Критическая уязвимость в sha.js ставит под удар миллионы веб-приложений

Критическая уязвимость в sha.js ставит под удар миллионы веб-приложений

Критическая уязвимость в sha.js ставит под удар миллионы веб-приложений

В популярной JavaScript-библиотеке sha.js обнаружили критическую уязвимость, которая может поставить под угрозу безопасность миллионов приложений. Этот модуль используется для реализации алгоритмов SHA и еженедельно скачивается более 14 миллионов раз, так что проблема затрагивает огромное число проектов на Node.js и в браузере.

Баг получил идентификатор CVE-2025-9288 и высокий балл по CVSS — 9,1 из 10. Ошибка связана с тем, что библиотека не проверяла корректность входных данных. В итоге злоумышленник может управлять тем, как вычисляется хеш, и добиваться крайне опасных последствий — от коллизий до восстановления приватных ключей.

Какие атаки возможны:

  • Сброс состояния хеша. Через специальные конструкции наподобие { length: -x } можно «отмотать» внутреннее состояние и даже превратить помеченный хеш в непомеченный, лишив его защиты.
  • Коллизии и неверные значения. Поддельный ввод вроде { length: buf.length, ...buf, 0: buf[0] + 256 } может дать тот же хеш, что и оригинальный буфер, хотя данные различаются. Это приводит к расхождениям с другими библиотеками, например, bn.js.
  • Отказ в обслуживании. Ввод вида { length: '1e99' } заставляет функцию зависнуть, фактически обрушивая приложение.
  • Криптографическая катастрофа. Самый опасный сценарий связан с генерацией nonce через хеширование. Если разные значения дают одинаковый хеш, но интерпретируются по-разному, можно восстановить приватные ключи.

Разработчикам настоятельно рекомендуют как можно скорее обновиться до версии 2.4.12, где проблема уже исправлена.

МойОфис закрыл ключевые офисы и перевёл разработчиков на удалёнку

Разработчик офисного ПО «МойОфис» закрыл площадки в Санкт-Петербурге и Иннополисе. Об этом рассказали действующие и бывшие сотрудники компании, а также её основатель Дмитрий Комиссаров. Генеральный директор НОТ Вячеслав Закоржевский подтвердил закрытие «нескольких офисов», не уточнив адреса.

Работников петербургского подразделения перевели на удалёнку, а офисную мебель начали распродавать ещё в июне, сообщают «Ведомости».

При этом сайт компании живёт в более стабильной реальности: на нём по-прежнему указаны площадки в Москве, Петербурге и Иннополисе. Последняя остаётся юридическим адресом НОТ, а сама компания — резидентом местной ОЭЗ.

Масштаб у закрытых офисов был разный. По словам Комиссарова, в Петербурге работали от 200 до 300 человек, в Иннополисе — около 20. Причём именно петербургская команда занималась ядром офисных редакторов, мобильной и облачной версиями продуктов. Комиссаров предположил, что теперь разработку редакторов либо свернут, либо передадут «Лаборатории Касперского». Официального подтверждения этому нет.

Сотрудники НОТ переехали в московский офис основного акционера — «Лаборатории Касперского». В компаниях происходящее называют реструктуризацией ради финансовой устойчивости и концентрации на наиболее перспективных направлениях. «МойОфис» заверяет, что продолжает работать и выполнять обязательства перед клиентами и партнёрами.

Реструктуризация проходит на фоне чистого убытка НОТ в 8,82 млрд рублей за 2025 год. Одновременно компания устроила радикальное кадровое похудение: по данным профсоюза, из 1073 сотрудников, работавших в конце марта 2026 года, к августу осталось лишь около 250-270.

RSS: Новости на портале Anti-Malware.ru