- PVSM.RU - https://www.pvsm.ru -
Mozilla выпустила внеплановое обновление 39.0.3 для браузера Firefox. В пояснительной записке [1] сказано, что в обновлении закрыта уязвимость в просмотрщике PDF (PDF.js), позволяющая атакующей стороне незаметно для пользователя воровать локальные файлы с компьютера и загружать их на подконтрольный атакующей стороне сервер. Детали реализации эксплоита скрыты от широкой аудитории (1 [2], 2 [3]).
Как сказано в записке, вирус был впервые обнаружен в «дикой природе» на одном из российских новостных сайтов — он распространялся через рекламу на этом сайте (не сказано, был ли это дырявый [4] AdWords/AdSense или другая система доставки рекламы). Что это был за сайт — также не сказано (надеюсь, не Роем). Найденные файлы вирус загружал на сервер на Украине.
Вирус работает и под Windows, и под Linux. Интересно, что вирус искал на локальном диске файлы, связанные с разработкой ПО и FTP-серверами. Возможно, чтобы получить доступ к инфраструктуре компаний-разработчиков ПО:
subversion, s3browser, and Filezilla configurations files, .purple and Psi+ account information, and site configuration files from eight different popular FTP clients. On Linux the exploit goes after the usual global configuration files like /etc/passwd, and then in all the user directories it can access it looks for .bash_history, .mysql_history, .pgsql_history, .ssh configuration files and keys, configuration files for remina, Filezilla, and Psi+, text files with «pass» and «access» in the names, and any shell scripts.
Источник [6]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/mozilla-firefox/95537
Ссылки в тексте:
[1] записке: https://blog.mozilla.org/security/2015/08/06/firefox-exploit-found-in-the-wild/
[2] 1: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4495
[3] 2: https://bugzilla.mozilla.org/show_bug.cgi?id=1178058
[4] дырявый: https://roem.ru/14-01-2015/177850/adwords-adsense-hacked/
[5] Image: https://roem.ru/wp-content/uploads/2015/08/untitled.2.png
[6] Источник: https://roem.ru/07-08-2015/202490/ff-exploit-huge/
Нажмите здесь для печати.