В менеджере паролей Пассворк устранили шесть уязвимостей

В менеджере паролей Пассворк устранили шесть уязвимостей

В менеджере паролей Пассворк устранили шесть уязвимостей

Эксперты PT SWARM выявили и помогли устранить шесть уязвимостей в менеджере паролей «Пассворк», которые потенциально могли привести к краже сохранённых учётных данных.

«Пассворк» включён в единый реестр российского программного обеспечения и используется в различных отраслях, включая банковский, строительный и промышленный секторы.

Разработчиков уведомили об уязвимостях в рамках политики ответственного раскрытия информации, после чего они выпустили соответствующие патчи.

Обнаруженные уязвимости (BDU:2024-08016 — BDU:2024-08021) получили от 5,8 до 8,1 балла по шкале CVSS 3.1, что соответствует среднему и высокому уровням опасности.

В случае успешной эксплуатации этих брешей злоумышленники могли похищать данные или изменять информацию в профилях пользователей, отправляя фоновые запросы от имени жертвы в браузере. Уязвимости были устранены в версии 6.4.3, выпущенной 14 ноября 2024 года.

Одна из проблем (BDU:2024-08018) — 7,6 балла по шкале CVSS 3.1 — допускала выход за пределы назначенного каталога. По словам Олега Сурнина, руководителя группы исследований безопасности мобильных приложений Positive Technologies, ее эксплуатация могла привести к несанкционированному доступу к файлам на сервере и потенциальной недоступности приложения из-за возможной перезаписи системных файлов.

В отдельных сценариях возникала угроза потери всех хранимых паролей, если атакующий получал возможность изменить файл базы данных.

Алексей Соловьев отметил, что уязвимости BDU:2024-08021 и BDU:2024-08017 допускали выполнение произвольного JavaScript-кода в браузере пользователя. В некоторых сценариях злоумышленник, обладая минимальными привилегиями в системе, мог внедрить вредоносный код, который выполнялся в браузере, включая случаи, когда пользователь имел права администратора.

Ещё одну уязвимость (BDU:2024-08016) можно было использовать для выполнения JavaScript-кода при переходе по специально подготовленной ссылке. Это создавало риск компрометации как учётных записей обычных пользователей, так и администраторов системы.

В России могут создать криминалистическую картотеку компьютеров и гаджетов

В России могут создать новую систему криминалистического учёта, которая будет идентифицировать компьютеры и другие электронные устройства по оставленным ими цифровым следам. Такое направление вошло в проект плана по реализации доктрины борьбы с ИТ-преступлениями, опубликованный Минцифры.

Предполагается, что система займётся сбором, хранением и обработкой данных из Сети. Какие именно сведения будут попадать в базу и кто получит к ней доступ, в документе пока не уточняется.

Одновременно власти предлагают развивать специализированные аналитические программы для исследований и судебных компьютерно-технических экспертиз.

Ещё один пункт — закрепить в законодательстве порядок использования информации из открытых источников в качестве доказательств по уголовным делам. Проще говоря, найденные в интернете цифровые следы хотят не просто складывать в папку, а официально приносить в суд.

Правда, готовой системы пока нет. В Минцифры подчёркивают, что документ описывает лишь направления работы, а для реализации некоторых инициатив ещё потребуется изменить нормативную базу. Проект вынесен на общественное обсуждение, поэтому его содержание может поменяться.

Если задумка доберётся до практики, у криминалистов появится цифровая картотека нового поколения: вместо отпечатков пальцев — следы компьютеров и гаджетов в Сети. Но самые любопытные детали — состав данных, сроки хранения и правила доступа — разработчикам ещё предстоит раскрыть.

RSS: Новости на портале Anti-Malware.ru