Telegram-ը խնդրեց մեզ լռել XSS-ի մասին։ Մենք միևնույն է հրապարակում ենք

Անվտանգության հետազոտողները հայտնաբերել են XSS տիպի կրիտիկական խոցելիություն Telegram-ի HTML ձևաչափով չաթերի արտահանման գործառույթում։ Սխալը թույլ էր տալիս հարձակվողներին վտանգել նամակագրության գաղտնիությունը հատուկ ձևավորված դատարկ հաղորդագրության միջոցով։ Չնայած Telegram-ին տեղեկացրել էին խնդրի մասին, ընկերությունը հրաժարվեց համաձայնեցնել հրապարակային բացահայտումը և միջոցներ չձեռնարկեց արդեն ստեղծված արտահանման ֆայլերը շտկելու համար։ Հոդվածի հեղինակները մանրամասն վերլուծում են խոցելիության տեխնիկական պատճառները, ներկայացնում են վաճառողի հետ նամակագրությունը և բացատրում, թե ինչու հավելվածի թարմացումը չի պաշտպանում այն օգտատերերին, ովքեր նախկինում արտահանել են իրենց տվյալները։ Փորձագետները շեշտում են, որ հին HTML արտահանումները մնում են վտանգավոր, քանի որ պարունակում են վնասակար կոդ, որը կարող է ակտիվանալ բրաուզերում դիտելիս։ Այս դեպքը բարձրացնում է կարևոր հարցեր անվտանգության հարցերում վաճառողների թափանցիկության և օգտատերերի տեղական ֆայլերում առկա խոցելիությունների համար պատասխանատվության վերաբերյալ։
This is a summary. Read the full article at the original source:
HabrԿապակցված
Հետազոտողները ցուցադրել են InjectEave-ը՝ պատերի միջով աուդիո գաղտնալսման տեխնիկա
HKUST (Գուանչժոու) և HK PolyU-ի հետազոտողները ներկայացրել են «InjectEave»-ը՝ գաղտնալսման բարդ տեխնիկա, որը թույլ է տալիս աուդիո ազդանշաններ ստանալ ակա…
Հոդվածը քննարկում է թվային բովանդակության նույնականացման նորարարական մոտեցում՝ առաջարկելով «լրտեսական նշանների» (spymarks) օգտագործումը որպես ավանդակա…
RatHat Android վնասակար ծրագիրը օգտագործում է գեներատիվ AI՝ գաղտնաբառեր գողանալու համար
Zimperium-ի կիբերանվտանգության հետազոտողները հայտնաբերել են RatHat անունով Android-ի նոր վնասակար ծրագիր: Ի տարբերություն ավանդական վիրուսների, RatHat…


