ITGuide - твой гид по ПК
1.09K subscribers
131 photos
2 videos
8 files
651 links
Компьютерная помощь онлайн, настройка, удалённое подключение, установка, консультация.

Чат: @ITguide_FAQ
Download Telegram
#безопасность #уязвимость
#Google #Chrome

Продемонстрирован метод хищения учетных данных Windows с помощью Google Chrome

За последние несколько лет исследователи в области безопасности неоднократно демонстрировали атаки, предполагающие эксплуатацию сетевого протокола SMB в Windows для хищения учетных данных. Как правило, представленные методы затрагивают браузеры Internet Explorer и Edge. Эксперт компании DefenseCode Боско Станкович (Bosko Stankovic) описал метод, позволяющий похитить учетные данные, используя браузер Google Chrome.
Читать продолжение
#браузер #Firefox #Chrome #Safari
#автозаполнение #уязвимость
#пароли #LastPass

Автозаполнение полей в браузерах может привести к утечке данных

Автозаполнение полей в браузерах и менеджерах паролей может экономить время, устраняя необходимость вручную вводить логин, адрес, номер телефона и пароль. Однако финский хакер и веб-разработчик показал, что при этом вы можете делиться с сайтами большим количеством информации, чем думаете.

В качестве доказательства он выполнил простую фишинговую атаку. Когда браузеры вроде Chrome и Safari автоматически вносят информацию в текстовые поля, они не видят разницы между видимыми и невидимыми полями. Вредоносный сайт может отображать поля для имени и почтового адреса, при этом скрывая поля для более персональной информации, такой как номер телефона, адрес и номер кредитной карты, однако браузер заполняет и их.

Эта проблема не затрагивает браузер Firefox, поскольку там выполняется ручное заполнение полей — от пользователя требуется нажать на текстовое поле или навести на него указатель мыши. Chrome, Safari и Opera уязвимы перед фишинговой атакой, как и менеджеры паролей вроде LastPass.

Одним из решений проблемы является ограничение автозаполнения полей только видимыми полями или использовании метода Firefox. Радикальным вариантом является полное отключение автозаполнения.
#почта #пароли #mail #password
#уязвимость #безопасность

Проверь свои пароли и почту!

Создана база из 306 миллионов ненадежных паролей, которые взламывали или были в утечках.

Любой пользователь может зайти и проверить свой старый или новый пароль на надежность.

А так же, почему есть повод не доверять Mail.ru.
#программирование #уязвимость

Защищенные приложения уязвимы к атакам из-за языков программирования

Первый — это лидирующие сейчас Java, Javascript, Python, Ruby, PHP, C#, C++ и Objective-C. Второй дивизион — это популярные, но все же не мейнстримные языки программирования. К ним относятся Scala, Go, Swift, Clojure и Haskell. Читать продолжение
#Microsoft #Windows #Keeper #пароли #Google #уязвимость

Windows 10 оказалась непригодной для хранения паролей

Исследователь Тэвис Орманди из Google обнаружил, что встроенный в Windows 10 менеджер паролей Keeper имеет критическую уязвимость в фирменном плагине для браузеров. Благодаря бреши злоумышленники могут получить доступ к сохранённым паролям пользователей через инфицированные веб-сайты. Изначально специалист обнаружил ошибку только в образе Windows 10 для разработчиков, однако на Reddit также сообщается об уязвимости в общедоступных копиях системы. Microsoft отреагировала на разоблачение в интернете и оставила свой комментарий.

Как сообщил представитель редмондской корпорации, разработчики Keeper уже выпустили исправление проблемы, поэтому компьютеры с новейшими версиями ПО не подвержены опасности. Также команда отметила, что уязвимость затронула только тех, кто пользовался плагином Keeper в браузерах.

Помимо этого, энтузиасты спросили у корпорации, проходят ли интегрированные с Windows продукты сторонних разработчиков такую же строгую проверку, как собственное ПО Microsoft, но в компании не ответили на этот вопрос.
Сломать IPhone. Часть 2

Пользователь YouTube EverythingApplePro описал в своём видеоблоге новую найденную уязвимость для iPhone и iPad с версиями прошивки iOS от 10.0 до 10.2.1. Вывести их из строя могут сообщения с двумя эмодзи и символом нуля между ними. Эмодзи, убивающие смартфон, обозначают флаг и радугу (изображение постом выше). iOS автоматически пытается их объединить в новый символ – радужный флаг, но не может, поскольку между ними стоит символ «ноль». Это вызывает зависание телефона, который перестает реагировать на нажатия тач-пад клавиатуры и единственной кнопки iPhone.

Впрочем, просто так подшутить над обладателем iPhone не удастся. Если самому на своем устройстве ввести эти символы, он тоже зависнет. Поэтому отправлять их можно только опосредованно, скопировав в заметку в приложении Notes или сохранив строку текста в ICloud Drive.
#уязвимость #Apple #IPhone #iOS10
​​Взлом сайтов через PDF-файлы

Анонимный хакер, скрывающийся под псевдонимом Polict, обнаружил в генераторе PDF-файлов TCPDF опасную уязвимость. В своём блоге он описал, как злоумышленники могут взломать сайты, воспользовавшись этой брешью.
Библиотека TCPDF используется множеством сайтов: с ее помощью код HTML можно преобразовать в PDF-документ. Для того чтобы воспользоваться уязвимостью, киберпреступники должны либо вмешаться в процесс генерации, либо самостоятельно встроить в HTML вредоносный код.
Ошибка получила код CVE-2018-17057. Использовать брешь в атаке достаточно сложно, однако в случае успеха хакеры получают полный контроль над скомпрометированным сайтом.
Белый хакер Polict обнаружил проблему в TCPDF еще летом 2018 года и сообщил о находке сотрудникам компании-производителя. Для устранения ошибки им пришлось дважды обновлять свой продукт.

Берегите себя и свои сайты :)
#PDF #сайт #веб #взлом #TCPDF #уязвимость