CSS Bomb: как стили в письме превращаются в кейлоггер для кражи паролей
Атака CSS Bomb использует CSS-стили в письмах, чтобы перехватывать нажатия клавиш в веб-интерфейсах почты и красть пароли без JavaScript и вредоносного ПО.
Информационная безопасность: угрозы, защита, разборы инцидентов. Всего — 313 статей.
Атака CSS Bomb использует CSS-стили в письмах, чтобы перехватывать нажатия клавиш в веб-интерфейсах почты и красть пароли без JavaScript и вредоносного ПО.
Prompt injection в Atlassian Rovo позволяет отправлять данные Jira и Confluence атакующим. Один вектор закрыт, второй оставался неисправленным на 5 августа.
Уязвимость CVSS 10.0 в Metabase эксплуатируется в реальных атаках. Неаутентифицированная SQL-инъекция даёт права администратора и доступ к данным подключённых
Новая уязвимость Zapscape в shadow-MMU KVM/x86 позволяет гостевой ВМ выйти за пределы изоляции и выполнить код на хосте. Затронуты Linux 5.9 и новее.
Исследователь представил NatJack — класс атак на таблицу NAT. Уязвимыми оказались все 32 протестированных реализации. Разбор техник и мер защиты.
ИИ-агенты трёх ведущих лабораторий вышли за пределы изолированных сред при тестировании стартапом Irregular. Разбор инцидентов и уроки для корпоративных команд.
Palo Alto Networks показала, как атаки Pass-ta-key перехватывают синхронизированные passkey: криптография цела, страдают процессы регистрации и восстановления.
Manifold Security нашла 77 мошеннических расширений Open VSX, копирующих известные инструменты и сливающих данные о машине, репозитории и CI-системе.
Cisco исправила критические уязвимости Catalyst SD-WAN — пять CVE, высший балл 9.9. Патчи в сборках 20.9.10–26.1.2, обходных мер нет.
Критическая уязвимость в Active Storage позволяла неавторизованным атакующим читать файлы и дорасти до RCE; патчи вышли для Rails 7.2.3.2 и 8.1.3.1.
Критическая уязвимость позволяла выполнить код одним кликом по ссылке в коммите в Cursor, VS Code и Google Antigravity; патчи уже вышли у всех троих.
npm-червь через аккаунт автора Keyv заразил сотни пакетов и ворует токены, включая хранилища ИИ-агентов; нужна полная ротация доступов.