Исследователь обнаружил критические уязвимости и в Slack и получил за это 1750 долларов - «Новости» » Новости мира Интернет
Microsoft представила Xbox PC Remote Tools для удаленной разработки игр на ПК - «Новости мира Интернет»
Microsoft представила Xbox PC Remote Tools для удаленной разработки игр на ПК - «Новости мира Интернет»
MSI выпустила флагманские игровые ноутбуки Titan 18 Max и Titan 18 Ultra - «Новости мира Интернет»
MSI выпустила флагманские игровые ноутбуки Titan 18 Max и Titan 18 Ultra - «Новости мира Интернет»
Google выпустила мощную ИИ‑модель Gemma 4 с открытым исходным кодом - «Новости мира Интернет»
Google выпустила мощную ИИ‑модель Gemma 4 с открытым исходным кодом - «Новости мира Интернет»
Adobe представила Firefly AI Assistant – ИИ для создания контента по описанию - «Новости мира Интернет»
Adobe представила Firefly AI Assistant – ИИ для создания контента по описанию - «Новости мира Интернет»
Bigme выпустила смартфон HiBreak Dual с двумя экранами - «Новости мира Интернет»
Bigme выпустила смартфон HiBreak Dual с двумя экранами - «Новости мира Интернет»
Honor выпустила мышь MouseBuds Pro с беспроводными наушниками в корпусе - «Новости мира Интернет»
Honor выпустила мышь MouseBuds Pro с беспроводными наушниками в корпусе - «Новости мира Интернет»
Свежий рейтинг TIOBE показал снижение доли Python - «Новости мира Интернет»
Свежий рейтинг TIOBE показал снижение доли Python - «Новости мира Интернет»
Яндекс запустил сервис Игромир с функциями облачного гейминга - «Новости мира Интернет»
Яндекс запустил сервис Игромир с функциями облачного гейминга - «Новости мира Интернет»
Яндекс внедрил рекомендательную технологию ARGUS в рекламные системы - «Новости мира Интернет»
Яндекс внедрил рекомендательную технологию ARGUS в рекламные системы - «Новости мира Интернет»
Google добавила «Навыки» в Gemini для Chrome - «Новости мира Интернет»
Google добавила «Навыки» в Gemini для Chrome - «Новости мира Интернет»
Новости мира Интернет » Новости » Исследователь обнаружил критические уязвимости и в Slack и получил за это 1750 долларов - «Новости»
Исследователь обнаружил критические уязвимости и в Slack и получил за это 1750 долларов - «Новости»

Хакинг для новичков


  • Содержание выпуска

  • Подписка на «Хакер»


Специалист Evolution Gaming рассказал, как в начале 2020 года он нашел ряд критических багов в Slack, которые позволяли без особенного труда добиться выполнения произвольного кода на машине пользователя. Как стало известно теперь, когда детали уязвимостей были раскрыты, а сами проблемы устранены, компания заплатила специалисту всего 1750 долларов, из-за чего подверглась резкой критике со стороны ИБ-сообщества.


В пятисекундном демо, которое исследователь приложил к своему отчету на HackerOne, видно, что он использует файл JSON, чтобы спровоцировать запуска калькулятора через Slack на машине жертвы. В отчете специалист перечисляет несколько способов вредоносной эксплуатации приложений Slack, но конечным результатом является выполнение произвольного кода на стороне клиента, то есть на компьютере пользователя. Уязвимы были десктопные версии Slack (4.2, 4.3.2) для Mac, Windows и Linux.


В сущности, с помощью обнаруженных багов злоумышленник мог осуществить HTML-инъекцию, выполнение произвольного кода, а также XSS-атаку из-за проблемы на files.slack.com. HTML/jаvascript PoC-эксплоит, опубликованный Вигерисом, наглядно показывает, как легко запустить через Slack приложение калькулятора или что-либо другое.


«URL-ссылка в теге area содержит HTML/JS эксплоит для приложения Slack Desktop, и тот  выполняет любую команду, предоставленную злоумышленником», — объясняет эксперт.


PoC-эксплоит

Однако в данном случае интересны не только сами уязвимости, обнаруженные Вигерисом, но тот факт, что компания выплатила ему лишь 1570 долларов. ИБ-сообщество уже осудило Slack, которым пользуются более 10 000 000 людей ежедневно, и многие специалисты отмечают, что если бы кто-то продал подобный эксплоит в даркнете, он заработал бы куда больше 1570 долларов.




Также теперь стало известно, что два месяца назад в блоге Slack появился рекламный пост, посвященный песочнице для приложений (app sandbox). Но разработчики не упоминали в тексте детали уязвимостей, которые привели к ее разработке, а также забыли сослаться на нашедшего проблемы Вигериса. Теперь в компании извинились перед исследователем, исправили тот самый пост, а также пообещали предпринять все необходимые шаги для того, чтобы все, кто вносит вклад в улучшение безопасности Slack, были признаны.


Источник новостиgoogle.com

Хакинг для новичков Содержание выпуска Подписка на «Хакер» Специалист Evolution Gaming рассказал, как в начале 2020 года он нашел ряд критических багов в Slack, которые позволяли без особенного труда добиться выполнения произвольного кода на машине пользователя. Как стало известно теперь, когда детали уязвимостей были раскрыты, а сами проблемы устранены, компания заплатила специалисту всего 1750 долларов, из-за чего подверглась резкой критике со стороны ИБ-сообщества. В пятисекундном демо, которое исследователь приложил к своему отчету на HackerOne, видно, что он использует файл JSON, чтобы спровоцировать запуска калькулятора через Slack на машине жертвы. В отчете специалист перечисляет несколько способов вредоносной эксплуатации приложений Slack, но конечным результатом является выполнение произвольного кода на стороне клиента, то есть на компьютере пользователя. Уязвимы были десктопные версии Slack (4.2, 4.3.2) для Mac, Windows и Linux. В сущности, с помощью обнаруженных багов злоумышленник мог осуществить HTML-инъекцию, выполнение произвольного кода, а также XSS-атаку из-за проблемы на files.slack.com. HTML/jаvascript PoC-эксплоит, опубликованный Вигерисом, наглядно показывает, как легко запустить через Slack приложение калькулятора или что-либо другое. «URL-ссылка в теге area содержит HTML/JS эксплоит для приложения Slack Desktop, и тот выполняет любую команду, предоставленную злоумышленником», — объясняет эксперт. PoC-эксплоит Однако в данном случае интересны не только сами уязвимости, обнаруженные Вигерисом, но тот факт, что компания выплатила ему лишь 1570 долларов. ИБ-сообщество уже осудило Slack, которым пользуются более 10 000 000 людей ежедневно, и многие специалисты отмечают, что если бы кто-то продал подобный эксплоит в даркнете, он заработал бы куда больше 1570 долларов. It's just ridiculous, honestly. My feeling it's almost trolling the researcher in this case. And then people seriously be annoyed by

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

CSS
запостил(а)
Warren
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))