Уязвимость десктопной версии WhatsApp позволяла читать локальные файлы

Уязвимость десктопной версии WhatsApp позволяла читать локальные файлы

Уязвимость десктопной версии WhatsApp позволяла читать локальные файлы

Facebook устранил критическую уязвимость в WhatsApp. При удачной эксплуатации злоумышленник мог прочитать файлы, локально расположенные у пользователя. Проблема актуальна для систем macOS и Windows.

Все десктопные версии WhatsApp до v0.3.9309 также затронуты данной брешью, если они работают в связке с iPhone-версией мессенджера до 2.20.10.

«Уязвимость в десктопном WhatsApp, работающем в паре с iPhone-версией, позволяла провести межсайтовый скриптинг и прочитать локальные файлы», — пишут сотрудники Facebook.

«Для эксплуатации уязвимости атакующий должен заставить жертву кликнуть на предпросмотр ссылки в специально созданном сообщении».

Проблеме безопасности присвоили идентификатор CVE-2019-18426, степень её опасности оценивается в 8,2 балла по шкале CVSS. Отметим, что для работы эксплойта требуется участие жертвы.

Уязвимость обнаружил исследователь из компании PerimeterX.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

MS перевыпустила последний апдейт Exchange, сломавший доставку почты

После установки обновления для Microsoft Exchange Server от 12 ноября админы стали жаловаться на сбой обработки корпоративной почты. Разработчик исправил апдейт и выпустил новую версию, убрав проблемный пакет из загрузок и Центра обновления Windows.

В накопительное обновление KB5044062, вышедшее в рамках ноябрьского «вторника патчей», была включена заплатка для уязвимости CVE-2024-49040 (спуфинг отправителя) — видимо, она и послужила причиной нарушения работы почтовых серверов.

Согласно блог-записи Microsoft, проблемы возникли там, где используются кастомные правила транспорта и защиты от утечек данных (DLP). Эти ограничения стали отваливаться с заметной периодичностью.

Ситуацию исправит установка пакета KB5049233, уже доступного в Центре загрузок Microsoft. Те, кто выставил автообновление, получат его в следующем месяце (раздача через Windows Update была отложена из-за празднования Дня благодарения в США).

После применения исправленного патча к CVE-2024-49040 письма с подозрением на эксплойт будут по умолчанию отслеживаться и маркироваться как потенциальная угроза (при включенных настройках Secure by Default).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru