В приложении Signal для Windows и Linux обнаружена критическая уязвимость.

  • Автор темы Автор темы Xander
  • Дата начала Дата начала
Статус
В этой теме нельзя размещать новые ответы.

Xander

Продвинутый юзер
Сообщения
208
Реакции
355
3e67953473f15326e4660fdb981efb64.jpg


Отправленный через приложение Signal вредоносный код может быть успешно выполнен в системе получателя, без какого-либо взаимодействия с ним.
Исследователь безопасности Альфредо Ортега (Alfredo Ortega) обнаружил критическую уязвимость в популярном приложении для обмена зашифрованными сообщениями Signal для ОС Windows и Linux. Проблема позволяет удаленному злоумышленнику выполнить вредоносный код в системе получателя, просто отправив специально сформированное сообщение.

Как продемонстрировал исследователь в своем видео, код Javascript, отправленный через приложение Signal, может быть успешно выполнен в системе получателя, без какого-либо взаимодействия с ним.

В настоящее время технические данные об уязвимости не обнародованы, однако известно, что проблема, судя по всему, представляет собой уязвимость, дающую возможность выполнить произвольный код, или по меньшей мере осуществить XSS-атаку, потенциально позволяя злоумышленникам внедрить вредоносный код на целевых системах на базе Windows и Linux.

Как отметил исследователь, для успешной эксплуатации данной проблемы необходимо предварительно использовать ряд других уязвимостей. В настоящее время неясно, содержатся ли данные уязвимости только в исходном коде Signal, или также затрагивают популярную инфраструктуру web-приложений Electron, на которой основана данная программа. В случае, если уязвимость находится в структуре Electron, она может также повлиять на другие популярные приложения, такие как Skype, Wordpress и Slack, которые также используют данную инфраструктуру.

Помимо этого, сообщество ИБ-экспертов обеспокоено потенциальной возможностью хищения секретных ключей шифрования Signal с помощью данной уязвимости.

Разработчик приложения, компания Open Whisper Systems, выпустила содержащие исправления версии Signal в течение нескольких часов после того, как исследователь уведомил ее о своей находке. Уязвимость была исправлена в версии Signal 1.10.1 и бета-версии 1.11.0-beta.3. Пользователям рекомендуется как можно скорее обновить приложение.

Видео с демонстрацией атаки:




 
Статус
В этой теме нельзя размещать новые ответы.

Похожие темы

Разработчики WhatsApp призывают пользователей Windows как можно скорее обновить мессенджер до последней версии. Причина — устранение критической уязвимости с идентификатором CVE-2025-30401, которая могла позволить злоумышленникам запускать вредоносный код на компьютере жертвы. Проблема была...
Ответы
21
Просмотры
Привет, форумчане! Хочу поделиться инструкцией по поднятию собственного быстрого, надежного и устойчивого к блокировкам VPN для всех ваших устройств, а также устройств ваших близких. Каких-то технических навыков не потребуется. Аренда сервера Первым делом нужно арендовать сервер. Идем по ссылке...
Ответы
0
Просмотры
812
Тебя упаковали. Телефон в пакете, ты в наручниках. Через пару часов следак отдаёт твой аппарат криминалисту, тот подключает его кабелем к серой коробке размером с планшет — и через час на экране появляется всё: переписки, фото, удалённые файлы, геолокация за последний год, пароли из связки...
Ответы
21
Просмотры
️ 1. Защита на уровне Tails OS (Аппаратная маскировка) Название материнской платы — это идентификатор, который жестко зашит в BIOS/UEFI. Операционная система не может его изменить. Однако Tails OS уже содержит механизмы для маскировки тех аппаратных данных, которые могут просочиться в сеть...
Ответы
8
Просмотры
В этой статье мы поговорим о методах поиска информации в операционной системе Windows — с целью выявления различных инцидентов. Это сведения о пользователях и входах, базовой информации системы, сетевом подключении, а также о восстановлении удаленных файлов, просмотрe открывавшихся документов...
Ответы
5
Просмотры
Назад
Сверху Снизу