Новые патчи для OpenSSL устраняют восемь опасных уязвимостей

Новые патчи для OpenSSL устраняют восемь опасных уязвимостей

Новые патчи для OpenSSL устраняют восемь опасных уязвимостей

Команда OpenSSL Project выпустила крупное обновление, устраняющее как миниму восемь уязвимостей. Согласно описанию, пропатченные бреши ставят пользователей OpenSSL под угрозу кибератак.

Наиболее опасный баг — несоответствие используемых типов данных (type confusion) под идентификатором CVE-2023-0286. Эта уязвимость позволяет атакующему передать произвольные указатели на вызов memcmp и прочитать содержимое памяти. CVE-2023-0286 также можно использовать для DoS.

Разработчики OpenSSL присвоили CVE-2023-0286 высокую степень риска, при этом отметив, что брешь, скорее всего, затрагивает только те приложения, которые используют собственную функциональность для получения CRL по Сети.

Семь других проблем получили среднюю степень опасности. Организациям, использующим OpenSSL версий 3.0, 1.1.1 и 1.0.2 настоятельно рекомендуется как можно скорее установить вышедшие обновления.

С полным списком закрытых дыр можно ознакомиться в официальном уведомлении (TXT) OpenSSL.

WhatsApp разрешит привязать несколько ключей доступа к одному аккаунту

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) прокачивает защиту учётных записей: пользователи смогут привязать к одному аккаунту сразу несколько ключей доступа — например, отдельно для устройств на Android и iOS. Входить в мессенджер можно будет без пароля и СМС-кода, используя биометрию или способ разблокировки устройства.

Ключи доступа считаются устойчивыми к фишингу, поскольку привязаны к конкретному сервису и не требуют передачи секретной комбинации.

По данным Meta, такой способ аутентификации в WhatsApp уже используют более миллиарда человек. На Android функция появилась в октябре 2023 года, а на iOS — в начале 2024-го. Управлять ключами можно через раздел «Настройки» → «Аккаунт» → «Ключи доступа».


Заодно WhatsApp решил похоронить легендарный шестизначный ПИН-код для двухэтапной проверки. Вместо него пользователям предложат полноценный пароль — длинный, с буквами, цифрами и специальными символами. В компании отдельно намекнули: если защитой аккаунта до сих пор служит комбинация «123456», пора перестать испытывать судьбу.

Ещё одно обновление получат владельцы Android-устройств. При звонке с неизвестного номера WhatsApp покажет больше контекста: откуда поступает вызов, сохранён ли собеседник в контактах и есть ли у него общие группы с получателем.

Телефонные мошенники любят торопить жертву, а дополнительная информация даст пользователю хотя бы несколько секунд подумать перед ответом.

RSS: Новости на портале Anti-Malware.ru