Критическая уязвимость фреймворка Electron угрожает безопасности Windows-приложений - «Новости»
YouTube приступает к показу обязательной к просмотру рекламы на телевизорах по всему миру - «Новости сети»
YouTube приступает к показу обязательной к просмотру рекламы на телевизорах по всему миру - «Новости сети»
«Первый достойный наследник Disco Elysium»: в Steam вышла фэнтезийная ролевая игра Esoteric Ebb, вдохновлённая Planescape: Torment - «Новости сети»
«Первый достойный наследник Disco Elysium»: в Steam вышла фэнтезийная ролевая игра Esoteric Ebb, вдохновлённая Planescape: Torment - «Новости сети»
Google представила Gemini 3.1 Flash-Lite — «самую быструю и экономически эффективную модель семейства» - «Новости сети»
Google представила Gemini 3.1 Flash-Lite — «самую быструю и экономически эффективную модель семейства» - «Новости сети»
«Первое хорошее обновление за три года»: легендарная CS:GO вернулась в Steam к радости фанатов - «Новости сети»
«Первое хорошее обновление за три года»: легендарная CS:GO вернулась в Steam к радости фанатов - «Новости сети»
Seagate приступила к массовым поставкам жёстких дисков семейства Mozaic 4+, обеспечивающих ёмкость до 44 Тбайт - «Новости сети»
Seagate приступила к массовым поставкам жёстких дисков семейства Mozaic 4+, обеспечивающих ёмкость до 44 Тбайт - «Новости сети»
Perplexity запустила автономную ИИ-платформу на базе десятка нейросетей - «Новости мира Интернет»
Perplexity запустила автономную ИИ-платформу на базе десятка нейросетей - «Новости мира Интернет»
Google анонсировала новый генератор изображений Nano Banana 2 - «Новости мира Интернет»
Google анонсировала новый генератор изображений Nano Banana 2 - «Новости мира Интернет»
Вышло приложение Nearby Glasses для обнаружения очков с камерой в радиусе 15 метров - «Новости мира Интернет»
Вышло приложение Nearby Glasses для обнаружения очков с камерой в радиусе 15 метров - «Новости мира Интернет»
Обновили алгоритм расчёта ИКС сайта — смотрите результаты в Яндекс Вебмастере — «Блог для вебмастеров»
Обновили алгоритм расчёта ИКС сайта — смотрите результаты в Яндекс Вебмастере — «Блог для вебмастеров»
Google добавила режим Split View в Chrome и аннотации в PDF - «Новости мира Интернет»
Google добавила режим Split View в Chrome и аннотации в PDF - «Новости мира Интернет»
Новости мира Интернет » Новости » Критическая уязвимость фреймворка Electron угрожает безопасности Windows-приложений - «Новости»

Фреймворк Electron был создан разработчиками GitHub в 2013 году и с тех пор успел полюбиться девелоперам, — в общей сложности фреймворк применяется более чем в 460 кроссплатформенных приложениях, включая Slack, Skype, Signal, GitHub Desktop, Twitch, WordPress  и так далее. В работе Electron использует Chromium и Node.js, поддерживает Windows, macOS и Linux, и позволяет разработчикам создавать приложения, используя такие базовые веб-технологии, как jаvascript (Node.js), HTML, CSS.


Обнаруженная в составе фреймворка уязвимость получила идентификатор CVE-2018-1000006 и представляет угрозу только для Windows-приложений, которые применяют кастомные обработчики протоколов. Чтобы уязвимость сработала, приложение должно быть зарегистрировано как обработчик по умолчанию для протокола вида myapp://. При этом неважно, как именно осуществляется регистрация: с использованием реестра Windows, нативного кода, или API Electron app.setAsDefaultProtocolClient. Хотя подробностей о проблеме опубликовано немного, известно, что эксплуатация бреши позволяет удаленно выполнить в уязвимой системе произвольный код.


Баг был устранен на этой неделе, выпущены исправленные версии 1.8.2-beta.4, 1.7.11, а также 1.6.16, уже доступные для скачивания на GitHub.


Компания Microsoft уже сообщила, что последняя версия Skype не подвержена данной критической уязвимости. Пользователям Slack рекомендуется обновить приложение до версии 3.0.3 или выше. Разработчики Signal также сообщили, что их мессенджера баг не касается. Однако точное количество уязвимых приложений и их названия пока не раскрываются, а пользователям советуют проверить актуальность своего ПО.


Источник новостиgoogle.com

Фреймворк Electron был создан разработчиками GitHub в 2013 году и с тех пор успел полюбиться девелоперам, — в общей сложности фреймворк применяется более чем в 460 кроссплатформенных приложениях, включая Slack, Skype, Signal, GitHub Desktop, Twitch, WordPress и так далее. В работе Electron использует Chromium и Node.js, поддерживает Windows, macOS и Linux, и позволяет разработчикам создавать приложения, используя такие базовые веб-технологии, как jаvascript (Node.js), HTML, CSS. Обнаруженная в составе фреймворка уязвимость получила идентификатор CVE-2018-1000006 и представляет угрозу только для Windows-приложений, которые применяют кастомные обработчики протоколов. Чтобы уязвимость сработала, приложение должно быть зарегистрировано как обработчик по умолчанию для протокола вида myapp://. При этом неважно, как именно осуществляется регистрация: с использованием реестра Windows, нативного кода, или API Electron app.setAsDefaultProtocolClient. Хотя подробностей о проблеме опубликовано немного, известно, что эксплуатация бреши позволяет удаленно выполнить в уязвимой системе произвольный код. Баг был устранен на этой неделе, выпущены исправленные версии 1.8.2-beta.4, 1.7.11, а также 1.6.16, уже доступные для скачивания на GitHub. Компания Microsoft уже сообщила, что последняя версия Skype не подвержена данной критической уязвимости. Пользователям Slack рекомендуется обновить приложение до версии 3.0.3 или выше. Разработчики Signal также сообщили, что их мессенджера баг не касается. Однако точное количество уязвимых приложений и их названия пока не раскрываются, а пользователям советуют проверить актуальность своего ПО. Источник новости - google.com

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

запостил(а)
Carter
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))