В менеджере паролей Пассворк устранили шесть уязвимостей

В менеджере паролей Пассворк устранили шесть уязвимостей

В менеджере паролей Пассворк устранили шесть уязвимостей

Эксперты PT SWARM выявили и помогли устранить шесть уязвимостей в менеджере паролей «Пассворк», которые потенциально могли привести к краже сохранённых учётных данных.

«Пассворк» включён в единый реестр российского программного обеспечения и используется в различных отраслях, включая банковский, строительный и промышленный секторы.

Разработчиков уведомили об уязвимостях в рамках политики ответственного раскрытия информации, после чего они выпустили соответствующие патчи.

Обнаруженные уязвимости (BDU:2024-08016 — BDU:2024-08021) получили от 5,8 до 8,1 балла по шкале CVSS 3.1, что соответствует среднему и высокому уровням опасности.

В случае успешной эксплуатации этих брешей злоумышленники могли похищать данные или изменять информацию в профилях пользователей, отправляя фоновые запросы от имени жертвы в браузере. Уязвимости были устранены в версии 6.4.3, выпущенной 14 ноября 2024 года.

Одна из проблем (BDU:2024-08018) — 7,6 балла по шкале CVSS 3.1 — допускала выход за пределы назначенного каталога. По словам Олега Сурнина, руководителя группы исследований безопасности мобильных приложений Positive Technologies, ее эксплуатация могла привести к несанкционированному доступу к файлам на сервере и потенциальной недоступности приложения из-за возможной перезаписи системных файлов.

В отдельных сценариях возникала угроза потери всех хранимых паролей, если атакующий получал возможность изменить файл базы данных.

Алексей Соловьев отметил, что уязвимости BDU:2024-08021 и BDU:2024-08017 допускали выполнение произвольного JavaScript-кода в браузере пользователя. В некоторых сценариях злоумышленник, обладая минимальными привилегиями в системе, мог внедрить вредоносный код, который выполнялся в браузере, включая случаи, когда пользователь имел права администратора.

Ещё одну уязвимость (BDU:2024-08016) можно было использовать для выполнения JavaScript-кода при переходе по специально подготовленной ссылке. Это создавало риск компрометации как учётных записей обычных пользователей, так и администраторов системы.

Без спутникового ТВ остаются 4,5 млн жителей Сибири и Дальнего Востока

После аварии 4 марта, приведшей к потере спутника «Экспресс-АТ1», без доступа к спутниковому телевидению остаются около 4,5 млн человек в Сибири и на Дальнем Востоке. Восстановить вещание не удаётся из-за отсутствия резервных мощностей, на закупку и вывод которых у операторов нет средств.

Авария на спутнике «Экспресс-АТ1», принадлежащем ФГУП «Космическая связь» (ГПКС), произошла 4 марта 2026 года.

В результате без телесигнала остались все абоненты оператора «Русский мир», а также часть клиентов «НТВ Плюс» и Национальной спутниковой компании (бренд «Триколор»). Сбой затронул преимущественно Сибирский регион. По оценкам аналитиков, всего пострадало до 5 млн абонентов.

Согласно данным, изложенным в письме организации «Честный промышленник» 28 депутатам Госдумы, значительная часть абонентов до сих пор остаётся без доступа к телесигналу. Документ оказался в распоряжении «Коммерсанта».

«Вещание для миллионов граждан не возобновлено по причине отсутствия резервных источников в виде дополнительных спутников, — приводит издание выдержку из обращения «Честного промышленника». — Большинство абонентов в силу географических и технологических условий не имеют доступа к другим источникам телевидения и, как следствие, возможности получения актуальной информации».

По данным источников «Коммерсанта» в космической отрасли, наибольшее число абонентов, оставшихся без сигнала, приходится на Алтайский край, Омскую область и Красноярский край — от 300 до 500 тысяч человек в каждом регионе.

«Всего от спутникового ТВ, включая телеканалы первого и второго мультиплексов, отключёнными оказались около 4,5 млн телезрителей, в том числе абоненты «Триколора»; около 60% отключений пришлось на Сибирский федеральный округ, что составляет почти 2,4 млн телезрителей. Сейчас абонентам требуется перенастроить оборудование на новый спутник», — прокомментировали ситуацию в «Триколоре». Всего авария затронула около 20% абонентской базы оператора.

В «НТВ Плюс» сообщили, что им удалось восстановить доступ к сигналу в течение нескольких дней за счёт переподключения на спутник «Ямал-402», принадлежащий компании «Газпром космические системы».

Как отметили источники «Коммерсанта» в космической отрасли, данная авария стала крупнейшей за всю историю. При этом системная проблема отсутствия резервных мощностей остаётся нерешённой. В краткосрочной перспективе её устранить не получится: до 2030 года запуск резервных аппаратов не запланирован. Создание новых спутников серии «Экспресс» займёт не менее шести лет, при этом ресурс уже находящихся на орбите аппаратов составляет 2–3 года, и нет гарантии, что с ними не произойдут аналогичные инциденты.

По информации ГПКС, причиной аварии «Экспресс-АТ1» стал сбой в системе энергопитания. В компании пообещали подключить около 1,6 млн абонентов к спутнику «Экспресс-АТ2» в начале апреля.

RSS: Новости на портале Anti-Malware.ru