В GnuTLS устранили двухлетнюю уязвимость

В GnuTLS устранили двухлетнюю уязвимость

В GnuTLS устранили двухлетнюю уязвимость

На прошлой неделе разработчики устранили опасную уязвимость в GnuTLS, библиотеке с открытым исходным кодом для имплементации протокола TLS. Самое удивительное, что эта брешь существовала в коде почти два года, следовательно, сессии TLS 1.3 были уязвимы для атаки.

Проблема безопасности, описанная специалистами на площадке GitHub, позволяла серверам GnuTLS использовать билеты сессии, которые были выпущены ещё при прошлом соединении. При этом необязательно было задействовать функцию, которая генерирует закрытые ключи — gnutls_session_ticket_key_generate().

Проще говоря, потенциальный злоумышленник мог использовать данную уязвимость для обхода процесса аутентификации TLS 1.3. Баг впервые появился в GnuTLS 3.6.4 (релиз состоялся 24 сентября 2018 года), а устранили его в GnuTLS 3.6.14 (3 июня 2020 года).

Эндрю Айер, основатель SSLMate, в Twitter подробно расписал своё видение этого бага. По словам Айера, уязвимость создала сложная система ротации ключей.

Впрочем, Айер и раньше высказывался негативно по поводу GnuTLS, называя библиотеку «клоунской» имплементацией TLS.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Депутат Говырин предупредил о новой схеме с налоговым вычетом

Депутат Госдумы от Владимирской и Ивановской областей, член комитета по малому и среднему предпринимательству Алексей Говырин предупредил о новой мошеннической схеме, связанной с оформлением налогового вычета.

Аферисты стремятся получить паспортные данные, ИНН граждан и вынуждают их переводить деньги на виртуальные карты.

Как рассказал депутат ТАСС, мошенники завлекают доверчивых граждан обещаниями оформить налоговый вычет всего за один день через «аккредитованного партнёра ФНС».

«Внешне всё выглядит убедительно: звонок от уверенного собеседника, ссылки на несуществующие лицензии, обещания собрать все необходимые справки самостоятельно и даже гарантия, что деньги будут списаны только после одобрения вычета. Но стоит передать свои паспортные данные, ИНН и сведения о расходах — и вы уже попались в ловушку», — отметил Алексей Говырин.

Самым опасным этапом мошеннической схемы становится предложение оформить «виртуальную карту с усиленной защитой» и перевести на неё все имеющиеся средства. На самом деле никакой дополнительной защиты такие карты не обеспечивают — мошенники получают их реквизиты и затем бесследно снимают все деньги.

Алексей Говырин напомнил, что оформить налоговый вычет можно только через личный кабинет налогоплательщика или мобильное приложение ФНС:

«Во многих случаях достаточно приложить одну-две справки — например, договор с клиникой или квитанции об оплате обучения. Налоговая служба никогда не требует создавать новые банковские продукты и тем более не запрашивает платёжные данные по телефону. Даже если звонящий представляется сотрудником ведомства, следует немедленно прервать разговор и самостоятельно перезвонить на номер единого контакт-центра ФНС».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru