Критическая брешь в библиотеке libwebp получила максимальный балл по CVSS

Критическая брешь в библиотеке libwebp получила максимальный балл по CVSS

Критическая брешь в библиотеке libwebp получила максимальный балл по CVSS

Google присвоила новый CVE-идентификатор критической уязвимости в библиотеке libwebp, предназначенной для рендеринга изображения в формате WebP. Самое интересное, что дыра используется в реальных атаках и при этом получила максимально высокий балл по шкале CVSS.

CVE-2023-5129 — новый идентификатор проблемы. CVSS-балл, как вы сами уже поняли, — 10. Корень бага кроется в алгоритме Хаффмана и описывается следующим образом:

«С помощью специально подготовленного файла в формате WebP библиотека libwebp может записать данные за границами буфера. Функция ReadHuffmanCodes() выделяет размер буфера HuffmanCode из массива заранее вычисленных значений — kTableSize».

«Значение color_cache_bits при этом определяет, какой именно размер нужно использовать. Массив kTableSize учитывает лишь размеры для поиска в 8-битной таблице первого уровня, игнорируя таблицу второго уровня».

Библиотека libwebp, как отмечают исследователи, разрешает коды длиной до 15 бит (MAX_ALLOWED_CODE_LENGTH). Если BuildHuffmanTable() попытается заполнить таблицы второго уровня, может произойти запись данных за пределами границ.

Эта проблема связана с двумя другими брешами — CVE-2023-41064 и CVE-2023-4863. Первую устранила Apple в своих продуктах, а вторую — Google и Mozilla. Эти уязвимости могут использоваться для выполнения вредоносного кода при обработке специально созданного изображения.

Пропавший без вести подросток по указанию мошенников продавал сим-карты

Полиция Санкт-Петербурга обнаружила и задержала подростка, который ранее числился пропавшим без вести. По данным правоохранителей, по указанию неизвестных он продавал сим-карты и помогал регистрировать с их помощью аккаунты на различных интернет-ресурсах. Как выяснилось, подросток под влиянием неизвестных уехал из дома в Санкт-Петербург, поселился в одном из апарт-отелей и занялся незаконными операциями с сим-картами.

Об обнаружении пропавшего подростка сообщило РИА Новости со ссылкой на ГУ МВД по Санкт-Петербургу и Ленинградской области.

По информации полиции, он приобретал и активировал сим-карты, а затем с их помощью регистрировал на различных онлайн-сервисах, включая государственные, третьих лиц. При задержании у молодого человека изъяли более 100 сим-карт и пять мобильных телефонов.

По факту произошедшего возбуждено уголовное дело по статье 274.5 УК РФ — организация деятельности по передаче информации, необходимой для регистрации и авторизации пользователя в интернете для получения доступа к функциональным возможностям информационного ресурса. Расследование продолжается. Полиция устанавливает организаторов этой схемы и возможных соучастников.

По оценкам начальника Управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий УМВД России по Москве, полковника полиции Антона Кононенко, которые он озвучил в интервью «Интерфаксу», с участием несовершеннолетних совершается около 1% киберпреступлений.

Чаще всего речь идёт о вовлечении подростков в обслуживание сим-боксов, использовании их в качестве дропов и курьеров. При этом, по его словам, такая тенденция усиливается.

Кроме того, злоумышленники нередко вынуждают несовершеннолетних жертв уходить из дома. Обычно для этого используется легенда о похищении и требовании выкупа у родителей. Именно такая схема, как сообщалось, применялась в ходе резонансного инцидента в Ачинске.

RSS: Новости на портале Anti-Malware.ru