Перейти к содержимому
ГУЗ "Городская поликлиника №1 г. Гродно"
Поликлиника №1 Гродно
Вызов на дом: 61-06-24, +375(33)370-36-43 Телефон для справок: 61-06-45, +375(33)370-36-42 Эл. почта: gp1@gp1.by Гродно, ул. Лермонтова, 13, Индекс: 230029
  • Главная
  • О поликлинике
    О нас Контакты Структура Режим работы Администрация О нас в прессе и на ТВ Наши достижения и новости Территория обслуживания
  • Статьи
  • Информация
    Сотрудникам
    Профком Доска почета БРСМ Белорусский союз женщин Психотерапевтический кабинет Труд несовершеннолетних
    Пациентам
    Опрос "Вакцинопрофилактика" Согласие пациента на сложное медицинское вмешательство О доступности безбарьерной среды для пациентов, передвигающихся на кресле-коляске" Регламент оказания мед помощи Сексологическая помощь Гарантии и льготы семьям, воспитывающим детей Социальные гарантии семьям, воспитывающим детей-инвалидов Здоровый образ жизни Памятка для выезжающих за рубеж Обследование на вирус папиломы человека Активное долголетие Семейный капитал Противодействие наркотикам Отказ от трансплантации Школа здоровья Противодействие домашнему насилию Единые дни здоровья Диспансеризация Категории граждан, имеющих право на внеочередное медицинское обслуживание Водительская комиссия Эндопротезирование суставов Ранняя диагностика расстройств аутистического спектра Цифровая безопасность Ясный язык Льготное обеспечение детей до 3 лет Социальная реклама
    Расписание Электронная регистратура Родителям Абитуриентам Целевой набор Вакансии Наши внештатные специалисты Борьба с экстремизмом Общественный совет Пожарная безопасность Резерв родов Оказание паллиативной медицинской помощи населению
  • Платные услуги
    Гражданам РБ Иностранным гражданам Юридических лиц Медицинский туризм Социальное такси
  • Одно окно
    Административные процедуры Законодательные акты
  • Обращения граждан
    Горячая телефонная линия График прямых телефонных линий ГЦГП, ГУЗО, ГОРИСПООКОМ Нормативные документы по работе с обращениями граждан Алгоритм обращения граждан и юридических лиц График прямой телефонной линии Электронные обращения Вопрос-ответ Отзывы пациентов График приёма граждан по личным вопросам График проведения выездных приемов граждан График приема телефонной линии Облисполкома Личный приём руководством Облисполкома
  • Антикоррупционная работа
    Борьба с коррупцией
Поликлиника №1 Гродно
Поиск
ГУЗ "Городская поликлиника №1 г. Гродно"
 
Поиск
  • Главная
  • О поликлинике
    • О нас
    • Контакты
    • Структура
    • Режим работы
    • Администрация
    • О нас в прессе и на ТВ
    • Наши достижения и новости
    • Территория обслуживания
  • Статьи
  • Информация
    • Сотрудникам
      • Профком
      • Доска почета
      • БРСМ
      • Белорусский союз женщин
      • Психотерапевтический кабинет
      • Труд несовершеннолетних
    • Пациентам
      • Опрос «Вакцинопрофилактика»
      • Согласие пациента на сложное медицинское вмешательство
      • О доступности безбарьерной среды для пациентов, передвигающихся на кресле-коляске
      • Регламент оказания мед помощи
      • Сексологическая помощь
      • Гарантии и льготы семьям, воспитывающим детей
      • Социальные гарантии семьям, воспитывающим детей-инвалидов
      • Здоровый образ жизни
      • Памятка для выезжающих за рубеж
      • Обследование на вирус папиломы человека
      • Активное долголетие
      • Семейный капитал
      • Противодействие наркотикам
      • Отказ от трансплантации
      • Школа здоровья
      • Противодействие домашнему насилию
      • Единые дни здоровья
      • Прививки против жёлтой лихорадки
      • Диспасеризация
      • Категории граждан, имеющих право на внеочередное медицинское обслуживание
      • Водительская комиссия
      • Эндопротезирование суставов
      • Ранняя диагностика расстройств аутистического спектра
      • Цифровая безопасность
      • Ясный язык
      • Льготное обеспечение детей до 3 лет
      • Социальная реклама
    • Расписание
    • Родителям
    • Абитуриентам
    • Целевой набор
    • Вакансии
    • Наши внештатные специалисты
    • Борьба с экстремизмом
    • Пожарная безопасность
    • Резерв родов
    • Оказание паллиативной медицинской помощи населению
  • Платные услуги
    • Гражданам РБ
    • Иностранным гражданам
    • Юридических лиц
    • Медицинский туризм
    • Социальное такси
  • Одно окно
    • Административные процедуры
      • Законодательные акты
  • Обращения граждан
    • Горячая телефонная линия
    • График прямых телефонных линий ГЦГП, ГУЗО, ГОРИСПООКОМ
    • Нормативные документы по работе с обращениями граждан
    • Алгоритм обращения граждан и юридических лиц
    • График прямой телефонной линии
    • Электронные обращения
    • Вопрос-ответ
    • Отзывы пациентов
    • График приёма граждан по личным вопросам
    • ГРАФИК проведения выездных приемов граждан
    • График приема телефонной линии Облисполкома
    • Личный приём руководством Облисполкома
  • Антикоррупционная работа
    • Борьба с коррупцией
  • Главная
  • Блог
/ Кибербезопасность / От Programmer

