Опасная уязвимость в SQLite просуществовала почти 22 года

Опасная уязвимость в SQLite просуществовала почти 22 года

Опасная уязвимость в SQLite просуществовала почти 22 года

В библиотеке SQLite нашли опасную уязвимость, которая может позволить атакующим контролировать программы или привести к сбою в их работе. Брешь пришла вместе с изменениями кода, которые датируются октябрём 2000 года.

Проблеме в безопасности присвоили идентификатор CVE-2022-35737 и 7,5 балла по шкале CVSS. Известно, что баг затрагивает версии SQLite с 1.0.12 по 3.39.1. С выходом SQLite 3.39.2 (релиз состоялся 21 июля 2022 года) разработчики закрыли дыру.

«CVE-2022-35737 можно использовать на 64-битных системах, а сам метод эксплуатации будет зависеть от того, как скомпилирована программа», — пишет специалист компании Trail of Bits Адреас Келлас.

 

SQLite является самой популярной подсистемой хранения, которая по умолчанию включена в Windows, macOS, iOS и Android. Также её можно найти и в браузерах Google Chrome, Mozilla Firefox и Apple Safari.

Выявленная Trail of Bits брешь относится к целочисленному переполнению, когда слишком большие строки ввода передаются как параметры функции printf в SQLite. В этом случае подключается другая функция (sqlite3_str_vappendf) для обработки формата строки.

Если атакующему удастся записать данные за пределами границ буфера, он может вызвать сбои в работе софта.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Госдума приняла в первом чтении законопроект о периоде охлаждения

Госдума 15 января приняла в первом чтении законопроект, предусматривающий введение так называемого «периода охлаждения» перед выдачей потребительского кредита.

Идею о введении «периода охлаждения» озвучил президент Владимир Путин во время «прямой линии» 19 декабря 2024 года.

Эта мера была предложена как способ борьбы с мошенничеством, при котором злоумышленники берут кредиты от имени жертв или вынуждают потерпевших переводить им как собственные, так и заемные средства.

Законопроект был внесен в Госдуму группой депутатов и сенаторов во главе с Анатолием Аксаковым. Документ обязывает банки и микрофинансовые организации (МФО) выдавать потребительские кредиты с отсрочкой: не менее 4 часов для займов от 50 до 200 тысяч рублей и не менее 48 часов для сумм, превышающих 200 тысяч рублей.

Кроме того, законопроект ужесточает правила пополнения токенизированных карт. Если сумма пополнения наличными превышает 50 тысяч рублей, деньги зачисляются на счет только через 48 часов.

Такую меру давно предлагал Банк России для противодействия увеличившемуся числу случаев мошенничества с использованием токенизированных карт.

В пояснительной записке к законопроекту указано, что введение «периода охлаждения» должно дать человеку время обдумать свои действия и избежать поспешных решений под влиянием мошенников.

Пресс-служба Госдумы сообщила, что законопроект был принят в первом чтении 15 января 2025 года. Этот документ относится к числу приоритетных для нижней палаты парламента. Как заявил спикер Госдумы Вячеслав Володин, окончательное рассмотрение законопроекта завершится до конца января.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru