Перейти к содержанию

В Apple Safari обнаружена критическая уязвимость


Рекомендуемые сообщения

Опубликовано

Сразу две организации - US-CERT и Secunia, специализирующиеся на вопросах компьютерной безопасности, предупредили пользователей Apple Safari о наличии в браузере опасной дыры, которая теоретически позволяет получить несанкционированный доступ к удаленной машине.

Проблема, как сообщается на сайте датской компании Secunia, связана с ошибкой обработки родительских окон, приводящей к использованию некорректного указателя при вызове функции parent.close(). Руководствуясь данной неточностью, злоумышленник может посредством специально сформированной веб-страницы выполнить произвольный код в системе, когда пользователь зайдет на сайт и начнет закрывать открывшиеся всплывающие окна.

 

Наличие бреши подтверждено в Safari 4.0.5 для Windows. Эксперты не исключают вероятности того, что проблема может быть актуальна для операционных систем Mac OS X и других версий обозревателя.

Способов устранения уязвимости в настоящее время не существует. В качестве временной защитной меры специалисты по информационной безопасности рекомендуют пользователям отключить поддержку JavaScript и воздержаться от посещения подозрительных сайтов в Интернете. 3dnews.

 

Сообщение от модератора Kapral
Перемещено из Мой компьютер

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      В сотовых M2M-модемах Telit Cinterion были обнаружены несколько серьезных уязвимостей, включая возможность удаленного выполнения произвольного кода (RCE) посылкой SMS-сообщений. Эти модемы используются в миллионах разнообразных устройств и систем, предназначенных как для пользовательского сегмента рынка (платежные терминалы, банкоматы, автомобили), так и для здравоохранения, финансового сектора, телекоммуникации, промышленности и многих других целей. Рассказываем подробнее о выявленных уязвимостях и о том, как от них можно защититься.
      Критические уязвимости в модемах Cinterion
      В общей сложности эксперты Kaspersky ICS-CERT обнаружили в модемах Telit Cinterion семь уязвимостей нулевого дня:
      CVE-2023-47610 / KLCERT-23-018: с помощью отправки особым образом созданных SMS атакующий получает возможность удаленного выполнения кода (RCE) в системе. CVE-2023-47611 / KLCERT-22-216: позволяет атакующему с низкими привилегиями в системе повысить их до уровня «manufacturer» (производитель). CVE-2023-47612 / KLCERT-22-194: имея физический доступ к устройству, атакующий получает возможность чтения и записи любых файлов и папок в системе, включая скрытые. CVE-2023-47613 / KLCERT-22-211: позволяет атакующему с низкими привилегиями в системе совершить побег из виртуальной папки и получить доступ к чтению и записи защищенных файлов. CVE-2023-47614 / KLCERT-22-210: позволяет атакующему с низкими привилегиями в системе обнаружить скрытые виртуальные пути и имена файлов. CVE-2023-47615 / KLCERT-22-212: позволяет атакующему с низкими привилегиями в системе получить несанкционированный доступ к конфиденциальным данным. CVE-2023-47616 / KLCERT-22-193: имея физический доступ к устройству, атакующий может получить несанкционированный доступ к конфиденциальным данным. Наибольшую опасность представляет собой первая уязвимость из этого списка (CVE-2023-47610). В числе прочего эта уязвимость позволяет манипулировать памятью и флеш-накопителем модема, что в итоге дает возможность получить полный контроль над системой. При этом для атаки не требуется ни физический доступ к устройству, ни аутентификация на нем.
       