Популярный торрент-клиент 14 лет позволял заражать ПК пользователя по вине разработчиков

В популярном торрент-клиенте qBittorrent на протяжении 14 лет присутствовала опасная уязвимость удаленного выполнения кода. Она позволяет незаметно заразить компьютер пользователя и вести за ним наблюдение. Разработчики без лишнего шума закрыли брешь.

14-летняя брешь в qBittorrent

Разработчики устранили опасную уязвимость в популярном торрент-клиенте qBittorrent, которая позволяла злоумышленникам проводить атаки типа MITM (Man-In-The-Middle; атака просредника) на пользователей программы, пишет Bleeping Computer.

Примечательно, что фрагмент кода, содержащий ошибку, приводящую к уязвимости, был принят разработчиками qBittorrent 6 апреля 2010 г. С того момента и по 28 октября 2024 г., когда брешь была закрыта с выходом версии 5.0.1, прошло более 14 лет. Все эти годы инструмент для обмена файлами по p2p-протоколу BitTorrent мог применяться хакерами, к примеру, для заражения его пользователей вредоносным ПО.

Следует отметить, что разработчики qBittorrent закрыли опасную брешь без особого шума, не предупредив пользователи и не опубликовав информацию о ней в базе данных общеизвестных уязвимостей, как это принято в отрасли разработки ПО.

Без контроля валидности SSL-сертификата

Уязвимость, обнаруженная специалистами компании Sharp Security, затрагивает менеджер загрузки (DownloadManager) – компонент qBittorrent, используемый программой для решения ряда задач, связанный с получением данных из интернета. В частности, он применяется для получения результатов поиска в Сети через встроенный движок, автоматической загрузки .torrent-файлов, подтягивания фавиконов и подписок из RSS. Для загрузки файлов, описание которых «упаковано» в .torrent-файл (непосредственно файлов, которыми ведут обмен пользователи торрент-трекера по протоколу BitTorrent), менеджер загрузки не применяется.

download-700.jpg

freepik.com / rawpixel
Заразиться вредоносным ПО через торрент-клиент можно даже не скачивая торренты

Основная проблема qBitTorrent, заложенная в него разработчиками (возможно, непреднамеренно) заключается в том, что менеджер загрузки торрент-клиента при установлении соединения с сервером готов принять совершенно любой сертификат безопасности, в том числе подделанный злоумышленником. Такой сертификат позволяет его владельцу вторгаться в процесс обмена данными между торрент-клиентом и удаленным сервером, имея возможность не только анализировать трафик, но и модицифировать его. Причем ни сервер, ни клиент в этом случае подмену не заметят.

SSL/TLS-сертификат удостоверяет подлинность веб-сайта и позволяет использовать зашифрованное соединение между веб-браузером и сервером. Такие сертификаты выдаются доверенными центрами сертификации (Certification Authority; CA). Если сайт не имеет валидного сертификата (выдан CA, срок действия не истек) или сертификата вообще, браузер, как правило, недвусмысленно предупреждает пользователя об опасности посещения этого веб-ресурса.

Как отмечают в Sharp Security, в реализации класса (в смысле типа данных в объектно-ориентированных языках программирования) компонента DownloadManager qBittorrent все ошибки валидации SSL-сертификата целенаправленно игнорировались, следует из коммита 9824d86 в официальный репозиторий проекта на GitHub. Вероятно, в 2010 г. разработчики решили добавить поддержку загрузки по безопасной версии протокола HTTP – HTTPS – и не стали заморачиваться реализацией отсеивания подключений к серверам, не имеющим валидного SSL-сертификата.

Как злоумышленники могли использовать уязвимость

В работе поискового движка qBittorrent задействован интерпретатор языка программирования Python. Если операционной системой пользователя является Microsoft Windows, а Python необходимой версии не установлен, то программа предложит автоматически загрузить и запустить его инсталлятор из Сети. Проблема в том, что URL инсталлятора встроен непосредственно в исходный код торрент-клиент и, таким образом, злоумышленник благодаря поддельному сертификату может этот URL подменить любым другим, в том числе ведущим к вредоносному файлу. В результате пользователь, уверенный, что устанавливает Python, на самом деле запустит на своем компьютере троян или другой тип вируса.

Похожая проблема затрагивает механизмы обновления приложения и RSS-подписок на торренты в qBittorrent. Кроме того, qBittorrent периодически самостоятельно загружает и распаковывает сжатую базу данных GeoIP для геолокации по IP-адресу из источника, прописанного в коде клиента. Подмена указанного разработчиками URL на собственный позволяет злоумышленнику подсунуть клиенту специальным образом модифицированные файлы и добиться переполнения памяти на целевой машине.

В Sharp Security отмечают, что эту уязвимость удобно использовать для слежки за пользователями qBittorrent, не вызывая у них подозрения и не применяя сложных и дорогостоящих в применении методов вроде QUANTUM.

Специалисты Sharp Security рекомендуют использовать альтернативные торрент-клиенты с открытым исходным кодом, которые не имеют и не имели подобных брешей, например, Deluge и Transmission.

Несколько фактов о qBitTorrent

qBitTorrent – это свободный кроссплатформенный клиент файлообменной сети BitTorrent, автором и основным разработчиком которого с 2006 г. является Кристоф Дюме (Christophe Dumez).

Разработчики qBitTorrent позиционируют свой продукт в качестве свободной альтернативы популярнейшему торрент-клиенту uTorrent.

Код торрент-клиента написан на языке программирования C++ и распространяется на условиях лицензии GPLv2+. Основной графический интерфейс программы реализован с использованием библиотеки Qt, веб-интерфейс базируется на Ajax.

Среди функций клиента, обеспечивших ему популярность, помимо кроссплатформенности и современного Qt-интерфейса, также фильтрация IP, интегрированный поисковый движок, поддержка RSS.

В сентябре 2023 г. CNews писал о том, что злоумышленники используют qBittorrent для тайной добычи криптовалюты Monero на компьютерах своих жертв. Внедрение майнеров становится возможным при неправильной настройке торрент-клиента конечным пользователем.

Источник: https://safe.cnews.ru

← Предыдущая Запись
Следующая Запись →
Footer

О поликлинике

Государственное учреждение здравоохранения «Городская поликлиника № 1г. Гродно»
является лечебно-профилактическим учреждением Ленинского района г.Гродно.

Быстрые ссылки

  • Главная
  • О нас
  • Расписание
  • Администрация
  • Территория обслуживания

Контакты

 gp1@gp1.by

Единый номер регистратуры (запись на прием, вызов на дом):
61-06-24, +375(33)370-36-43
Телефон для справок:
61-06-45, +375(33)370-36-42

 Гродно, ул. Лермонтова, 13, Индекс: 230029

© 2012-2024 Городская поликлиника №1 г. Гродно,  УНП 591009722

Яндекс.Метрика
позвонить в регистратуру

Уважаемые пользователи!

В связи с проведением технических работ эта страница временно недоступна. 

Приносим извинения за возможные неудобства!

2 января 2023 года вступают в силу изменения Закона Республики Беларусь «Об обращениях граждан и юридических лиц», в связи с этим, подача электронных обращений будет возможна только с помощью государственной единой (интегрированной) республиканской информационной системы учета и обработки обращений граждан и юридических лиц

Обращения.бел

Внимание!

Клинико-диагностическая лаборатория на платной основе выполняет  количественное определение витамина D в сыворотке крови

22 руб. 90 коп.

Вы можете пройти экспресс-тест на наличие антител (IgMuIgG) к SARS-Cov-2 на платной основе и предварительной записи.

Стоимость услуги 17 руб. 22 коп.

При себе иметь паспорт.

Забор крови производится с 8.30-11.00 в кабинете 301а натощак.

Предварительная запись по телефону:

61-06-24

или

8-033-370-36-42 — платные услуги

Для получения выписки из медицинских документов необходимо заполнить бланк, доступный по ссылке ниже, и отправить его на адрес электронной почты gp1@gp1.by

Скачать бланк запроса на выписку из медицинских документов

 


    Файлы до 10Mb
    Файлы до 5Mb
    Файлы до 5Mb
    Файлы до 3Mb
    Файлы до 2Mb


    Введите код с картинки:captcha

    Прокрутить вверх