Дапамажыце dev.by 🤍
Падтрымаць

У Signal знайшлі ўразлівасць, якая дазваляе атрымаць доступ да кэшу аддаленых укладанняў

Дэсктопная Версія Signal 6.2.0 і ранейшыя версіі для Windows, Linux і macOS выявіліся схільнымі да ўразлівасцей.

Пакінуць каментарый
У Signal знайшлі ўразлівасць, якая дазваляе атрымаць доступ да кэшу аддаленых укладанняў

Дэсктопная Версія Signal 6.2.0 і ранейшыя версіі для Windows, Linux і macOS выявіліся схільнымі да ўразлівасцей.

Гаворка вядзецца пра ўразлівасці CVE-2023–24068 і CVE-2023–24069. Яны могуць дазволіць зламысніку атрымаць канфідэнцыйныя ўкладанні, адпраўленыя ў паведамленнях, а таксама падмяніць іх. Сэрвіс захоўвае ўкладанні ў каталогу ~\attachments.noindex у незашыфраваным выглядзе. Яны аўтаматычна выдаляюцца з каталога, калі карыстальнік выдаляе іх з чата.

У выпадку, калі суразмоўца адказаў на паведамленне з укладаннем, то ўкладанне працягвае захоўвацца ў лакальнай тэчцы ў адкрытым выглядзе нават пасля выдалення ў інтэрфейсе месенджара. «Зламысніку, які можа атрымаць доступ да гэтых файлаў, нават не трэба будзе расшыфроўваць іх, і няма рэгулярнага працэсу ачысткі кэшу, таму нявыдаленыя файлы проста знаходзяцца ў незашыфраваным выглядзе ў гэтай тэчцы», — заявіў даследчык Джон Джэксан.

Зламыснік можа падмяніць файл, які захоўваецца ў кэшы. Ён не заменіцца аўтаматычна ў суразмоўцаў, але пры перасылцы існай веткі ў іншыя чаты хакер можа ўкласці падмененыя файлы замест зыходных. Даследчык зрабіў выснову, што Signal Desktop не правярае змены ў кэшаваных раней файлах.

Хакеры пачалі выкарыстоўваць ChatGPT для стварэння вірусаў
Хакеры пачалі выкарыстоўваць ChatGPT для стварэння вірусаў
Па тэме
Хакеры пачалі выкарыстоўваць ChatGPT для стварэння вірусаў
Утечка в Signal — в сеть «убежали»‎ 1900 номеров пользователей
Утечка в Signal — в сеть «убежали»‎ 1900 номеров пользователей
По теме
Утечка в Signal — в сеть «убежали»‎ 1900 номеров пользователей
У Telegram зявіцца аўтавыдаленне кэшу і хаванне ўдзельнікаў груп
У Telegram з’явіцца аўтавыдаленне кэшу і хаванне ўдзельнікаў груп
Па тэме
У Telegram з’явіцца аўтавыдаленне кэшу і хаванне ўдзельнікаў груп

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.