В функции Python для парсинга URL нашли опасную уязвимость

В функции Python для парсинга URL нашли опасную уязвимость

В функции Python для парсинга URL нашли опасную уязвимость

Опасную брешь нашли в функции Python, отвечающей за парсинг URL. В случае эксплуатации злоумышленники могут обойти способы фильтрации на основе черных списков, а также прочитать произвольные файлы и выполнить команды.

Координационный центр CERT (CERT/CC) опубликовал уведомление, предупреждающее пользователей о новой проблеме:

«Функция urlparse содержит баг парсинга, который проявляется, если весь URL начинается с пустых символов. Проблема затрагивает как парсинг имен хостов, так и схем, что в итоге приводит к сбою в работе фильтрации по принципу черного списка».

 

Уязвимость уже получила идентификатор — CVE-2023-24329 — и 7,5 балла по шкале CVSS. В нижеприведенных версиях брешь уже закрыта:

  • >= 3.12
  • 3.11.x >= 3.11.4
  • 3.10.x >= 3.10.12
  • 3.9.x >= 3.9.17
  • 3.8.x >= 3.8.17
  • 3.7.x >= 3.7.17

Как сообщил специалист Йебо Цао, обнаруживший баг, CVE-2023-24329 стала следствием недостаточной проверки ввода, что приводит к методу обхода списка блокировки. Для эксплуатации достаточно использовать URL, начинающийся с пустых символов (пример: " https://youtube[.]com").

WhatsApp начнёт предупреждать о мошенниках прямо в переписке

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) тестирует функцию Scam Alert, которая распознаёт признаки мошенничества в сообщениях от неизвестных контактов. Если переписка выглядит подозрительно, мессенджер покажет внутри чата предупреждение «Это может быть мошенничество».

Получатель сможет сразу заблокировать отправителя и пожаловаться на него либо отметить разговор как доверенный, если алгоритм перестарался.

Собеседник при этом не узнает, что WhatsApp повесил на его сообщения цифровую табличку.

Проверка выполняется локальной моделью машинного обучения прямо на смартфоне. Входящие сообщения не отправляются автоматически в WhatsApp, Meta или сторонние облачные сервисы.


Поделиться данными можно добровольно: например, после ошибочного предупреждения приложение предложит отправить последние пять сообщений для улучшения модели.

Функция также ведёт локальный журнал активности. В нём можно посмотреть, когда Scam Alert был включён, какие сообщения он счёл подозрительными и какая версия модели принимала решение.

По данным WABetaInfo, пока защита отключена по умолчанию и доступна лишь небольшому числу участников бета-тестирования WhatsApp для Android. Даже установка последней тестовой версии не гарантирует её появления: доступ выдаётся со стороны сервера. В будущем функция ожидается на iOS, но сроков публичного запуска компания не назвала.

RSS: Новости на портале Anti-Malware.ru