Google je slučajno otkrio detalje o nezakrpanom Chromium problemu koji može ostaviti JavaScript aktivnim u pozadini i omogućiti udaljeno izvršavanje koda. Budući da Chromium čini osnovu više preglednika, rizik prelazi granice jednog proizvoda.
Google je slučajno otkrio detalje o nezakrpanom Chromium problemu koji može ostaviti JavaScript aktivnim u pozadini i omogućiti udaljeno izvršavanje koda. Budući da Chromium čini osnovu više preglednika, rizik prelazi granice jednog proizvoda.
Preglednici su jedna od najvažnijih sigurnosnih granica modernog rada. Propust koji omogućuje izvršavanje koda i nakon zatvaranja preglednika mijenja očekivanja korisnika i administratora o tome kada je sesija zaista završena. Koordinirano objavljivanje ranjivosti ključno je jer napadači brzo pretvaraju tehničke detalje u exploit. Kada se informacije pojave prije zakrpe, dobavljači i administratori gube dio vremena za obranu.
Slučajno otkrivanje detalja nezakrpanog Chromium propusta posebno je problematično jer Chromium nije samo jedan preglednik. Na njemu se temelji velik dio modernog web iskustva, pa se informacija o ranjivosti brzo pretvara u rizik za više proizvoda i korisničkih okruženja. Koordinacija objave zato je jednako važna kao sama zakrpa.
Preglednik je danas glavni poslovni klijent za SaaS aplikacije, identitete, dokumente i administraciju. Propust koji može ostaviti JavaScript aktivnim ili omogućiti izvršavanje koda narušava osnovnu pretpostavku da zatvaranje sesije prekida rizik. Za administratore to znači potrebu za brzim nadogradnjama i centralnom kontrolom verzija.
Dominacija Chromiuma donosi kompatibilnost i brži razvoj weba, ali i koncentrirani sigurnosni učinak. Kada se pojavi ozbiljan propust, velik broj preglednika i aplikacijskih okruženja može dijeliti isti korijenski problem. Organizacije zato moraju imati politiku upravljanja preglednicima jednako ozbiljnu kao za operativne sustave.
Ovaj slučaj pokazuje da upravljanje ranjivostima nije samo tehnički proces, nego i komunikacijska disciplina. Prerano objavljeni detalji mogu skratiti vrijeme obrane i dati napadačima prednost. U velikim ekosustavima povjerenje se čuva preciznim tajmingom, jasnim obavijestima i brzom distribucijom zakrpa.
Nizozemsko tijelo za zaštitu podataka kaznilo je Uber s 825 milijuna eura zbog automatiziranog suspendiranja i deaktiviranja računa europskih vozača bez dovoljnog informiranja i značajne ljudske provjere. Odluka od 17. kolovoza, koju je regulator potvrdio Reutersu 21. kolovoza, obuhvaća incidente od 2020. do 2022. Uber je najavio žalbu, pa kazna i činjenični nalazi još nisu pravomoćni.
Google, Meta, Snap i TikTok zatražili su od australskog Senata oprez pri tumačenju ranih podataka prema kojima oko 80 posto maloljetnika i dalje koristi društvene mreže unatoč zabrani računa za mlađe od 16 godina. Čelnici lokalnih podružnica govorili su 14. kolovoza u Canberri pred odborom koji razmatra udvostručenje najveće kazne na 99 milijuna australskih dolara i jače ovlasti eSafety Commissionera.
Američki prizivni sud za Deveti okrug dopustio je nastavak više od 3.000 saveznih tužbi u kojima se Meta, Google, TikTok i Snap terete da su dizajnom društvenih mreža poticali ovisnost mladih. Odluka je objavljena sredinom kolovoza, a sud nije odlučio jesu li kompanije odgovorne, nego je odbio procesni pokušaj da se postupci zaustave prije suđenja.