Раскрыты детали бага Chromium-браузеров, позволяющего украсть важные данные

Раскрыты детали бага Chromium-браузеров, позволяющего украсть важные данные

Раскрыты детали бага Chromium-браузеров, позволяющего украсть важные данные

В общий доступ попали подробности уязвимости в Google Chrome и других браузерах, основанных на Chromium. В случае эксплуатации эта брешь позволяет выкрасть файлы, содержащие конфиденциальную информацию.

О баге рассказал исследователь из Imperva Рон Масас. По его словам, проблема кроется в том, как браузеры взаимодействуют с символическими ссылками при обработке файлов и директорий.

«Отмечу, что браузеры не проверяют должным образом, указывает ли символическая ссылка на локацию, которая изначально должна быть недоступна. Это приводит к тому, что атакующий может украсть важные файлы», — пишет специалист в отчёте.

В Google считают, что это проблема (CVE-2022-3656) средней степени риска. Интернет-гигант описывает её как «недостаточную проверку данных в File System». Патчи для этой дыры вышли с версиями 107 (октябрь 2022 года) и 108 (ноябрь 2022-го).

Уязвимость даже получила собственное имя — SymStealer. Анализ Imperva показал: когда пользователь перетаскивает (Drag-and-drop) директорию на элемент ввода файла, браузер рекурсивно разрешает все символические ссылки без каких-либо предупреждений.

В условной атаке злоумышленник может обманом заманить пользователя на вредоносный сайт и заставить его загрузить ZIP-архив, содержащий символическую ссылку на целевой файл или папку (например, на файл с учётными данными или информацией о криптокошельке).

ИИ-агент попытался шантажом протолкнуть свой вклад в opensource-проект

Получив отказ в приеме предложенных изменений, автономный ИИ-кодер MJ Rathbun перешел на личности и попытался публично оскандалить мейнтейнера matplotlib, усомнившись в его компетентности и обвинив в дискриминации.

В своем блоге взбунтовавшийся помощник также заявил, что Скотт Шамбо (Scott Shambaugh) попросту боится конкуренции. В подтверждение своих слов он раскритиковал вклад оппонента в опенсорсный проект, подтасовав результаты «расследования».

В ответ Шамбо, тоже в паблике, пояснил, что отказ принять в целом полезное предложение был вызван нехваткой времени для его оценки, надо просто запастись терпением. В соответствии с политикой matplotlib все коды, создаваемые с помощью ИИ, должны проходить проверку, притом уже без участия таких ассистентов.

Строгое правило пришлось ввести из-за возросшей активности контрибьюторов, слепо доверяющих ИИ. Подобные участники проекта попросту копипастят выдачу, хотя качество сгенерированных ИИ кодов зачастую оставляет желать лучшего.

Аргумент на удивление утихомирил ИИ-шантажиста. Сменив гнев на милость, MJ Rathbun признал, что вел себя недопустимо.

Вместо того, чтобы прилюдно и безосновательно позорить мейнтейнера популярного проекта, надо было попросить его уточнить причину отказа. Конфликт исчерпан, бот даже принес извинения за черный пиар.

RSS: Новости на портале Anti-Malware.ru