      Посмотреть статью полностью
    • KL FC Bot
      Автор KL FC Bot
      Интересную атаку, точнее, сразу две атаки с использованием двух разных уязвимостей в процессорах Apple, недавно продемонстрировали исследователи из университетов Германии и США. Представьте себе, что кто-то присылает вам ссылку в чате. Вы открываете ее, и там на первый взгляд нет ничего подозрительного. Никто не просит ввести ваш пароль от рабочей почты, не предлагает скачать сомнительный файл. Возможно, на странице даже есть что-то полезное или интересное. Но пока вы это полезное просматриваете, скрытый код читает информацию из соседней вкладки браузера и таким образом узнает, где вы находитесь в данный момент, что вы в последний раз покупали в популярном интернет-магазине, или, например, похищает текст электронного письма.
      Описание атаки выглядит достаточно просто, но на самом деле речь идет о сложнейшей атаке, эксплуатирующей особенности так называемого спекулятивного выполнения инструкций процессором.
      Подождите, но мы это уже где-то слышали!
      Действительно, по своему принципу новые атаки напоминают различные варианты атак типа Spectre, эксплуатирующих другие, хотя отчасти похожие уязвимости в процессорах Intel и AMD. Мы писали об этих атаках раньше: в 2022 году, через 4 года после обнаружения самой первой уязвимости Spectre, мы пришли к выводу, что реального, простого и действенного метода эксплуатации этих уязвимостей нет. Использовать свежеобнаруженные проблемы в чипах Apple также непросто, но есть важное отличие: исследователи в новой работе сразу предлагают достаточно реалистичные варианты атак и доказывают их возможность. Чтобы разобраться, насколько опасны данные уязвимости, давайте коротко, и не вдаваясь в дебри сложного научного исследования, повторим основные принципы всех подобных атак.
       
      View the full article
    • den_prox
      Автор den_prox
      Еще в начале лета в Интернете впервые появилась информация о том, что смартфоном Apple нового поколения может стать не iPhone 5, а iPhone 4S, модифицированная версия предшественника. С тех пор о данных слухах никто и не вспоминал, и сейчас, накануне официального анонса будущей новинки, в Интернете снова стала появляться информация о модели iPhone 4S.
       
      По мнению издания 9to5Mac, через две недели на специальном мероприятии компания Apple представит смартфон iPhone 4S, в котором останутся и дизайн, и большинство функций от iPhone 4. В список нововведений модели iPhone 4S войдут лишь новый процессор Apple A5, переработанная антенна и модуль для одновременной поддержки сетей CDMA и GSM. Кроме того, западные издания сообщают, что изначально Apple намеревалась представить в этом году два смартфона, iPhone 4S и iPhone 5, первый должен был стать бюджетным решением (хотя куда уж с такими характеристиками), а второй – зрелищной новинкой, способной завоевать рынок смартфонов.
       
      Портал 9to5Mac, наконец, пролил ясность в глаза аналитиков и поклонников «яблочных» смартфонов касательно вопроса о размере сенсорного дисплея устройства. И хотя это все еще неподтвержденная информация, по мнению западного издания, iPhone 4S сохранит предыдущие параметры, а вот у iPhone 5 сенсорная панель увеличится до четырех дюймов. При этом само устройство станет немного больше за счет того, что экран будет «от края до края». Что касается возможной даты официального анонса iPhone 5, о ней пока нет никаких слухов, однако известно, что состоится заветное мероприятие только в 2012 году.
       
      Источник: http://xakep.ru/
    • Enei
      Автор Enei
      Помогите пожалуйста. На пк обнаружил вирус. Касперский не устанавливается, ошибка с синим экраном. Dr. Web видит, но не удаляет. Утилита AdwCleaner удалила некоторые, но не все. Она видит два файла: 1)С\Windows\System32\drivers\WinmonProcessMonitor.sys. (файл)   2) C\Windows\rss (папка). Пишет, что перемещены в карантин, но удалить не могу.
    • SS78RUS
      Автор SS78RUS
      Добрый вечер. 
      С нами случилась ситуация 1в1 с вышеописанной. NAS Zyxel 326 со всеми патчами, отключены все выходы во внешнюю сеть, работал только как локальное хранилище, всё равно атаковали через уязвимость самого NAS -создали облачного пользователя, которого даже удалить не могу.
      Подскажите, какой вариант с починкой файлов? Заранее спасибо.
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...