В менеджере паролей Пассворк устранили шесть уязвимостей

В менеджере паролей Пассворк устранили шесть уязвимостей

В менеджере паролей Пассворк устранили шесть уязвимостей

Эксперты PT SWARM выявили и помогли устранить шесть уязвимостей в менеджере паролей «Пассворк», которые потенциально могли привести к краже сохранённых учётных данных.

«Пассворк» включён в единый реестр российского программного обеспечения и используется в различных отраслях, включая банковский, строительный и промышленный секторы.

Разработчиков уведомили об уязвимостях в рамках политики ответственного раскрытия информации, после чего они выпустили соответствующие патчи.

Обнаруженные уязвимости (BDU:2024-08016 — BDU:2024-08021) получили от 5,8 до 8,1 балла по шкале CVSS 3.1, что соответствует среднему и высокому уровням опасности.

В случае успешной эксплуатации этих брешей злоумышленники могли похищать данные или изменять информацию в профилях пользователей, отправляя фоновые запросы от имени жертвы в браузере. Уязвимости были устранены в версии 6.4.3, выпущенной 14 ноября 2024 года.

Одна из проблем (BDU:2024-08018) — 7,6 балла по шкале CVSS 3.1 — допускала выход за пределы назначенного каталога. По словам Олега Сурнина, руководителя группы исследований безопасности мобильных приложений Positive Technologies, ее эксплуатация могла привести к несанкционированному доступу к файлам на сервере и потенциальной недоступности приложения из-за возможной перезаписи системных файлов.

В отдельных сценариях возникала угроза потери всех хранимых паролей, если атакующий получал возможность изменить файл базы данных.

Алексей Соловьев отметил, что уязвимости BDU:2024-08021 и BDU:2024-08017 допускали выполнение произвольного JavaScript-кода в браузере пользователя. В некоторых сценариях злоумышленник, обладая минимальными привилегиями в системе, мог внедрить вредоносный код, который выполнялся в браузере, включая случаи, когда пользователь имел права администратора.

Ещё одну уязвимость (BDU:2024-08016) можно было использовать для выполнения JavaScript-кода при переходе по специально подготовленной ссылке. Это создавало риск компрометации как учётных записей обычных пользователей, так и администраторов системы.

WhatsApp предупредил о фейковом приложении со шпионом для iPhone

WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) предупредил ряд пользователей об установке поддельной версии мессенджера для iPhone, внутри которой был шпионский софт. Корпорация прямо связала эту историю с итальянским разработчиком SIO и заявила, что уже разлогинила затронутых пользователей и порекомендовала поставить официальный клиент WhatsApp.

История здесь не о взломе самого App Store, а о поддельном неофициальном клиенте, уточнили разработчики.

В WhatsApp пока не раскрывают, кто именно оказался среди затронутых пользователей, поэтому неизвестно, были ли там журналисты, активисты или другие знаковые деятели. Но сама формулировка компании показывает, что атака была адресной, а не массовой.

 

По данным СМИ, за этой схемой стоит SIO — итальянская компания, разрабатывающая шпионский софт для государственных заказчиков через дочернюю структуру ASIGINT. WhatsApp уже собирается направить этой фирме официальное юридическое требование прекратить подобную деятельность.

Для SIO это уже не первый такой сюжет. Ещё раньше журналисты связывали компанию с серией вредоносных Android-приложений, в том числе с фейковыми версиями WhatsApp и поддельными инструментами поддержки мобильных операторов. Тогда исследователи называли используемое ПО именем Spyrtacus.

RSS: Новости на портале Anti-Malware.ru