Goodnews.ua


В Skype, Slack и суперзащищенном мессенджере Signal нашлась одинаковая «дыра»

Январь 25
15:32 2018

Популярный фреймворк node.js Electron допускает удаленный запуск произвольного кода в среде Windows. Под угрозой только те приложения, которые регистрируются как обработчики того или иного протокола по умолчанию.

«Дыра» во фреймворке

Серьезная уязвимость в фреймворке Electron затрагивает ряд популярнейших коммуникационных приложений, в том числе Skype, в корпоративной среде Slack и защищенный мессенджер Signal, который называют любимым мессенджером Эдварда Сноудена (Edward Snowden). «Дыра» позволяет хакерам удаленно исполнять на взломанном ПК произвольный код.

Electron представляет собой фреймворк node.js и Chromium. Он позволяет разработчикам использовать веб-технологии (JavaScript, HTML и CSS) для создания десктопных приложений. Уязвимость, получившая индекс CVE-2018-1000006, затрагивает только клиентские приложения в среде Windows: под другими операционными системами ее нет.

В описании проблемы от разработчиков Electron указывается, что уязвимыми являются только те приложения, которые регистрируются в Windows в качестве обработчиков того или иного протокола по умолчанию (например, myapp://); такие приложения будут уязвимы вне зависимости от того, как они регистрируются — в системном реестре Windows или в API app.setAsDefaultProtocolClient самого Electron.

Приложения, которые построены с использованием Electron, но не регистрируются как обработчики каких-либо протоколов (например, клиент Discord или система управления контентом WordPress), не подвержены этой уязвимости.

Исправления уязвимости

Разработчики Slack уже заявили, что в версии 3.0.3 и выше уязвимость отсутствует, и призвали всех пользователей обновиться как можно скорее.

В Microsoft отметили, что в последней на данный момент версии Skype этой уязвимости уже нет. Во вторник разработчики Electron выпустили новую версию своего ПО, в котором исправлена указанная ошибка. Всем разработчикам приложений, которые используют Electron, рекомендуется обновиться как можно скорее.

На официальных ресурсах разработчиков Signal упоминания уязвимости отсутствуют.

«Уязвимости в популярных фреймворках — это всегда гораздо большая проблема, чем аналогичные проблемы в пользовательском ПО, уже в силу масштабов охвата, — говорит Роман Гинятуллин, эксперт по информационной безопасности компании SEC Consult Services. — В случае с Electron проблему удалось решить довольно быстро, хотя в конечном счете все зависит от того, как быстро пройдет обновление до актуальных версий».

Источник: safe.cnews.ru

Share

Статьи по теме







0 Комментариев

Хотите быть первым?

Еще никто не комментировал данный материал.

Написать комментарий

Комментировать

Залишаючи свій коментар, пам'ятайте, що зміст та тональність вашого повідомлення можуть зачіпати почуття реальних людей, що безпосередньо чи опосередковано пов'язані із цією новиною. Виявляйте повагу та толерантність до своїх співрозмовників. Користувачі, які систематично порушують це правило, будуть заблоковані.

Website Protected by Spam Master


Останні новини

Для українських школярів розробили інтегрований курс кримськотатарської мови й літератури

Читать всю статью

Ми у соцмережах




Наші партнёри

UA.TODAY - Украина Сегодня UA.TODAY
Goodnews.ua