В критически важных приложениях обнаружен опасный код

В критически важных приложениях обнаружен опасный код

Оказывается, не только разработчики Android-приложений грешат неграмотным внедрением SSL, но подобные ошибки присутствуют в программах ведущих софтверных компаний, включая Amazon и Paypal.

Неграмотная процедура проверки SSL-сертификатов обнаружена в критически важных приложениях, SDK, Java middleware, банковском софте и т.д., что открывает перед злоумышленниками возможности для MiTM-атаки — ничего хуже этого и представить невозможно, считают исследователи из Стэнфордского и Техасского университетов, которые опубликовали научную работу «Самый опасный код в мире: проверка SSL-сертификатов вне браузера». Достоин упоминания тот факт, что группа американских учёных работала под руководством кандидата наук Техасского университета Виталия Шматикова, пишет xakep.ru.

Итак, исследователи обнаружили некорректную процедуру SSL-валидации в ряде очень серьёзных программ:

Java-библиотека Amazon EC2 и все облачные клиенты на её основе;SDK Amazon и SDK Paypal, которые отвечают за передачу платёжных данных от торговой площадки к платёжному гейту;движки интернет-магазинов osCommerce, ZenCart, Ubercart и PrestaShop;код AdMob в мобильных веб-сайтах;мобильное приложение банка Chase и некоторые другие приложения и библиотеки под Android;Java middleware для веб-сервисов, включая Apache Axis, Axis 2, Codehaus XFire и библиотеку Pusher для Android, а также все приложения, которые используют перечисленное middleware.

В качестве примера безалаберности можно привести фрагмент исходного кода банковского приложения Chase.

public final void checkServerTrusted(X509Certificate[]
paramArrayOfX509Certificate, String paramString)
{
if ((paramArrayOfX509Certificate != null) && (
paramArrayOfX509Certificate.length == 1))
paramArrayOfX509Certificate[0].checkValidity();
while (true)
{
return;
this.a.checkServerTrusted(
paramArrayOfX509Certificate, paramString);
}
}

Любое SSL-соединение, установленное каждой из перечисленных программ, не является безопасным. Ключевая проблема лежит не столько в низкой квалификации разработчиков, сколько в плохом дизайне программных интерфейсов для реализации SSL (таких как JSSE, OpenSSL и GnuTLS) и библиотек для передачи данных (таких как cURL). Эти API и библиотеки сложны для обычного программиста, предлагая ему слишком путаный набор настроек и опций.

Например, в cURL есть несколько параметров для CURL_SSL_VERIFYHOST. Параметр VERIFYHOST=0 интуитивно понятен: он отключает проверку сертификата. Параметр VERIFYHOST=2 выполняет корректную проверку и сверяет имя хоста, указанное в сертификате, с именем хоста, который предъявляет сертификат. А вот параметрVERIFYHOST=1 (VERIFYHOST=TRUE) делает нечто очень странное: он проверяет, что сертификат принадлежит какому-то хосту, а затем принимает его от любого хоста. Понятно, что многие программисты не ожидали от cURL такой «подставы». Кстати, разработчик cURL Дэниел Стенберг вчера уже высказался по этому поводу. Ему после 10+ лет работы над cURL очень обидно слышать подобные обвинения, тем более что за все эти годы никто ни разу не предлагал изменить параметры для CURL_SSL_VERIFYHOST.

По результатам анализа ситуации с реализацией SSL в различных приложениях Шматиков с коллегами выработали ряд рекомендаций, в том числе они рекомендуют использовать специальное программное обеспечение для проверки корректности программного кода и пентестинга: например, программа TLSPretense. Есть также чёткая инструкция, как реализовать проверку SSL-сертификатов с помощью OpenSSL и репозиторий примеров правильного кода SSL Conservatory.

В Яндексе ожидаются сокращения

Яндекс в рамках оптимизации расходов может сократить несколько сотен сотрудников. Основная часть возможных увольнений, по данным источников, ожидается в ключевом подразделении холдинга — «Поисковые сервисы и ИИ». На фоне экономической ситуации многие ИТ-компании в целом пересматривают расходы — не только на персонал, но также на маркетинг и HR.

О возможном закрытии отдельных направлений и сокращении штата в Яндексе сообщил «Коммерсантъ» со ссылкой на четыре источника на ИТ-рынке. По их данным, изменения могут затронуть подразделение «Поисковые сервисы и ИИ».

Предполагается, что сокращения затронут отдельные команды и продукты. В частности, речь идёт о сервисе маркетинговых исследований «Яндекс Взгляд», информация о возможном закрытии которого уже появлялась в СМИ. Общий объём сокращений, по данным издания, может составить несколько сотен человек. Согласно отчётности Яндекса, по итогам 2025 года численность персонала компании сократилась на 2%.

Как сообщил один из собеседников издания, в коммерческом департаменте «Поисковых сервисов и ИИ» был полностью уволен персонал одного из отделов. В отдельных подразделениях также ввели дополнительный контроль качества работы сотрудников.

По версии одного из источников «Коммерсанта», причиной сокращений могли стать слабые финансовые показатели подразделения «Поисковые сервисы и ИИ». Согласно отчётности компании, рост его выручки по итогам 2025 года составил лишь 10%, что заметно ниже показателей других направлений. Другой источник считает, что сокращение расходов связано с попыткой усилить бизнес-ориентированное направление ИИ.

В самом Яндексе сообщили изданию, что не планируют закрывать бизнес-направления и продолжают наём и развитие.

Между тем ИТ-компании в целом сокращают затраты. Так, директор по персоналу ГК «КОРУС Консалтинг» Дарья Цирулева оценила снижение расходов у крупных игроков на уровне 10–15%. По её словам, этому способствует ситуация в экономике, которая вынуждает бизнес инвестировать прежде всего в проекты с быстрой окупаемостью.

Кроме того, по её оценке, после перегрева рынка в 2022–2023 годах резко снизился спрос на специалистов, занимавшихся миграцией с зарубежного ПО. Снижение, по её словам, достигает 15% в год.

Один из собеседников «Коммерсанта» считает, что компании могут сократить до 20% избыточного персонала. Это может происходить в виде отказа от наёма новых сотрудников, а также через слияние или ликвидацию отдельных подразделений.

Партнёр практики «Операционная эффективность» компании Strategy Partners Денис Тверской среди возможных причин также назвал широкое внедрение сервисов с искусственным интеллектом и рост налоговой нагрузки. По его оценке, в условиях увеличения расходов на фонд оплаты труда содержание избыточного персонала становится для бизнеса слишком дорогим.

При этом возможности современных нейросетевых сервисов для создания и рефакторинга кода также заметно выросли. Новые модели уже заметно ушли от простого статистического анализа и всё ближе подходят к методам работы квалифицированных инженеров.

RSS: Новости на портале Anti-Malware.ru