Հետ
Կիբերանվտանգություն և գաղտնիություն

Telegram-ը խնդրեց մեզ լռել XSS-ի մասին։ Մենք միևնույն է հրապարակում ենք

Habr
Advertisement468 × 90
Telegram-ը խնդրեց մեզ լռել XSS-ի մասին։ Մենք միևնույն է հրապարակում ենք

Անվտանգության հետազոտողները հայտնաբերել են XSS տիպի կրիտիկական խոցելիություն Telegram-ի HTML ձևաչափով չաթերի արտահանման գործառույթում։ Սխալը թույլ էր տալիս հարձակվողներին վտանգել նամակագրության գաղտնիությունը հատուկ ձևավորված դատարկ հաղորդագրության միջոցով։ Չնայած Telegram-ին տեղեկացրել էին խնդրի մասին, ընկերությունը հրաժարվեց համաձայնեցնել հրապարակային բացահայտումը և միջոցներ չձեռնարկեց արդեն ստեղծված արտահանման ֆայլերը շտկելու համար։ Հոդվածի հեղինակները մանրամասն վերլուծում են խոցելիության տեխնիկական պատճառները, ներկայացնում են վաճառողի հետ նամակագրությունը և բացատրում, թե ինչու հավելվածի թարմացումը չի պաշտպանում այն օգտատերերին, ովքեր նախկինում արտահանել են իրենց տվյալները։ Փորձագետները շեշտում են, որ հին HTML արտահանումները մնում են վտանգավոր, քանի որ պարունակում են վնասակար կոդ, որը կարող է ակտիվանալ բրաուզերում դիտելիս։ Այս դեպքը բարձրացնում է կարևոր հարցեր անվտանգության հարցերում վաճառողների թափանցիկության և օգտատերերի տեղական ֆայլերում առկա խոցելիությունների համար պատասխանատվության վերաբերյալ։

This is a summary. Read the full article at the original source:

Habr
Advertisement468 × 90
Share
Կիբերանվտանգություն և գաղտնիություն

Կապակցված

Zimperium-ի կիբերանվտանգության հետազոտողները հայտնաբերել են RatHat անունով Android-ի նոր վնասակար ծրագիր: Ի տարբերություն ավանդական վիրուսների, RatHat…

Mashable
Advertisement970 × 250