На Booking.com нашли уязвимость аутентификации, позволяющую угнать аккаунт

На Booking.com нашли уязвимость аутентификации, позволяющую угнать аккаунт

На Booking.com нашли уязвимость аутентификации, позволяющую угнать аккаунт

В системе аутентификации сайта Booking.com нашлись уязвимости, позволяющие условным злоумышленникам получить контроль над аккаунтами пользователей, а также просмотреть их данные, включая платёжную информацию.

На проблемы указали исследователи из компании Salt Security. По их словам, брешь крылась в имплементации механизма OAuth на платформе Booking.com. Напомним, что открытый протокол OAuth позволяет аутентифицироваться с помощью аккаунтов в сторонних системах без передачи третьей стороне логина и пароля.

«Проблема безопасности в OAuth может привести к краже личности, поспособствовать проведению мошеннических финансовых операций и открыть доступ к информации пользователя, включая личные сообщения и данные банковских карт», — пишут специалисты Salt Security в блоге.

В частности, исследователи указали на проблему открытого редиректа на площадке Booking.com. Брешь проявляется при попытке войти на сайт с помощью аккаунта в Facebook (признана экстремистской и запрещена в России). Эксперты связали в общую цепь три бреши, что позволило им получить полный контроль над атакуемым аккаунтом.

«Как только злоумышленник войдёт в учётную запись, он сможет осуществить любое действие от имени атакованного пользователя, а также получить полный доступ к его персональным данным», — объясняют в Salt Security.

Эксперты передали сведения об уязвимости представителям Booking.com. В настоящее время проблема должна быть устранена.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google срочно пропатчила Chrome: закрыты три опасные уязвимости

Google выпустила обновление браузера Chrome для Windows, macOS и Linux — версии 142.0.7444.134/.135. Апдейт устраняет пять уязвимостей, среди которых три получили высокую степень опасности. Эти баги могли привести к сбоям, выходу за пределы песочницы или даже выполнению произвольного кода на компьютере пользователя.

Главная уязвимость, CVE-2025-12725, связана с модулем WebGPU — новым интерфейсом, отвечающим за работу графики и машинного обучения в браузере.

Брешь появилась из-за неправильной проверки границ при работе с памятью GPU. Это позволяло злоумышленнику записывать данные за пределы выделенной области, что могло привести к сбоям или выполнению произвольного кода. Проблему обнаружил анонимный исследователь, которому Google уже выплатила вознаграждение.

Вторая уязвимость, CVE-2025-12726, была найдена исследователем Алесандро Ортисом. Она затрагивает компонент Views, отвечающий за отрисовку интерфейса Chrome. Ошибка могла привести к повреждению памяти и несанкционированному доступу к элементам интерфейса — например, позволить вредоносным сайтам вмешаться в работу окон или виджетов браузера.

Третья уязвимость, CVE-2025-12727, обнаружена в движке V8, который выполняет JavaScript и WebAssembly. Исследователь под ником 303f06e3 сообщил о ней в конце октября. Проблема связана с неправильной работой с памятью, что теоретически может позволить хакеру запускать произвольный код через специально подготовленный скрипт. Подобные ошибки в V8 ранее часто использовались в реальных атаках.

Кроме того, Google устранила две уязвимости средней степени риска в компоненте Omnibox — адресной строке Chrome. Ошибки CVE-2025-12728 и CVE-2025-12729, найденные исследователями Hafiizh и Khalil Zhani, могли использоваться для утечки данных или обмана пользователя с помощью поддельных подсказок при вводе адресов.

Google рекомендует всем пользователям немедленно обновить Chrome. Сделать это можно вручную: откройте меню Настройки → Справка → О браузере Google Chrome — и браузер автоматически загрузит последнюю версию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru