Исследователь обнаружил критические уязвимости и в Slack и получил за это 1750 долларов - «Новости» » Новости мира Интернет
Управляйте продвижением в мобильном приложении Директа — «Блог для вебмастеров»
Управляйте продвижением в мобильном приложении Директа — «Блог для вебмастеров»
Китайские разработчики ИИ признают, что в ближайшие несколько лет им вряд ли удастся опередить США - «Новости сети»
Китайские разработчики ИИ признают, что в ближайшие несколько лет им вряд ли удастся опередить США - «Новости сети»
Google представила универсальный протокол UCP для организации покупок через чат-боты - «Новости сети»
Google представила универсальный протокол UCP для организации покупок через чат-боты - «Новости сети»
«Эта игра будет жить вечно»: фанатов The Witcher 3: Wild Hunt заворожила демонстрация амбициозного мода HD Reworked Project NextGen Edition 2026 - «Новости сети»
«Эта игра будет жить вечно»: фанатов The Witcher 3: Wild Hunt заворожила демонстрация амбициозного мода HD Reworked Project NextGen Edition 2026 - «Новости сети»
MSI выпустит сразу три версии сверхмощной GeForce RTX 5090 Lightning: X, Z и OCER — последняя в открытой продаже не появится - «Новости сети»
MSI выпустит сразу три версии сверхмощной GeForce RTX 5090 Lightning: X, Z и OCER — последняя в открытой продаже не появится - «Новости сети»
Власти Индии собираются требовать от производителей смартфонов раскрывать исходный программный код - «Новости сети»
Власти Индии собираются требовать от производителей смартфонов раскрывать исходный программный код - «Новости сети»
Larian ответила на вопросы игроков о Divinity и генеративном ИИ в разработке — новые подробности амбициозной RPG от создателей Baldur’s Gate 3 - «Новости сети»
Larian ответила на вопросы игроков о Divinity и генеративном ИИ в разработке — новые подробности амбициозной RPG от создателей Baldur’s Gate 3 - «Новости сети»
«Думал, быстрее умру, чем дождусь её»: спустя семь лет после «Мора» в Steam вышла Pathologic 3 - «Новости сети»
«Думал, быстрее умру, чем дождусь её»: спустя семь лет после «Мора» в Steam вышла Pathologic 3 - «Новости сети»
«Sea of Thieves, но в пустыне»: трейлер эвакуационного шутера Sand: Raiders of Sophie понравился игрокам - «Новости сети»
«Sea of Thieves, но в пустыне»: трейлер эвакуационного шутера Sand: Raiders of Sophie понравился игрокам - «Новости сети»
Учёные нашли способ превращения испорченного молока в материал для 3D-печати - «Новости сети»
Учёные нашли способ превращения испорченного молока в материал для 3D-печати - «Новости сети»
Новости мира Интернет » Новости » Исследователь обнаружил критические уязвимости и в Slack и получил за это 1750 долларов - «Новости»
Исследователь обнаружил критические уязвимости и в Slack и получил за это 1750 долларов - «Новости»

Хакинг для новичков


  • Содержание выпуска

  • Подписка на «Хакер»


Специалист Evolution Gaming рассказал, как в начале 2020 года он нашел ряд критических багов в Slack, которые позволяли без особенного труда добиться выполнения произвольного кода на машине пользователя. Как стало известно теперь, когда детали уязвимостей были раскрыты, а сами проблемы устранены, компания заплатила специалисту всего 1750 долларов, из-за чего подверглась резкой критике со стороны ИБ-сообщества.


В пятисекундном демо, которое исследователь приложил к своему отчету на HackerOne, видно, что он использует файл JSON, чтобы спровоцировать запуска калькулятора через Slack на машине жертвы. В отчете специалист перечисляет несколько способов вредоносной эксплуатации приложений Slack, но конечным результатом является выполнение произвольного кода на стороне клиента, то есть на компьютере пользователя. Уязвимы были десктопные версии Slack (4.2, 4.3.2) для Mac, Windows и Linux.


В сущности, с помощью обнаруженных багов злоумышленник мог осуществить HTML-инъекцию, выполнение произвольного кода, а также XSS-атаку из-за проблемы на files.slack.com. HTML/jаvascript PoC-эксплоит, опубликованный Вигерисом, наглядно показывает, как легко запустить через Slack приложение калькулятора или что-либо другое.


«URL-ссылка в теге area содержит HTML/JS эксплоит для приложения Slack Desktop, и тот  выполняет любую команду, предоставленную злоумышленником», — объясняет эксперт.


PoC-эксплоит

Однако в данном случае интересны не только сами уязвимости, обнаруженные Вигерисом, но тот факт, что компания выплатила ему лишь 1570 долларов. ИБ-сообщество уже осудило Slack, которым пользуются более 10 000 000 людей ежедневно, и многие специалисты отмечают, что если бы кто-то продал подобный эксплоит в даркнете, он заработал бы куда больше 1570 долларов.




Также теперь стало известно, что два месяца назад в блоге Slack появился рекламный пост, посвященный песочнице для приложений (app sandbox). Но разработчики не упоминали в тексте детали уязвимостей, которые привели к ее разработке, а также забыли сослаться на нашедшего проблемы Вигериса. Теперь в компании извинились перед исследователем, исправили тот самый пост, а также пообещали предпринять все необходимые шаги для того, чтобы все, кто вносит вклад в улучшение безопасности Slack, были признаны.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Хакинг для новичков Содержание выпуска Подписка на «Хакер» Специалист Evolution Gaming рассказал, как в начале 2020 года он нашел ряд критических багов в Slack, которые позволяли без особенного труда добиться выполнения произвольного кода на машине пользователя. Как стало известно теперь, когда детали уязвимостей были раскрыты, а сами проблемы устранены, компания заплатила специалисту всего 1750 долларов, из-за чего подверглась резкой критике со стороны ИБ-сообщества. В пятисекундном демо, которое исследователь приложил к своему отчету на HackerOne, видно, что он использует файл JSON, чтобы спровоцировать запуска калькулятора через Slack на машине жертвы. В отчете специалист перечисляет несколько способов вредоносной эксплуатации приложений Slack, но конечным результатом является выполнение произвольного кода на стороне клиента, то есть на компьютере пользователя. Уязвимы были десктопные версии Slack (4.2, 4.3.2) для Mac, Windows и Linux. В сущности, с помощью обнаруженных багов злоумышленник мог осуществить HTML-инъекцию, выполнение произвольного кода, а также XSS-атаку из-за проблемы на files.slack.com. HTML/jаvascript PoC-эксплоит, опубликованный Вигерисом, наглядно показывает, как легко запустить через Slack приложение калькулятора или что-либо другое. «URL-ссылка в теге area содержит HTML/JS эксплоит для приложения Slack Desktop, и тот выполняет любую команду, предоставленную злоумышленником», — объясняет эксперт. PoC-эксплоит Однако в данном случае интересны не только сами уязвимости, обнаруженные Вигерисом, но тот факт, что компания выплатила ему лишь 1570 долларов. ИБ-сообщество уже осудило Slack, которым пользуются более 10 000 000 людей ежедневно, и многие специалисты отмечают, что если бы кто-то продал подобный эксплоит в даркнете, он заработал бы куда больше 1570 долларов. It's just ridiculous, honestly. My feeling it's almost trolling the researcher in this case. And then people seriously be annoyed by

CSS
запостил(а)
Warren
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))