В образовательных приложениях нашли более 1000 опасных уязвимостей

В образовательных приложениях нашли более 1000 опасных уязвимостей

В образовательных приложениях нашли более 1000 опасных уязвимостей

Приложения для изучения языков, электронные дневники и сервисы для репетиторов оказались далеко не такими безопасными, как хотелось бы. Специалисты AppSec Solutions проверили 87 популярных образовательных приложений и обнаружили около 2,5 тысячи уязвимостей. Из них 1065 получили высокий или критический уровень опасности.

По сравнению с прошлым годом ситуация заметно ухудшилась. Общее число найденных проблем выросло на 41%, а количество критических уязвимостей — сразу на 56%. Теперь почти каждая вторая обнаруженная проблема относится к высокой или критической категории риска.

Самая частая находка — конфиденциальные данные, оставленные прямо в коде приложения. Речь идет о паролях, токенах доступа, ключах шифрования и параметрах тестовой среды. Если злоумышленник доберётся до такой информации, под угрозой окажутся не только пользователи, но и серверная инфраструктура самого сервиса.

Не менее опасной оказалась уязвимость ArbitraryActivityStart. Она позволяет обращаться к внутренним экранам приложения в обход обычной логики работы. В результате злоумышленник может получить доступ к закрытым функциям, изменить настройки или создать условия для кражи данных пользователя.

Еще одна распространённая проблема — отсутствие защиты от подключения отладчика. Такой дефект значительно упрощает анализ приложения, помогает изучить его внутреннюю логику и в дальнейшем использовать найденные слабые места для взлома.

Как отмечают исследователи, образовательные сервисы особенно активно используют школьники, студенты и преподаватели, а в период экзаменов нагрузка на такие платформы резко возрастает. При этом многие разработчики до сих пор выпускают обновления без полноценной проверки безопасности и не включают регулярное тестирование в процесс разработки.

В итоге приложения, которые должны помогать получать знания, нередко сами становятся источником рисков — причём как для персональных данных пользователей, так и для инфраструктуры образовательных платформ.

Подпишитесь на новости

Google Chrome сам перезапустится для обновления, когда вы отойдёте за кофе

Google готовит для Chrome функцию отложенного перезапуска, которая позволит установить обновление без внезапного закрытия браузера в самый неподходящий момент. Корпорация добра уже добавила варианты перезапуска, напоминания, визуальные индикаторы и сбор технической статистики. До стабильной версии Chrome новинка пока не добралась.

На разработку указывают изменения в коде Chromium, объединённые темой queued-restarts.

После загрузки обновления браузер сможет предложить два варианта: перезапуститься немедленно или дождаться, когда пользователь отойдёт от компьютера. Во втором случае Chrome выждет примерно пять минут бездействия и только затем попробует закрыться и запуститься заново.


Перезапуск отменят, если Chrome скачивает файл, воспроизводит аудио или видео, записывает экран либо использует камеру. То есть сериал, видеозвонок и загрузка архива теоретически переживут обновление.

О запланированном перезапуске сообщат всплывающее уведомление и индикатор в меню приложения с надписью «Запланированное обновление». Напоминания могут появляться при открытии новой вкладки, чтобы Chrome не лез со своими апдейтами посреди работы.

Правда, название Scheduled Restart звучит пока солиднее самой функции. Выбрать точное время, как в Windows Update, текущая реализация не позволяет: браузер ориентируется прежде всего на отсутствие активности.

Google ранее обещала искать менее раздражающие способы перезапуска Chrome ради обновлений. Когда функция появится у всех — неизвестно.

RSS: Новости на портале Anti-Malware.ru