В менеджере паролей Пассворк устранили шесть уязвимостей

В менеджере паролей Пассворк устранили шесть уязвимостей

В менеджере паролей Пассворк устранили шесть уязвимостей

Эксперты PT SWARM выявили и помогли устранить шесть уязвимостей в менеджере паролей «Пассворк», которые потенциально могли привести к краже сохранённых учётных данных.

«Пассворк» включён в единый реестр российского программного обеспечения и используется в различных отраслях, включая банковский, строительный и промышленный секторы.

Разработчиков уведомили об уязвимостях в рамках политики ответственного раскрытия информации, после чего они выпустили соответствующие патчи.

Обнаруженные уязвимости (BDU:2024-08016 — BDU:2024-08021) получили от 5,8 до 8,1 балла по шкале CVSS 3.1, что соответствует среднему и высокому уровням опасности.

В случае успешной эксплуатации этих брешей злоумышленники могли похищать данные или изменять информацию в профилях пользователей, отправляя фоновые запросы от имени жертвы в браузере. Уязвимости были устранены в версии 6.4.3, выпущенной 14 ноября 2024 года.

Одна из проблем (BDU:2024-08018) — 7,6 балла по шкале CVSS 3.1 — допускала выход за пределы назначенного каталога. По словам Олега Сурнина, руководителя группы исследований безопасности мобильных приложений Positive Technologies, ее эксплуатация могла привести к несанкционированному доступу к файлам на сервере и потенциальной недоступности приложения из-за возможной перезаписи системных файлов.

В отдельных сценариях возникала угроза потери всех хранимых паролей, если атакующий получал возможность изменить файл базы данных.

Алексей Соловьев отметил, что уязвимости BDU:2024-08021 и BDU:2024-08017 допускали выполнение произвольного JavaScript-кода в браузере пользователя. В некоторых сценариях злоумышленник, обладая минимальными привилегиями в системе, мог внедрить вредоносный код, который выполнялся в браузере, включая случаи, когда пользователь имел права администратора.

Ещё одну уязвимость (BDU:2024-08016) можно было использовать для выполнения JavaScript-кода при переходе по специально подготовленной ссылке. Это создавало риск компрометации как учётных записей обычных пользователей, так и администраторов системы.

Яндекс с нуля обучил полностью суверенную языковую модель

Яндекс разработал с нуля языковую модель Alice AI Foundation LLM и открыл её веса для самостоятельного запуска и дообучения. Компания называет разработку полностью суверенной и планирует сделать её основой будущей рассуждающей модели и ИИ-агентов «Алисы».

Как сообщают «Ведомости», Alice AI Foundation содержит 80 млрд параметров и обучена на 18 трлн токенов.

При обработке каждого токена активируются только 3 млрд параметров, модель использует архитектуру Mixture of Experts и подключает нужную часть экспертов, а не будит весь 80-миллиардный коллектив одновременно.

Такой подход должен снизить вычислительные затраты при запуске, не отказываясь от ёмкости крупной модели. Контекстное окно достигает 262 144 токенов.

При этом речь идёт о базовой модели после предобучения, а не о готовом чат-боте: чтобы получить разговорного ассистента или специализированный корпоративный инструмент, её ещё предстоит дообучить.

Веса опубликованы на Hugging Face под лицензией Apache 2.0. Разработчики могут запускать модель на собственной инфраструктуре, адаптировать её под свои задачи и использовать результат в исследовательских и коммерческих проектах.

Яндекс подчёркивает, что самостоятельно подготовил обучающий корпус, выбрал архитектуру и гиперпараметры, не опираясь на готовые иностранные модели.

Однако слово суверенная пока остаётся заявленной характеристикой: официальный порядок присвоения такого статуса в России должен заработать только с марта 2027 года.

RSS: Новости на портале Anti-Malware.ru