За последнюю неделю опубликовано 0 новых материалов.
Инструкция новичку Путеводитель по форуму Прокси для Telegram Показать подсказки , это бомба!

Разработчики iTerm2 извиняются за серьезную ошибку: консоль «сливала» данные через DNS-запросы

  • Поучаствуй (в качестве покупателя) в любых пяти совместных покупках (кроме завершённых и "Моментальных") и получи группу "Новичок" навсегда -> ссылка на раздел
  • Получай до 480 рублей за каждого приглашенного пользователя!
    представляем Вам очередное расширение партнерской программы, подробности описаны тут -> ссылка
  • 90% материалов доступно к скачиванию после простой регистрации!
    Если же ты хочешь скачивать материалы без требования оставлять отзывы то получи группу "Новичок", 10 способов повышения описаны тут -> ссылка
  • К сожалению количество битых ссылок растет и мы уже не можем их оперативно восстанавливать поэтому просим помощи у каждого нашего пользователя.
    С сегодняшнего дня, за каждую восстановленную ссылку мы заплатим Вам.
    Подробнее тут -> ссылка
  • Перенесем твои заслуги с другого ресурса!
    Мы понимаем как сложно прокачивать аккаунты на форумах, вроде раскачал аккаунт, а тут появляется ресурс в 100 раз круче но тоже с системой прокачки и снова качать аккаунт...
    Предлагаем вам перенести Ваши заслуги на другом подобном ресурсе к нам.
    Подробности описаны тут -> ссылка
  • Вы можете получать по 2.5% с каждой покупки и продажи на маркете! Подробности в теме Партнёрская программа

News_Bot

Бот новостей и статей
Бот форума
29 Сен 2016
3.023
38
20
Разработчики iTerm2 извиняются за серьезную ошибку: консоль «сливала» данные через DNS-запросы



Разработчики iTerm2, популярной замены стандартного терминала, выпустили обновление и извинились за то, что их приложение ставило под угрозу данные пользователей. Версия 3.1.1 отключает функцию, появившуюся еще в iTerm 3.0.0 и ранее включенную по умолчанию. Функцию можно обнаружить в настройках, это «Perform DNS lookups to check if URLs are valid?».



Представленная в версии 3.0.0 функция следила за движениями мыши в iTerm2. Если пользователь останавливал курсор над каким-то словом, iTerm2 проверял, не является ли оно URL-адресом (в случае положительного ответа ссылка подсвечивалась как кликабельная). Чтобы избежать создания «мертвых» ссылок и других проблем, разработчики решили положиться не на какой-либо алгоритм, а на простые DNS-запросы, при помощи которых iTerm2 проверял, существует ли домен в действительности.

Такое поведение iTerm2 является огромной угрозой безопасности. Дело в том, что пользователь может остановить свой курсор на паролях, ключах API, именах пользователей и других приватных данных, которые в итоге «утекут» вовне через DNS-запрос. Напомню, что DNS-запросы, по сути, представляют собой обычный текст, и перехватить их может кто угодно.

Версия iTerm2 3.0.0 вышла еще в июле 2016 года, то есть более года множество пользователей разглашали собственные данные, даже не подозревая об этом. Причем впервые на утечку обратили внимание еще десять месяцев тому назад, но тогда разработчики iTerm2 ограничились тем, что выпустили версию 3.0.13, которая позволяла отключить данную функциональность. При этом она все равно была активна по умолчанию для всех новых и уже существующих установок.

Повторно на проблему обратил внимание инженер PowerDNS Питер ван Дейк (Peter van Dijk), который создал баг-репорт, в котором указал, что «iTerm открытым текстом передает различные данные (включая пароли) на DNS-сервер моего провайдера». На этот раз создатели iTerm2 осознали всю глубину проблемы, после чего была выпущена версия 3.1.1, отключающая опасную функциональность вовсе.
«Мне нет прощения, я попросту не разобрался в этой проблеме как следует. Я приношу извинения за этот недосмотр и обещаю быть осторожнее в будущем», — пишет один из разработчиков iTerm2.​

Стоит отметить, что проблема была чревата не только утечкой данных. Изначально обнаруживший баг пользователь ewaher писал, что отправка DNS-запросов может быть очень опасна для ИБ-исследователей. Если изучая малварь, такой специалист нечаянно наведет курсор в iTerm на URL, связанный с инфраструктурой преступников, он фактически оповестит их о себе и выдаст свое присутствие, так как злоумышленники зачастую отслеживают такую активность.

Всем пользователям iTerm, начиная от версии 3.0.0 и до версии 3.0.12, рекомендуется обновиться хотя бы до 3.0.13, где есть возможность отключения функции в настройках: Preferences > Advanced > Semantic History.
 

Привет!

Мы группа людей которые решили помочь другим в решении их проблем, а так же пользователям с поиском самых свежих и качественных инфопродуктов. За 4 с небольшим месяца мы создали этот форум на который заходят ежедневно тысячи человек и посещаемость постоянно растёт. Мы создали панель лицензирования для защиты PHP скриптов от воровства и SEO панель для мониторинга наших сайтов и выбора верной стратегии их развития. Мы надеемся что то что мы создали пригодится Вам и возможно Вы поможете нам развиваться и совершенствоваться вместе с Вами.

Статистика форума

Темы
414.370
Сообщения
475.396
Пользователи
96.561
Новый пользователь
starushka

Приложения форума для iOS и Android


У ркн там нет власти ;)
Приватные разговоры
Помощь Пользователи
    Вы не присоединились ни к одной комнате.