Уязвимость в VPN-приложении от ЛК раскрывала IP-адреса пользователей
Исследователь безопасности Дхираж Мишра (Dhiraj Mishra) обнаружил уязвимость в разработанном «Лабораторией Касперского» Android-приложении VPN. По словам исследователя, версия инструмента Kaspersky VPN – Secure Connection 1.4.0.216 и более ранние раскрывают DNS-серверам названия посещаемых сайтов и публичные IP-адреса пользователей.
Проблема заключается в том, что уязвимые версии приложения не направляют DNS-запрос через безопасный туннель. Другими словами, для пользователей, желающих сохранить анонимность, скрыв свой публичный IP-адрес, инструмент бесполезен.
При каждом посещении сайта с устройства, где установлен Kaspersky VPN – Secure Connection, браузер ищет его IP-адрес и подключается к DNS-серверу. Как обнаружил Мишра, этот запрос не направляется через VPN-туннель, поэтому сервис DNS может регистрировать доменные имена посещаемых сайтов, время посещения и публичный IP-адрес пользователя.
Исследователь сообщил производителю о проблеме в апреле текущего года. Уязвимость была исправлена в версии 1.4.0.453, выпущенной в мае.
Читайте также
- Ошибка в API Facebook предоставляла доступ к фото 6,8 млн пользователей
- Одного ноутбука оказалось достаточно для компрометации всей корпоративной сети
- Депутаты Госдумы разработали план по обеспечению работы Рунета на случай отключения от Сети
- Морские суда часто подвергаются кибератакам
- 25 декабря состоится встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC
- Уязвимость в приложении Logitech позволяла удаленно инициировать нажатие клавиш