В JavaScript-библиотеке и песочнице vm2 нашли критическую уязвимость

В JavaScript-библиотеке и песочнице vm2 нашли критическую уязвимость

В JavaScript-библиотеке и песочнице vm2 нашли критическую уязвимость

Исследователи из компании Oxeye обнаружили критическую уязвимость в популярной JavaScript-библиотеке vm2. Брешь получила имя “SandBreak“ и 10 баллов по шкале CVSS. Специалистам по кибербезопасности, использующим vm2, стоит незамедлительно пропатчить библиотеку.

Библиотека vm2 является наиболее популярной JavaScript-песочницей, которую за один месяц скачивают 16,5 млн раз. Она предоставляет фреймворк для тестов, с помощью которого можно запускать подозрительный код в одном процессе.

Эту тестовую среду используют миллионы разработчиков, поскольку она обеспечивает полный контроль над выводом консоли песочницы. Задействовавшие vm2 девелоперы также получают возможность ограничить доступ к определённым встроенным модулям и методам вызова.

Команда исследователей из Oxeye выявила в vm2 критическую уязвимость, которая может привести к обходу песочницы и удалённому выполнению кода. Авторам проекта сразу же сообщили о проблеме, после чего те выпустили патч с версией 3.9.11. GitHub также опубликовал своё уведомление, в котором приводится идентификатор уязвимости — CVE-2022-36067.

Если условному атакующему удастся использовать эксплойт, он сможет обойти среду vm2 и запустить шелл-команды на хосте. Именно поэтому не стоит пренебрегать советами пропатчить SandBreak как можно скорее.

WhatsApp тестирует сообщения, которые исчезают после прочтения

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) решил добавить к исчезающим сообщениям ещё один режим: теперь они смогут пропадать не просто через 24 часа, 7 дней или 90 дней, а после того, как получатель их прочитает. Функция появилась в бета-версии WhatsApp для iOS.

Новая опция называется After reading. Смысл простой: отправитель включает исчезающие сообщения и выбирает, через сколько они должны удалиться после прочтения.

Согласно WABetaInfo, доступны три варианта: 5 минут, 1 час или 12 часов. Сообщение не просто тихо лежит в чате до конца стандартного таймера, а запускает отдельный обратный отсчёт после того, как его реально открыли.

 

Но есть нюанс: если получатель вообще не прочитает сообщение, оно всё равно исчезнет через 24 часа.

Работает это так: например, пользователь отправляет сообщение с таймером «5 минут после прочтения». У отправителя оно удалится через 5 минут после отправки. У получателя же сообщение останется доступным, пока он его не откроет. Как только открыл — пошёл отсчёт. Через 5 минут сообщение исчезнет и у получателя.

Функцию можно активировать отдельно для конкретных чатов, а не сразу для всех переписок.

Пока режим доступен только части бета-тестировщиков на iOS. В ближайшие недели WhatsApp планирует расширить тестирование. До стабильной версии функция, скорее всего, доберётся позже; если, конечно, тестировщики не найдут в ней что-нибудь слишком весёлое.

RSS: Новости на портале Anti-Malware.ru