В приложении PlayStation Now для Windows устранили критический баг, который мог использоваться вредоносными сайтами для выполнения произвольного кода. Напомню, что этим сервисом уже пользуются более 2 000 000 человек.

Уязвимость еще летом текущего года обнаружил ИБ-эксперт Парсия Хакимиан (Parsia Hakimian) и сообщил о ней через недавно запущенную официальную bug bounty программу PlayStation на HackerOne. Проблема затрагивала PS Now версии 11.0.2 и более ранних на компьютерах под управлением Windows 7 SP1 или более поздних версий.

Исследователь обнаружил, что из-за проблем с подключением к приложению через веб-сокет, сайты, открытые в любом браузере, могли отправлять запросы приложению и загружать вредоносные URL-адреса, которые затем могли спровоцировать выполнение произвольного кода в системе.

По сути, приложение поднимало локальный сервер веб-сокетов, который никак не проверял источники входящих запросов, что позволяло сайтам отправлять запросы PlayStation Now. Чтобы успешно использовать эту ошибку, злоумышленники должны убедить пользователя PS Now, чье устройство хочет взломать, открыть специально созданный вредоносный сайт. К примеру, прислав ссылку на такой ресурс в фишинговом письме, оставив ее на форуме, канале в Discord и так далее.

Кроме того, приложение Electron AGL, запускаемое PlayStation Now, могло получить инструкции для загрузки определенных сайтов с помощью команд, отправленных на веб-сокет сервер. AGL также можно было использовать для запуска локальных приложений. Более того, приложение AGL Electron позволяло


 


Скачать:









Важно:


Все статьи и материал на сайте размещаются из свободных источников. Приносим свои глубочайшие извинения, если Ваша статья или материал была опубликована без Вашего на то согласия.
Напишите нам, и мы в срочном порядке примем меры.





Заходи на mc.foxygame.ru:25565

Советуем прочитать