Классический форум-трекер
canvas not supported
Нас вместе: 4 243 414

14 лет в опасности: qBittorrent оставил миллионы пользователей без защиты.


Страницы:  1, 2  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости P2P, Копирайт, Блокировки
Автор Сообщение
Magnit Rus ®
Модератор Сериалов
Модератор Видео
Uploader 100+
Стаж: 13 лет 5 мес.
Сообщений: 8252
Ratio: 866.354
Поблагодарили: 586068
100%
russia.gif
Незаметная брешь могла привести к утечке данных в огромных масштабах.



В популярном BitTorrent-клиенте qBittorrent устранена серьёзная уязвимость, связанная с отсутствием проверки SSL/TLS-сертификатов в компоненте DownloadManager, отвечающем за управление загрузками. Проблема позволяла злоумышленникам выполнять атаки «человек посередине» (MitM) и перехватывать данные, выдавая себя за надёжный сервер.

Ошибка появилась в коде программы ещё 6 апреля 2010 года и оставалась неисправленной более 14 лет. В результате qBittorrent доверял любым сертификатам, в том числе поддельным, что делало пользователей уязвимыми. Обновление до версии 5.0.1, выпущенное 28 октября 2024 года, наконец устранило эту проблему.



qBittorrent — это популярный бесплатный клиент с открытым исходным кодом для загрузки и обмена файлами по протоколу BitTorrent, предлагающий поддержку фильтрации IP, интегрированный поиск, RSS-ленты и современный интерфейс на базе Qt. Сложившаяся ситуация с безопасностью привлекла внимание как экспертов, так и простых пользователей.

Компания Sharp Security подчеркнула, что разработчики qBittorrent не уведомили пользователей об уязвимости и не присвоили ей идентификатор CVE, что затруднило контроль за проблемой. Исследователи указали на четыре ключевых риска для пользователей, связанных с этой уязвимостью.

Во-первых, если Python отсутствует в Windows, qBittorrent предлагает его установить, запрашивая данные по URL. Из-за отсутствия проверки сертификата злоумышленники могли подменить его вредоносной версией.

Во-вторых, система обновлений qBittorrent через XML-канал могла быть подвержена атаке, позволяющей внедрить вредоносные ссылки вместо обновлений. Это также было возможно из-за отсутствия проверки SSL.

Кроме того, уязвимость затрагивала RSS-ленты, открывая возможность для злоумышленников подменять ссылки на загрузку файлов, делая их потенциально опасными. Ещё один риск заключался в скачивании GeoIP-базы данных, где злоумышленники могли использовать недоверенный URL для установки вредоносного кода.

Разработчики рекомендуют пользователям немедленно обновиться до версии 5.0.1, чтобы обезопасить свои данные и предотвратить риски, связанные с незащищёнными соединениями.
SecurityLab.ru
Vo1d3mar
Стаж: 11 лет 5 мес.
Сообщений: 23
Ratio: 1.724
3.91%
belarus.gif
Ладно, так и быть, обновлю. Уговорили.
IcedEarth
Стаж: 14 лет 10 мес.
Сообщений: 486
Ratio: 1.728
Раздал: 2.714 TB
13.61%
russia.gif
Вот вам и опенсорс, изучаемый в исходниках тысячами пытливых глаз ради того, что бы найти и устранить все-все возможные уязвимости. 14 лет, хе-хе.
Dear Bear
 
Стаж: 9 лет 9 мес.
Сообщений: 186
Ratio: 696.369
100%
witch.png
Где жертвы?
Сколько их?
Есть ли они вообще?

_________________
Не ждите, когда кто-то сделает вас счастливым, - налейте себе сами.
Александр Ширвиндт
Widower
Стаж: 15 лет 1 мес.
Сообщений: 98
Ratio: 7.346
100%
IcedEarth писал(а): Перейти к сообщению
Вот вам и опенсорс, изучаемый в исходниках тысячами пытливых глаз ради того, что бы найти и устранить все-все возможные уязвимости. 14 лет, хе-хе.


исходя из этого страшно представить весь мрак творящийся в клозедкодах.
ms-medit
Стаж: 3 года 3 мес.
Сообщений: 293
Ratio: 2.573
98.06%
Откуда: Параллельная Реальность
latvia.gif
мало того что qBit многие сиды раздач не видит (в отличии от остальных программ) так ещё и опасно...

_________________
Не ищите истины, её просто нет! (c)
немо 007
Стаж: 9 лет 6 мес.
Сообщений: 151
Ratio: 0.699
86.12%
Простите за странный вопрос - какой кто посоветует "безопасный" для 7-ки, спасибо!
stalkerok
Стаж: 11 лет 1 мес.
Сообщений: 629
Ratio: 4695.986
Раздал: 860.4 TB
Поблагодарили: 85820
100%
poland.gif
Высосано из пальца. Никакой серьёзной уязвимости-то и нет, но раздуть из мухи слона, это запросто...
Hibor
Стаж: 13 лет 7 мес.
Сообщений: 289
Ratio: 738.036
100%
IcedEarth писал(а): Перейти к сообщению
Вот вам и опенсорс, изучаемый в исходниках тысячами пытливых глаз ради того, что бы найти и устранить все-все возможные уязвимости. 14 лет, хе-хе.

Опенсорс опенсорсу рознь - у qBitT только сырцы открытые, а большого комьюнити разработки нет - там один основной разработчик и два второстепенных, все. Кто там что будет детально перепроверять на регулярной основе, тем более из не основной команды, чб беспристрастность была...
pRax1s
Стаж: 13 лет 2 мес.
Сообщений: 146
Ratio: 21.871
Раздал: 124.2 TB
100%
Откуда: Belarus
witch.png
блин какая беда,надо срочно обновиться,хорошо что предупредили
Shtoppi81
Стаж: 8 лет 6 мес.
Сообщений: 356
Ratio: 0.891
Поблагодарили: 1
100%
Откуда: CCCP
ussr.gif
Цитата:
Разработчики рекомендуют пользователям немедленно обновиться до версии 5.0.1, чтобы обезопасить свои данные и предотвратить риски, связанные с незащищёнными соединениями.

А что они предлагают делать юзерам у которых ОС Windows 7 и 8.1? Предположу, что им предлагают или обновить ОС до Win 10-11, или использовать другие битторрент-клиенты вместо их дырявого софта?
yurmax
Стаж: 17 лет 8 мес.
Сообщений: 434
Ratio: 7.449
Поблагодарили: 438
1.53%
moldova.gif
Цитата:
если Python отсутствует в Windows, qBittorrent предлагает его установить, запрашивая данные по URL.


Впервые за 14 лет слышу, что qBittorent что-то предлагал установить.
KGV123
Стаж: 12 лет 2 мес.
Сообщений: 421
Ratio: 88.616
Поблагодарили: 2489
100%
Бред
memorix
Стаж: 12 лет
Сообщений: 22
Ratio: 0.465
2.85%
Dear Bear писал(а): Перейти к сообщению
Где жертвы?
Сколько их?
Есть ли они вообще?

Есть - это я. У меня BitTorrent откуда то снаружи менял все настройки, вел себя странно. В итоге был удален и поставлен заново. Версия Portable.
Tirod
Стаж: 14 лет 5 мес.
Сообщений: 484
Ratio: 37.23
Поблагодарили: 172
100%
ussr.gif
Получается, что целых четырнадцать лет мне могли подсунуть нелицензионные софт и видео?!
Ужас!
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости P2P, Копирайт, Блокировки Часовой пояс: GMT + 3
Страницы:  1, 2  След.
Страница 1 из 2