Критическая уязвимость фреймворка Electron угрожает безопасности Windows-приложений - «Новости»
«Эпический» сериал Netflix по Assassin’s Creed впервые за несколько лет подал признаки жизни - «Новости сети»
«Эпический» сериал Netflix по Assassin’s Creed впервые за несколько лет подал признаки жизни - «Новости сети»
«Хуже моего самого страшного кошмара»: утечка геймплея с тестирования новой The Sims ужаснула фанатов - «Новости сети»
«Хуже моего самого страшного кошмара»: утечка геймплея с тестирования новой The Sims ужаснула фанатов - «Новости сети»
Самые полные издания Borderlands 3 и Diablo III добавят в Game Pass, а лучшая игра 2024 года по версии 3DNews подписку скоро покинет - «Новости сети»
Самые полные издания Borderlands 3 и Diablo III добавят в Game Pass, а лучшая игра 2024 года по версии 3DNews подписку скоро покинет - «Новости сети»
Amazon включилась в борьбу за американский бизнес TikTok - «Новости сети»
Amazon включилась в борьбу за американский бизнес TikTok - «Новости сети»
«Яндекс» представил «Нейроэксперта» — ИИ, который соберёт базу знаний по ссылкам и файлам пользователя - «Новости сети»
«Яндекс» представил «Нейроэксперта» — ИИ, который соберёт базу знаний по ссылкам и файлам пользователя - «Новости сети»
ZA/UM отреагировала на утечку «одиночной кооперативной игры» Locust City во вселенной Disco Elysium - «Новости сети»
ZA/UM отреагировала на утечку «одиночной кооперативной игры» Locust City во вселенной Disco Elysium - «Новости сети»
GTA V вернётся в Game Pass, причём совсем скоро — впервые игра будет доступна в PC Game Pass - «Новости сети»
GTA V вернётся в Game Pass, причём совсем скоро — впервые игра будет доступна в PC Game Pass - «Новости сети»
Обзор системы резервного копирования и восстановления данных «Кибер Бэкап Малый Бизнес» - «Новости сети»
Обзор системы резервного копирования и восстановления данных «Кибер Бэкап Малый Бизнес» - «Новости сети»
Nintendo создала гибридный эмулятор Switch, но работать он будет только на Switch 2 - «Новости сети»
Nintendo создала гибридный эмулятор Switch, но работать он будет только на Switch 2 - «Новости сети»
Лавкрафтианский хоррор Stygian: Outer Gods готовится к старту открытой «беты» — новый геймплейный трейлер - «Новости сети»
Лавкрафтианский хоррор Stygian: Outer Gods готовится к старту открытой «беты» — новый геймплейный трейлер - «Новости сети»
Новости мира Интернет » Новости » Критическая уязвимость фреймворка Electron угрожает безопасности Windows-приложений - «Новости»

Фреймворк Electron был создан разработчиками GitHub в 2013 году и с тех пор успел полюбиться девелоперам, — в общей сложности фреймворк применяется более чем в 460 кроссплатформенных приложениях, включая Slack, Skype, Signal, GitHub Desktop, Twitch, WordPress  и так далее. В работе Electron использует Chromium и Node.js, поддерживает Windows, macOS и Linux, и позволяет разработчикам создавать приложения, используя такие базовые веб-технологии, как jаvascript (Node.js), HTML, CSS.


Обнаруженная в составе фреймворка уязвимость получила идентификатор CVE-2018-1000006 и представляет угрозу только для Windows-приложений, которые применяют кастомные обработчики протоколов. Чтобы уязвимость сработала, приложение должно быть зарегистрировано как обработчик по умолчанию для протокола вида myapp://. При этом неважно, как именно осуществляется регистрация: с использованием реестра Windows, нативного кода, или API Electron app.setAsDefaultProtocolClient. Хотя подробностей о проблеме опубликовано немного, известно, что эксплуатация бреши позволяет удаленно выполнить в уязвимой системе произвольный код.


Баг был устранен на этой неделе, выпущены исправленные версии 1.8.2-beta.4, 1.7.11, а также 1.6.16, уже доступные для скачивания на GitHub.


Компания Microsoft уже сообщила, что последняя версия Skype не подвержена данной критической уязвимости. Пользователям Slack рекомендуется обновить приложение до версии 3.0.3 или выше. Разработчики Signal также сообщили, что их мессенджера баг не касается. Однако точное количество уязвимых приложений и их названия пока не раскрываются, а пользователям советуют проверить актуальность своего ПО.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Фреймворк Electron был создан разработчиками GitHub в 2013 году и с тех пор успел полюбиться девелоперам, — в общей сложности фреймворк применяется более чем в 460 кроссплатформенных приложениях, включая Slack, Skype, Signal, GitHub Desktop, Twitch, WordPress и так далее. В работе Electron использует Chromium и Node.js, поддерживает Windows, macOS и Linux, и позволяет разработчикам создавать приложения, используя такие базовые веб-технологии, как jаvascript (Node.js), HTML, CSS. Обнаруженная в составе фреймворка уязвимость получила идентификатор CVE-2018-1000006 и представляет угрозу только для Windows-приложений, которые применяют кастомные обработчики протоколов. Чтобы уязвимость сработала, приложение должно быть зарегистрировано как обработчик по умолчанию для протокола вида myapp://. При этом неважно, как именно осуществляется регистрация: с использованием реестра Windows, нативного кода, или API Electron app.setAsDefaultProtocolClient. Хотя подробностей о проблеме опубликовано немного, известно, что эксплуатация бреши позволяет удаленно выполнить в уязвимой системе произвольный код. Баг был устранен на этой неделе, выпущены исправленные версии 1.8.2-beta.4, 1.7.11, а также 1.6.16, уже доступные для скачивания на GitHub. Компания Microsoft уже сообщила, что последняя версия Skype не подвержена данной критической уязвимости. Пользователям Slack рекомендуется обновить приложение до версии 3.0.3 или выше. Разработчики Signal также сообщили, что их мессенджера баг не касается. Однако точное количество уязвимых приложений и их названия пока не раскрываются, а пользователям советуют проверить актуальность своего ПО. Источник новости - google.com

запостил(а)
Carter
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))