Открыт исходный код инструмента для выявления уязвимостей в коде C, C++

Открыт исходный код инструмента для выявления уязвимостей в коде C, C++

Открыт исходный код инструмента для выявления уязвимостей в коде C, C++

Компания Galois открыла исходный код своего набора инструментов, который помогает обнаруживать уязвимости в софте, написанном на языках C и C++. Проект под названием MATE получил поддержку Управления перспективных исследовательских проектов Министерства обороны США (DARPA).

MATE проводит статический анализ софта и может выявить баги в приложениях. В своей работе инструмент полагается на графическое представление исходного кода — Code Property Graph (CPG).

В набор инструментов включены несколько приложений: Flowfinder, MATE Notebooks, MATE POIs и Mantiserve. Flowfinder, например, предоставляет пользовательский интерфейс в браузере и помогает провести межпроцедурный анализ потоков данных.

Помимо этого, в наборе есть несколько автоматизированных анализаторов, предназначенных для детектирования уязвимостей, — Points of Interest (POIs). А Mantiserve поможет интегрировать CPG с инструментом Manticore для символьного выполнения.

По словам Galois, функциональность MATE поможет пользователям анализировать куски программ, которые слишком большие и сложные для простого символьного анализа. Кроме того, смежная задача MATE — помочь интеграции CPG и внедрению Python API в программы.

Телевизоры LG заподозрили в прослушке хозяев даже с выключенным экраном

Умные телевизоры LG могут записывать звук в режиме ожидания, сканировать домашнюю сеть и собирать данные о соседних устройствах. К таким выводам пришли авторы YouTube-канала Gamers Nexus после анализа работы нескольких серийных OLED-моделей, включая LG G5.

Исследователи изучили сетевой трафик телевизоров и обнаружили, что устройства ищут в локальной сети смартфоны и умные часы, собирают внутренние IP-адреса, названия доступных сетей Wi-Fi и сведения о местоположении.

Больше всего вопросов вызвал встроенный микрофон. По данным эксперимента, телевизоры записывали разборчивый звук даже в режиме ожидания, когда экран был выключен.

Если устройство отключали от интернета, аудиозаписи сохранялись локально, а после восстановления соединения передавались в сеть.

Кроме того, телевизоры использовали технологию автоматического распознавания контента ACR. Она создаёт цифровые отпечатки фильмов, передач и другого видео, которое смотрит пользователь.

Собранная информация, как утверждают исследователи, поступает в рекламное подразделение LG Ad Solutions и может использоваться для таргетированной рекламы.

В webOS также обнаружили уязвимости, потенциально позволяющие удалённо выполнять код. Подробностей об исправлениях пока нет, а LG на момент публикации результатов расследования ситуацию не прокомментировала.

До появления официальных разъяснений эксперты рекомендуют отключить телевизор от интернета и использовать внешнюю приставку.

RSS: Новости на портале Anti-Malware.ru