Сотрудники НР получили $125 тыс. за поиск брешей в Internet Explorer

Microsoft заплатила $125 тыс. за найденные бреши

Три эксперта по безопасности из компании НР получили $125 тыс. за обнаружение двух брешей в функциях безопасности MemoryProtection и Isolated Heap браузера Internet Explorer. Гонорар выплатили через программу Microsoft Mitigation Bypass and BlueHat Defense, которую запустили в 2013 году.

$100 тыс. получили специалисты Брайан Горенк (Brian Gorenc), Абдула Азис Харири (AbdulAziz Hariri) и Саймон Цукербраун (Simon Zuckerbraun). Дополнительные $25 тыс. им выплатили за подробное описание предотвращения атак. Соревнование предназначается для экспертов по безопасности, способных обойти защитные механизмы новейших версий операционной системы Windows. Специалисты могут получить максимум $100 тыс. призовых средств и до $50 тыс. бонусных за предоставление защитных методик.

Функции Isolated Heap и MemoryProtection важны для безопасности веб-браузера Microsoft. Они разработаны, чтобы сделать невозможной эксплуатацию некоторых уязвимостей типа «use-after-free». Цукербрауну удалось обойти механизм MemoryProtection и выяснить, что он не эффективен против некоторых типов брешей. Исследование Абдулы Азис Харири касалось Isolated Heap. Специалисты установил, что данный механизм можно обойти во многих случаях.

Сотрудники Microsoft пока не устранили проблемы, найденные экспертами из НР. Вместе с тем, специалистам разрешили разглашать подробности своих находок. Дело в том, что 120-дневная политика неразглашения уязвимостей больше не действует. При этом НР не станет этого делать.

По словам представителей Hewlett-Packard, полученные деньги не останутся в компании. Вместо этого, их часть пожертвуют на благотворительность. Об этом говорится на официальном блоге НР. Каждый из призёров выбрал образовательное учреждение с уклоном на точные науки. В результате средства получат Техасский университет A&M, Университет Конкордии и Академия Хана.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

На сайте и в мобильном приложении Московского метрополитена произошел сбой

Сбой в работе сайта и мобильного приложения столичного метро наблюдается с открытия. Пользователи не могут пополнить транспортные карты, это можно сделать только через кассы.

Сбои начали наблюдаться с 6:00 по московскому времени. Пользователи жаловались на невозможность пополнить карты «Тройка» с помощью мобильного приложения. Автоматы на станциях также не работали. Единственной возможностью пополнить карты стало обращение в кассы на станциях метро и МЦК.

По данным изданий «Русбейс» и РБК, на сайте Московского метрополитена долгое время размещалось сообщение на украинском языке о технических проблемах украинской железнодорожной компании (Укрзализницы). Однако позже это сообщение пропало. Мобильное приложение «Метро Москвы» просто не открывалось. Сайт Московского метрополитена, как сообщил «Интерфакс», тоже перестал открываться в 13 часов.

«Русбейс» и «Москва Онлайн» также сообщали о массовых сбоях в работе валидаторов в наземном транспорте и проблемах на кассовых терминалах. «Газета Ру» писала о массовых случаях, когда деньги с банковских карт списывались, но на транспортные карты не начислялись.

«В автобусах пополнение не работает, пара человек при мне наблюдало желтый экран „пополнение не работает“», - сообщала одна из читательниц «Москва Онлайн».

Дептранс Москвы объяснил сбои некими «техническими работами». Пополнять карты рекомендовали через кассы и терминалы на станциях метро и МЦК.

«31 марта с 06:00 Центр мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) фиксирует всплеск обращений о проблемах в работе приложения Московского метрополитена. По состоянию на 12:00 проблема с доступностью приложения сохраняется. Специалисты работают над устранением проблемы», - сообщил подведомственный Роскомнадзору Центр мониторинга и управления сетями связи общего пользования. Причин сбоя ЦМУ ССОП не назвал.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru