатель открывает документ в браузере. В результате атакующий может украсть все электронные письма, которые жертва получала или отправляла», — пишет Симон Сканелл из SonarSource.

Злоумышленники научились использовать умные кормушки для слежки

Злоумышленники могут использовать взломанные умные кормушки для животных для слежки за владельцами. Для получения информации применяются встроенные в устройства микрофоны и видеокамеры. Получив несанкционированный доступ, атакующие способны наблюдать за происходящим в помещении и перехватывать данные.

Об использовании таких устройств в криминальных целях рассказал агентству «Прайм» эксперт Kaspersky ICS CERT Владимир Дащенко.

«Это уже не гипотетическая угроза: известны случаи взлома домашних камер, видеонянь, кормушек для животных и других умных приборов», — предупреждает эксперт.

По словам Владимира Дащенко, вопросам кибербезопасности таких устройств часто не уделяется должного внимания. Между тем любое оборудование с доступом в интернет может стать точкой входа для злоумышленников.

Скомпрометированные устройства могут использоваться и для атак на другие элементы домашней сети — например, смартфоны или компьютеры. Кроме того, они способны становиться частью ботнетов, применяемых для DDoS-атак или майнинга криптовалют. На подобные риски почти год назад обращало внимание МВД России.

Среди признаков возможной компрометации умных устройств эксперт называет самопроизвольные отключения, резкие изменения сетевой активности, появление сообщений об ошибках или другие нетипичные события.

RSS: Новости на портале Anti-Malware.ru