Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Разработчики Slack уведомили около 0,5%  пользователей о принудительном сбросе паролей. Поменять пароли придется из-за недавно исправленной ошибки, раскрывавшей соленые парольные хэши при создании или отзыве ссылок-приглашений.

Официальное сообщение гласит, что упомянутый баг был обнаружен и исправлен ​​в функции Slack Shared Invite Link, которая позволяет владельцам рабочего пространства Slack (Slack Workspace) создавать специальные ссылки. По такой ссылке к беседе может присоединиться любой желающий, и эта функция создавалась как альтернатива приглашению людей по одному.

Было обнаружено, что ссылки, созданные или отозванные пользователями в период с 17 апреля 2017 по 17 июля 2022 года, раскрывали их хешированные пароли через веб-сокет всем участникам рабочего пространства, подключенным к Slack.

«Такой хешированный пароль не был виден ни в одном клиенте Slack; для его обнаружения требовался активный мониторинг зашифрованного сетевого трафика, исходящего от серверов Slack. Ошибка была обнаружена независимым исследователем и раскрыта 17 июля 2022 года, — объясняют инженеры Slack. — Получив отчет исследователя, мы немедленно устранили основную проблему, а затем начали изучать ее потенциальное влияние на наших клиентов. У нас нет оснований полагать, что из-за этой ошибки кто-то смог получить незашифрованные пароли, однако из соображений безопасности мы сбросили пароли для всех пострадавших пользователей».

Также в Slack  напомнили, что всем пользователям рекомендуется использовать многофакторную аутентификацию, а также своевременно устанавливаться обновления и пользоваться актуальными средствами защиты от вредоносного ПО.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии