Банки просят доступ к реестру военнообязанных

Банки просят доступ к реестру военнообязанных

Банки обязали не выдавать кредиты уклонистам, но доступ к информации о повестках для них не прописан в законах. Национальный совет финансового рынка предлагает раскрывать данные из единого реестра в течение минуты и без согласия гражданина.

Российские банки пока не могут выполнять нормы недавно принятого закона об электронных повестках (127-ФЗ), пишет РБК. Участники рынка должны отказывать в кредитах уклонистам, но доступ к новому единому реестру военнообязанных и дополнительному реестру повесток для них не зафиксирован.

Национальный совет финансового рынка (НСФР) уже обратился с письмами в Министерство обороны и Банк России. На очереди — запрос в Минцифры, которое курирует вопрос единого электронного реестра.

“То, что к исполнению новых норм будут причастны банки, для всех на рынке было открытием”, — признается председатель НСФР Андрей Емелин. Очень странно, что, устанавливая требование для финорганизаций, ни их самих, ни Банк России к обсуждению не привлекли, удивляется Емелин.

По словам председателя НСФР, участники рынка беспокоятся не только о доступе к новым реестрам, но и о том, как корректно отказывать в кредитах таким заемщикам.

Участники рынка просят дать банкам доступ к датам:

  • направления повестки;
  • когда она считается врученной;
  • когда начинают действовать ограничительные меры.

Также банкам нужна информация об обжаловании гражданами принятых в отношении них решений о применении обеспечительных мер.

НСФР предлагает давать банкам доступ к данным из единого реестра в течение 60 секунд и без получения согласия гражданина.

Как это может быть оформлено с точки зрения кибербезопасности, пока не уточняется.

Совет также просит разъяснить действия, если на момент подачи кредитной заявки повестки еще не было, а в день заключения договора клиент уже считается уклонистом. Скорее всего, в этом случае кредиторы должны будут отказать заемщику на финальной стадии.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В Android-софте Xiaomi File Manager и WPS Office есть баг перезаписи файлов

Несколько популярных приложений для Android, доступных в Google Play Store, содержат уязвимость, которой может воспользоваться вредоносный софт для перезаписи произвольных файлов в директории уязвимой программы.

На проблему указала команда Microsoft Threat Intelligence. В отчете Димитриос Валсамарас, один из специалистов, объясняет:

«В зависимости от назначения уязвимого приложения, выявленная брешь может позволить атакующим выполнить произвольный код или выкрасть токен».

В случае успешной эксплуатации злоумышленник получает контроль над поведением уязвимой программы, а скомпрометированные токены может использовать для несанкционированного доступа к аккаунтам жертвы.

Ниже приводим два приложения, в которых содержится описанная брешь. Обратите внимание на количество установок этого софта, оно впечатляет:

  • Xiaomi File Manager (com.mi. Android.globalFileexplorer) — более миллиарда инсталляций;
  • WPS Office (cn.wps.moffice_eng) — более 500 миллионов установок.

Несмотря на то что Android изолирует данные и пространство в памяти для каждого приложения, ошибки в имплементации могут позволить обойти установленные ограничения на запись и чтение внутри домашней директории программы.

«Основанная на провайдере контента модель предоставляет полезный механизм защищенного обмена файлами между приложениями. Тем не менее мы выявили некорректную проверку содержимого получаемого файла. Еще больше настораживает использование имени файла, предоставленного одним из приложений, для кеширования полученного файла внутри директории со внутренними данными другого приложения», — пишет Валсамарас.

 

В результате первое приложение может подсунуть вредоносную версию класса FileProvider, что позволит переписать критически важные данные в частном пространстве другого приложения.

В сущности, проблема кроется в том, что принимающая программа слепо доверяет вводным данным от отравляющего приложения.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru