В кошельках Electrum устранена критическая уязвимость - «Новости»
Обновления сервисов Яндекс 360 за январь 2026 - «Новости мира Интернет»
Обновления сервисов Яндекс 360 за январь 2026 - «Новости мира Интернет»
YouTube обновил ИИ-дубляж и добавил поддержку русского языка - «Новости мира Интернет»
YouTube обновил ИИ-дубляж и добавил поддержку русского языка - «Новости мира Интернет»
Kling AI представила третье поколение нейросетей для генерации видео, звука и изображений - «Новости мира Интернет»
Kling AI представила третье поколение нейросетей для генерации видео, звука и изображений - «Новости мира Интернет»
Google расширит совместимость с AirDrop на всех Android-смартфонах - «Новости мира Интернет»
Google расширит совместимость с AirDrop на всех Android-смартфонах - «Новости мира Интернет»
OpenAI представила GPT-5.3-Codex для сложных агентных задач - «Новости мира Интернет»
OpenAI представила GPT-5.3-Codex для сложных агентных задач - «Новости мира Интернет»
YouTube включил ИИ-дубляж для всех — в том числе с английского на русский и обратно - «Новости сети»
YouTube включил ИИ-дубляж для всех — в том числе с английского на русский и обратно - «Новости сети»
Дефицит открыл китайской памяти путь в ноутбуки HP, Dell, Acer и Asus - «Новости сети»
Дефицит открыл китайской памяти путь в ноутбуки HP, Dell, Acer и Asus - «Новости сети»
AMD откажется от устаревшей и медленной IDT — будущие Ryzen и Epyc получат FRED, разработанную Intel - «Новости сети»
AMD откажется от устаревшей и медленной IDT — будущие Ryzen и Epyc получат FRED, разработанную Intel - «Новости сети»
В США создали подводный 3D-принтер, печатающий бетоном прямо на морском дне - «Новости сети»
В США создали подводный 3D-принтер, печатающий бетоном прямо на морском дне - «Новости сети»
Полностью электрический паром на подводных крыльях установил рекорд, пройдя 300 км за трое суток - «Новости сети»
Полностью электрический паром на подводных крыльях установил рекорд, пройдя 300 км за трое суток - «Новости сети»
Новости мира Интернет » Новости » В кошельках Electrum устранена критическая уязвимость - «Новости»

Еще в ноябре 2017 года пользователь GitHub, известный как jsmad, обратил внимание разработчиков криптовалютного кошелька Electrum на обнаруженную в коде проблему. Как выяснилось, баг позволял любому сайту и людям, которые его контролируют, похищать средства пользователя, если Electrum был запущен одновременно с браузером и не защищен паролем. Если пароль все же был установлен, это должно было защитить пользователя, если тот не осуществлял транзакций.


К сожалению, осознать всю опасность проблемы в полной мере разработчики Electrum сумели только после дополнительного предупреждения, полученного от специалиста Google Project Zero Тевиса Орманди. Недавно эксперт обнаружил ту же самую уязвимость, узнал, что о ней уже сообщали ранее, и обратил внимание разработчиков на тот факт, что баг в высшей степени опасный.





В результате 7 января 2018 года для Electrum был выпущен экстренный патч, а 8 января появилась новая версия кошелька (3.0.5), в которой уязвимость была устранена окончательно. Так как кошельки не предусматривают автоматического обновления, теперь безопасность пользователей в их собственных руках и зависит от того, как часто они проверяют обновления ПО.





Как выяснилось, уязвимость присутствовала в коде Electrum с начала 2016 года, с версии 2.6. Проблема связана с интерфейсом JSON-RPC, реализация которого в Electrum оказалась небезопасной. Ниже можно увидеть демонстрацию работы простого proof-of-concept эксплоита.





Доподлинно неизвестно, знали ли о данной проблеме злоумышленники, и были ли случаи ее реальной эксплуатации и хищения средств. Стоит заметить, что еще в ноябре 2017 года ИБ-эксперты зафиксировали волну сканирований: тогда неизвестные лица прицельно искали «смотрящие» в интернет интерфейсы JSON-RPC.


Фото: Depositphotos   


Источник новостиgoogle.com

Еще в ноябре 2017 года пользователь GitHub, известный как jsmad, обратил внимание разработчиков криптовалютного кошелька Electrum на обнаруженную в коде проблему. Как выяснилось, баг позволял любому сайту и людям, которые его контролируют, похищать средства пользователя, если Electrum был запущен одновременно с браузером и не защищен паролем. Если пароль все же был установлен, это должно было защитить пользователя, если тот не осуществлял транзакций. К сожалению, осознать всю опасность проблемы в полной мере разработчики Electrum сумели только после дополнительного предупреждения, полученного от специалиста Google Project Zero Тевиса Орманди. Недавно эксперт обнаружил ту же самую уязвимость, узнал, что о ней уже сообщали ранее, и обратил внимание разработчиков на тот факт, что баг в высшей степени опасный. The bitcoin wallet Electrum allows any website to steal your bitcoins. I was gonna report it…but there was already an open issue from last year. I pointed out this is kinda critical, and they made a new release within a few hours. Update to 3.0.4 if you use it. — Tavis Ormandy (@taviso) January 7, 2018 В результате 7 января 2018 года для Electrum был выпущен экстренный патч, а 8 января появилась новая версия кошелька (3.0.5), в которой уязвимость была устранена окончательно. Так как кошельки не предусматривают автоматического обновления, теперь безопасность пользователей в их собственных руках и зависит от того, как часто они проверяют обновления ПО. New release: 3.0.5. (security update). Please upgrade; release 3.0.4 did not completely address the vulnerability.https://t.co/rNyItkvMLb — Electrum (@ElectrumWallet) January 8, 2018 Как выяснилось, уязвимость присутствовала в коде Electrum с начала 2016 года, с версии 2.6. Проблема связана с интерфейсом JSON-RPC, реализация которого в Electrum оказалась небезопасной. Ниже можно увидеть демонстрацию работы простого proof-of-concept эксплоита. Update your

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

запостил(а)
Marlow
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))