Брешь в VirusTotal позволяла получить доступ к внутренним хостам Google

Брешь в VirusTotal позволяла получить доступ к внутренним хостам Google

Брешь в VirusTotal позволяла получить доступ к внутренним хостам Google

Исследователи в области кибербезопасности выявили уязвимость в платформе VirusTotal, которую можно использовать для удалённого выполнения вредоносного кода и получения доступа к внутренним системам. В настоящее время брешь уже получила свой патч.

По словам специалистов компании Cysource, с помощью обнаруженного бага условные киберпреступники могли «удалённо выполнить команды на VirusTotal и получить доступ к отдельным возможностям платформы для сканирования подозрительных файлов».

Вектор атаки подразумевает, что злоумышленник должен загрузить файл в формате DjVu через пользовательский веб-интерфейс VirusTotal, после чего происходила эксплуатация уязвимости в утилите с открытым исходным кодом ExifTool.

 

Упомянутая брешь отслеживается под идентификатором CVE-2021-22204 и получила 7,8 балла по шкале CVSS. Интересно, что эту уязвимость разработчики закрыли ещё 13 апреля 2021 года. Тем не менее последствия эксплуатации бага приводили не только к доступу в системы Google (владеет VirusTotal), но и открывали дорогу более чем к 50 хостам (причём доступ открывался с высокими правами).

 

«Забавный факт: каждый раз, когда мы загружали файл с новым хешем и пейлоадом, VirusTotal отправлял этот пейлоад другим хостам. Таким образом, у нас в руках были не только возможности удалённого выполнения кода, но и сама нагрузка отправлялась внутренней сети Google, её клиентам и партнёрам», — объясняют исследователи.

Google добавила бэкап скачанных файлов на Android

Google наконец начала разворачивать новую функцию резервного копирования локальных файлов на Android. Речь идёт о давно ожидаемой опции — автоматическом бэкапе файлов из папки «Загрузки» в Google Drive.

О нововведении компания вскользь упомянула в февральском обновлении Play System.

В списке изменений появилось сообщение о «новой функции локального резервного копирования файлов», которая позволит автоматически сохранять скачанные документы в Google Drive и получать к ним доступ с других устройств.

Важно понимать: Android не начнёт сохранять весь внутренний накопитель в облако. Речь идёт только о файлах из папки «Загрузки». Это могут быть PDF-документы, билеты, резюме, счета, установочные файлы и другие документы, которые пользователь скачал из браузера, почты или мессенджеров.

До сих пор такие файлы в стандартный бэкап Android не попадали. Фото и видео сохранялись через Google Фото, настройки и часть данных приложений — через системное резервное копирование, а вот содержимое «Загрузок» оставалось вне игры. Если пользователь сам не загружал файлы в облако, при потере устройства они могли исчезнуть навсегда.

Новая функция закрывает этот пробел.

Судя по данным из тестовых сборок, файлы будут сохраняться в Google Drive как статические копии. Это не синхронизация в реальном времени. Если вы изменили файл после резервного копирования, версия в Drive автоматически не обновится. И наоборот — правки в облаке не подтянутся обратно на телефон.

Кроме того, Google, вероятно, будет делать акцент на «документных» форматах. То есть не факт, что абсолютно все типы файлов из папки «Загрузок» попадут в резервную копию.

Как и большинство функций Play System, нововведение распространяется постепенно и на стороне серверов Google. Это значит, что даже при установленном обновлении вы можете не увидеть опцию сразу. Развёртывание может занять недели.

RSS: Новости на портале Anti-Malware.ru