Президент подписал закон о национальном мессенджере

Президент подписал закон о национальном мессенджере

Президент подписал закон о национальном мессенджере

Президент России Владимир Путин подписал закон о создании многофункционального цифрового сервиса с функцией мессенджера. Помимо платформы для общения, он будет использоваться для доступа к государственным услугам и подписания документов.

Закон под номером 156-ФЗ опубликован на Портале правовой информации. Документ предусматривает создание цифрового сервиса, объединяющего несколько функций.

Одной из ключевых возможностей нового сервиса станет цифровой ID. Его можно будет использовать вместо паспорта и других документов — например, при покупке билетов, заселении в гостиницу или подтверждении возраста.

Также планируется интеграция школьных чатов и образовательных платформ в этот сервис.

Закон был принят Госдумой 10 июня, а через неделю одобрен Советом Федерации.

Какой именно продукт будет выполнять заявленные функции, пока не определено. В законе указаны два обязательных критерия: российское происхождение и ежедневная аудитория не менее 500 тысяч человек.

По оценке главы комитета Госдумы по информационной политике Сергея Боярского, наибольшие шансы стать «национальным мессенджером» у приложения Max от ВК.

Министр цифрового развития Максут Шадаев пообещал представить готовое решение в течение лета 2025 года. Пресс-секретарь президента Дмитрий Песков допустил, что таких приложений может быть несколько.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ZIP, RAR и 7Z: брешь Zip Slip снова бьёт по популярным форматам

В мире кибербезопасности есть старые знакомые, которые не спешат уходить в прошлое. Одним из них остаётся уязвимость класса path traversal (выход за пределы рабочего каталога), больше известная как Zip Slip. Она позволяет злоумышленникам при распаковке архива записывать файлы за пределами разрешённой папки и таким образом изменять файловую систему.

Проблема в том, что многие утилиты для работы с архивами недостаточно проверяют пути внутри файлов.

В результате атакующий может «зашить» в архив относительные или абсолютные пути — например, ../../etc/passwd для Linux или путь в папку автозагрузки Windows. При распаковке такой файл окажется в чувствительном месте системы, что может привести к персистентности вредоноса или даже удалённому выполнению кода.

Zip Slip затрагивает не только формат ZIP, но и TAR, RAR, 7Z и другие. Суть в том, что в структуре каждого архива хранится информация о пути к файлу, и если программа не проверяет её должным образом, сценарий атаки становится реальностью.

 

За последние годы было немало громких историй. В 2025-м, например, появились новые уязвимости в WinRAR:

  • CVE-2025-8088 — позволяет обойти проверки путей с помощью последовательностей ../ и Alternate Data Streams; активно использовалась группировкой RomCom.
  • CVE-2025-6218 — открывает возможность удалённого выполнения кода через «хитрые» относительные пути с пробелами.

Ранее похожие проблемы находили и в Unrar (CVE-2022-30333), и в старых версиях WinRAR (CVE-2018-20250). Все они эксплуатировались в реальных атаках.

Главная опасность Zip Slip — в его простоте. Пользователю достаточно распаковать «подозрительный» архив, и вредоносный файл оказывается там, где его быть не должно.

Что с защитой? Разработчики архиваторов должны внедрять строгую нормализацию путей и блокировать абсолютные или подозрительные относительные ссылки. Пользователям же остаётся простое правило: не открывать неизвестные архивы и регулярно обновлять такие программы, как WinRAR или Unrar.

Zip Slip наглядно показывает, что даже базовые утилиты, к которым мы привыкли десятилетиями, могут оставаться точкой входа для атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru