Π’ мСссСндТСрС Max нашли 213 уязвимостСй β€” Π·Π° Π½ΠΈΡ… Π±Π΅Π»Ρ‹Π΅ Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ ΠΏΠΎΡ‡Ρ‚ΠΈ 22 ΠΌΠ»Π½ Ρ€ΡƒΠ±Π»Π΅ΠΉ

Π‘Π΅Π»Ρ‹Π΅ Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ выявили 213 уязвимостСй Π² Π½Π°Ρ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΠΌ мСссСндТСрС Max Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Bug Bounty, Π·Π°ΠΏΡƒΡ‰Π΅Π½Π½ΠΎΠΉ 1 июля 2025 Π³ΠΎΠ΄Π°, ΠΏΠΈΡˆΠ΅Ρ‚ Β«ΠšΠΎΠΌΠΌΠ΅Ρ€ΡΠ°Π½Ρ‚ΡŠΒ» со ссылкой Π½Π° заявлСниС тСхничСского Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€Π° Positive Technologies ΠΏΠΎ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΡŽ государствСнного сСктора АлСксСя Π‘Π°Ρ‚ΡŽΠΊΠ° Π½Π° ΠΌΠ΅ΠΆΠ΄ΡƒΠ½Π°Ρ€ΠΎΠ΄Π½ΠΎΠΉ выставкС «Бвязь-2026Β».

Π’ мСссСндТСрС Max нашли 213 уязвимостСй β€” Π·Π° Π½ΠΈΡ… Π±Π΅Π»Ρ‹Π΅ Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ ΠΏΠΎΡ‡Ρ‚ΠΈ 22 ΠΌΠ»Π½ Ρ€ΡƒΠ±Π»Π΅ΠΉ

Π‘Π°Ρ‚ΡŽΠΊ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΠ» Π²Ρ‹ΡΠΎΠΊΡƒΡŽ ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ этой ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, ΡΡ‚ΠΈΠΌΡƒΠ»ΠΈΡ€ΡƒΡŽΡ‰Π΅ΠΉ Π·Π°ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΠΎΠ²Π°Π½Π½ΠΎΡΡ‚ΡŒ Π±Π΅Π»Ρ‹Ρ… Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ² ΠΈ кибСрисслСдоватСлСй Π² поискС уязвимостСй Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π΅ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ солидного Π΄Π΅Π½Π΅ΠΆΠ½ΠΎΠ³ΠΎ вознаграТдСния.

Богласно ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅ Bug Bounty Standoff365 (Π²Ρ…ΠΎΠ΄ΠΈΡ‚ Π² Positive Technologies) ΠΏΠΎ поиску Π±Π°Π³ΠΎΠ² Π² мСссСндТСрС Max, Π½Π° 10 апрСля 2026 Π³ΠΎΠ΄Π° всСго Π±Ρ‹Π»ΠΎ принято 288 ΠΎΡ‚Ρ‡Ρ‘Ρ‚ΠΎΠ² ΠΎΠ± уязвимостях ΠΈΠ· 454 ΠΎΡ‚ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Ρ…. ΠžΠ±Ρ‰Π°Ρ сумма Π²Ρ‹ΠΏΠ»Π°Ρ‚ Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠΉ Π·Π° Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Π΅ Π±Π°Π³ΠΈ составила ΠΏΠΎΡ‡Ρ‚ΠΈ 22 ΠΌΠ»Π½ Ρ€ΡƒΠ±. ΠΏΡ€ΠΈ срСднСй Π²Ρ‹ΠΏΠ»Π°Ρ‚Π΅ Π² 349 тыс. Ρ€ΡƒΠ±. Волько Π·Π° послСдниС 90 Π΄Π½Π΅ΠΉ Π±Ρ‹Π»ΠΎ Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ 9,5 ΠΌΠ»Π½ Ρ€ΡƒΠ±. Π’Π°ΠΊΠΆΠ΅ нацмСссСндТСр прСдставлСн Π½Π° Π΄Π²ΡƒΡ… Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ… β€” Bi.Zone ΠΈ Β«ΠšΠΈΠ±Π΅Ρ€ΠΏΠΎΠ»ΠΈΠ³ΠΎΠ½Β», Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… сумма Π²Ρ‹ΠΏΠ»Π°Ρ‚ составила ΠΎΠΊΠΎΠ»ΠΎ 1,5 ΠΌΠ»Π½ Ρ€ΡƒΠ±.

По словам ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· Π±Π΅Π»Ρ‹Ρ… Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ², Ρ‡Π°Ρ‰Π΅ всСго Π½Π°ΠΉΡ‚ΠΈ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ удаётся ΠΏΠΎ Π²Π΅ΠΊΡ‚ΠΎΡ€Ρƒ IDOR (Insecure Direct Object Reference, нСбСзопасная прямая ссылка Π½Π° ΠΎΠ±ΡŠΠ΅ΠΊΡ‚), ΠΊΠΎΠ³Π΄Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΈΠ»ΠΈ API ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Π΅ для прямого доступа ΠΊ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π°ΠΌ Π±Π΅Π· Π΄ΠΎΠ»ΠΆΠ½ΠΎΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΏΡ€Π°Π² доступа. Π‘ Π΅Ρ‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ нСсанкционированный доступ ΠΊ Ρ‡ΡƒΠΆΠΈΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ ΠΈΠ»ΠΈ дСйствиям, подмСняя ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ID сообщСния, Ρ‡Π°Ρ‚Π° ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ) Π² запросС ΠΊ сСрвСру.

Π’ Π¦Π΅Π½Ρ‚Ρ€Π΅ бСзопасности Max сообщили, Ρ‡Ρ‚ΠΎ ΠΏΠΎ ΠΊΠ°ΠΆΠ΄ΠΎΠΌΡƒ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρƒ проводится строгая ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, Π° уязвимости ΡƒΡΡ‚Ρ€Π°Π½ΡΡŽΡ‚ΡΡ Π² ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π½ΠΎΠΌ порядкС. Β«ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ исслСдовали Π»ΡƒΡ‡ΡˆΠΈΠ΅ ΠΌΠ΅ΠΆΠ΄ΡƒΠ½Π°Ρ€ΠΎΠ΄Π½Ρ‹Π΅ экспСрты Π½Π° ΠΊΠΎΠ½Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈΠΈ Zero Nights 2025, Ρ‚ΠΎΠ³Π΄Π° ΠΆΠ΅ для привлСчСния спСциалистов Π±Ρ‹Π»ΠΎ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΎ Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π·Π° Π²Ρ‹ΡΠ²Π»Π΅Π½Π½ΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒΒ», β€” ΠΏΠΎΠ΄Ρ‡Π΅Ρ€ΠΊΠ½ΡƒΠ»ΠΈ Π² Ρ†Π΅Π½Ρ‚Ρ€Π΅.

Π’ свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ, Π² прСсс-слуТбС Max сообщили, Ρ‡Ρ‚ΠΎ всС Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ мСссСндТСра находятся ΠΏΠΎΠ΄ Π½Π°Π΄Ρ‘ΠΆΠ½ΠΎΠΉ Π·Π°Ρ‰ΠΈΡ‚ΠΎΠΉ. Β«Bug Bounty β€” ΠΌΠΈΡ€ΠΎΠ²ΠΎΠΉ стандарт ΠΈ ΠΏΡ€ΠΈΠ·Π½Π°ΠΊ Π·Ρ€Π΅Π»ΠΎΠΉ бСзопасности: нСзависимыС β€œΠ±Π΅Π»Ρ‹Π΅ хакСры” Π·Π° Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΈ быстро ΡƒΡΡ‚Ρ€Π°Π½ΡΡ‚ΡŒ уязвимости Π΄ΠΎ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ ΠΈΠΌΠΈ Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ. ΠŸΠΎΠΏΡ‹Ρ‚ΠΊΠΈ ΠΏΠΎΠ΄Π°Ρ‚ΡŒ сам Ρ„Π°ΠΊΡ‚ обнаруТСния уязвимостСй Π² Ρ€Π°ΠΌΠΊΠ°Ρ… Bug Bounty ΠΊΠ°ΠΊ β€œΡΠ΅Π½ΡΠ°Ρ†ΠΈΡŽβ€ ΠΈ ΠΏΡ€ΠΈΠ·Π½Π°ΠΊ нСбСзопасности ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° ΠΈΡΠΊΠ°ΠΆΠ°ΡŽΡ‚ смысл этих ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΊΠ°ΠΊ Ρ€Π°Π· ΠΈ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ для ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠ³ΠΎ поиска ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ устранСния ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… рисков», β€” заявили Π² прСсс-слуТбС.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ:


Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: 3dnews.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