Уязвимость в Samsung Galaxy Store: скрытная загрузка софта на смартфоны

Уязвимость в Samsung Galaxy Store: скрытная загрузка софта на смартфоны

Уязвимость в Samsung Galaxy Store: скрытная загрузка софта на смартфоны

Опубликованы детали уязвимости в клиенте Galaxy Store, которую Samsung уже пропатчила. Проблема позволяет через XSS-атаку загрузить и/или запустить приложение на устройстве без ведома владельца; злоумышленник может этим воспользоваться для удаленного исполнения команд.

Уязвимость, найденная в Galaxy Store 4.5.32.4, (новейшая сборка в этой ветке, 4.5.45.6, вышла 29 октября), проявляется при обработке диплинков — прямых ссылок на ресурс, открывающих экран установленной программы. Контент при этом отображается с помощью WebView.

Согласно сообщению на сайте ИБ-комьюнити SSD, причиной появления проблемы является небезопасный способ проверки диплинков. В итоге, когда пользователь совершает переход, возникает возможность выполнения JavaScript-кода в контексте WebView приложения Galaxy Store.

Как оказалось, обработка диплинков на сайте Samsung MCS (Marketing & Content Service) тоже далека от совершенства и открывает возможность для межсайтового скриптинга. Исследователи создали PoC-эксплойт, который успешно отрабатывает при наличии возможности обойти настройки HTTPS-only и политики CORS, выставленные в Chrome.

Вендор выпустил патчи и раздал их OTA на все Samsung-устройства.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России внедрили ИИ-сервис для поиска пропавших детей

В Новосибирской области внедрили систему видеоаналитики на базе искусственного интеллекта, которая уже помогла найти шестерых пропавших детей. Речь идёт о технологии распознавания лиц, которая анализирует изображения с городских камер видеонаблюдения и сравнивает их с фотографией ребёнка.

Решение разработала компания NtechLab. Поиск запускается только с согласия родителей — нужно позвонить по номеру 112 и загрузить фотографию через специальный сервис. Далее изображение попадает в защищённую систему «Безопасный город», где начинается автоматический поиск.

Система работает с высокой точностью: она умеет распознавать лица даже в большом потоке людей. Если совпадение найдено — об этом сообщают правоохранителям.

Новосибирская область стала первым регионом, где технология начала применяться на практике. По словам региональных властей, цифровой инструмент оказался полезным и достаточно эффективным.

Также отмечается, что подобные решения могут быть встроены в уже существующие системы безопасности и использоваться в других регионах. В будущем таких инициатив, связанных с применением ИИ в социальной сфере, может стать больше.

«Важно, что те решения, которые разрабатывают отечественные компании в направлении искусственного интеллекта, несут не только пользу для бизнеса, но и решают общественные и социальные задачи. Уверен, что с каждым годом мы будем встречать все больше и больше кейсов, которые будут рассказывать о том, как ИИ помогает в той или иной сфере. В свою очередь, мы в "Группе Астра" создали программное решение сквозного конвейера для разработки технологии искусственного интеллекта. Наш проект "Тессеракт" будет способствовать расширению внедрения ИИ в различные сферы деятельности», — говорит Станислав Ежов, директор по ИИ «Группы Астра».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru