Задержка патчей для дыр в Mali GPU угрожает пользователям Android

Задержка патчей для дыр в Mali GPU угрожает пользователям Android

Задержка патчей для дыр в Mali GPU угрожает пользователям Android

Эксперты снова бьют тревогу по поводу задержки патчей для Android-устройств — это явление называется “patch gap“. На этот раз проблема коснулась связки из пяти уязвимостей в графическом ядре Mali, которое разрабатывает компания ARM.

Удивительно, но некоторые производители смартфонов до сих пор не имплементировали патчи, хотя прошло несколько месяцев после их выпуска ARM. В результате миллионы мобильных устройств от Google, Samsung, Xiaomi, Oppo открыты для эксплуатации связки из пяти брешей.

На проблему обратили внимание исследователи из Google Project Zero, обвинив во всём пресловутый patch gap, от которого так и не избавились в случае с Android-смартфонами. Для зелёного робота вполне обычной является ситуация, в которой важные обновления доставляются месяцами. Всё это время владельцам девайсов остаётся лишь надеяться, что они не станут жертвой взлома.

На время подготовки апдейтов влияет необходимость сначала протестировать все патчи на разных устройствах, прежде чем выдавать их конечным пользователям.

Упомянутые уязвимости специалисты Project Zero обнаружили в июне 2022 года. Сейчас их отслеживают под общими идентификаторами CVE-2022-33917 и CVE-2022-36449. Первая позволяет пользователю с низкими правами запустить некорректные операции обработки в графическом ядре и получить доступ к свободным секциям памяти.

Под идентификатором CVE-2022-36449 эксперты собрали проблемы, приводящие к записи за пределами границ буфера и доступу к освобождённой памяти. Сам проект Project Zero разделил уязвимости на пять частей и присвоил им следующие номера: 2325232723312333 и 2334.

Известно, что среди затронутых моделей есть Google Pixel 7, Asus ROG Phone 6, Redmi Note 11 and 12, Honor 70 Pro, RealMe GT, Xiaomi 12 Pro, Oppo Find X5 Pro and Reno 8 Pro, Motorola Edge и OnePlus 10R.

Континент TLS-Сервер получил сертификат ФСБ России и встроенный WAF

«Континент TLS-Сервер» версии 2 от компании «Код Безопасности» получил сертификат ФСБ России, подтверждающий соответствие требованиям к средствам криптографической защиты информации. Сертификат № СФ/114-5391, выданный 1 января 2026 года, позволяет использовать решение для защиты конфиденциальных данных, не относящихся к государственной тайне, в рамках классов защиты КС2 и КС3.

Сертификация совпала с выходом обновлённой сборки 2.7.1.348, в которой заметно расширили функциональность продукта.

Главное изменение — появление встроенного веб-прикладного файрвола. Теперь «Континент TLS-Сервер» не ограничивается только задачами шифрования и защищённого доступа, а закрывает и часть типичных угроз для веб-приложений.

WAF в составе решения включает несколько уровней защиты: сигнатурный анализ, механизмы машинного обучения для выявления аномалий, защиту от ботов и фильтрацию трафика по GeoIP. Также реализована защита от DDoS-атак на уровне приложений (L7), что особенно актуально для публичных веб-сервисов.

Дополнительно система научилась проверять корректность данных в популярных форматах — JSON, XML и GraphQL, а также получила поддержку протокола HTTP/2 в режимах прокси и портала приложений. Это делает решение более совместимым с современными веб-архитектурами и снижает потребность в использовании сторонних компонентов.

В компании подчёркивают, что получение сертификата ФСБ — важный этап для продукта, особенно с учётом расширения его функциональности. По сути, «Континент TLS-Сервер» постепенно эволюционирует из узкоспециализированного криптографического средства в более универсальную платформу для защиты веб-приложений и сервисов, что отражает текущие требования к безопасности и характер современных атак.

RSS: Новости на портале Anti-Malware.ru