В RadEditor обнаружена XSS-уязвимость |
| 02.10.2014 20:42 |
|
Брешь не обнаруживалась коммерческими сканерами, а разработчики не удостоверились в надежности собственное ПО на наличие в нем уязвимостей. HTML-редактор RadEditor, пользующийся широкой популярностью среди разработчиков Микрософт, содержит страшную XSS-уязвимость. Об этом информирует исследователь Дж. С. МакНамара (G. S. McNamara). Созданный компанией Telerik редактор употребляется во многих больших фирмах, а эксперты из Редмонда создали с его помощью сайты MSDN, CodePlex, TechNet и MCMS. МакНамара объявил, что найденная уязвимость CVE-2014-4958 может привести к массовому хищению личных данных. Он утвержает, что брешь не обнаруживалась коммерческими продуктами, а эксперты Telerik не удостоверились в надежности собственное ПО на предмет наличия аналогичных уязвимостей. Уязвимость заключалась в том, что существующие фильтры безопасности валидации ввода некорректно обрабатывали данные, в связи с чем преступники имели возможность проэксплуатировать кое-какие неизвестные векторы атаки. О существовании бреши стало известно после того, как основатель компании WhiteHat Security Иеремия Гроссман (Jeremiah Grossman) собственноручно обрисовал их. Старший разработчик Telerik Никодим Лазаров (Nikodim Lazarov) сказал , что брешь будет исправлена в третьем квартале 2014 года. Необычный формат передачи данных между серверами, употребляющийся в RadEditor, помешал сканерам найти уязвимость на протяжении автоматической проверки. В будущем МакНамара собирается проверить остальные редакторы на предмет подобных брешей. |



