В официальном баг-трекере Google найдены три серьезные уязвимости

В официальном баг-трекере Google найдены три серьезные уязвимости

В официальном баг-трекере Google найдены три серьезные уязвимости

В официальном трекере Google были обнаружены три уязвимости, которые злоумышленники могут использовать для выявления брешей. Нашедший эту дыру безопасности Алекс Бирсан (Alex Birsan), румынский эксперт, утверждает, что этот баг может позволить хакерам получить доступ к уязвимостям, которые еще не были исправлены в продуктах Google.

Эти три бреши затронули Google Issue Tracker (также известное как Buganizer) – приложение, отслеживающее сообщения об ошибках и проблемах безопасности в продуктах Google.

«Buganizer является центральной системой отслеживания ошибок, поэтому весьма вероятно, что в ней также хранятся уязвимости внутренних систем Google. Я провел минимальное исследование, но могу сказать, что там куда более интересная информация, если покопаться», - сказал Бирсан в интервью Bleeping Computer.

Обычно только сотрудники Google и эксперты в области уязвимостей имеют доступ к Buganizer, это строго ограниченный доступ, имеется только к сообщениям, которые они должны исправить.

Бирсан, являющийся разработчиком на Python в румынской компании, специализирующейся на кибербезопасности, говорит, что он выявил ошибки в период с 27 сентября по 4 октября. Он обнаружил три проблемы:

  • Способ регистрации адреса электронной почты в домене @google.com с использованием общей схемы именования адресов электронной почты Buganizer.
  • Способ подписки и получения уведомлений об ошибках, к которым у него не должно было быть доступа.
  • Способ обмана API Buganizer, который может помочь получить доступ к каждой уязвимости.

Google выплатила исследователю $3 133 за обнаружение первой ошибки, $5 000 за обнаружение второй и $7 500 за третью. Примечательно, что компания очень оперативно отреагировала за сообщение Бирсана.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Выход коммерческой версии PT Dephaze запланировали на март 2025-го

Positive Technologies анонсировала выход коммерческой версии PT Dephaze. Система позволяет компаниям регулярно проверять защищенность инфраструктуры и выявлять уязвимости до их эксплуатации злоумышленниками.

Опрос Positive Technologies показал, что лишь 21% компаний используют услуги по тестированию на проникновение, и только 64% из них делают это регулярно.

Основные причины отказа — нехватка бюджета (25%), опасения за бизнес-процессы (21%) и отсутствие ресурсов для анализа данных (19%).

PT Dephaze автоматизирует этот процесс, предоставляя организациям возможность контролируемого тестирования без привлечения внешних команд. Система анализирует внутреннюю инфраструктуру с учетом актуальных векторов атак и методов злоумышленников.

Пользователю достаточно установить ПО, выбрать цель проверки (информационную систему, приложение, устройство или сегмент сети) и получить отчет с результатами и рекомендациями.

Продукт использует машинное обучение для обработки данных и повышения точности анализа. Обнаруженные уязвимости приоритизируются по уровню опасности, а повторные проверки позволяют оценить эффективность исправлений.

По словам Ярослава Бабина, директора по продуктам для симуляции атак в Positive Technologies, тестирование на проникновение необходимо проводить регулярно, так как методы атак постоянно эволюционируют. В 60% компаний недостаточно защищена как внешняя, так и внутренняя инфраструктура, что делает их уязвимыми даже перед малоопытными хакерами.

Запуск PT Dephaze намечен на март 2025 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru