В qBittorrent устранен недостаток удаленного выполнения кода, вызванный неспособностью проверить сертификаты SSL/TLS в DownloadManager управляющем загрузками в приложении. Уязвимость, добавленная в git 6 апреля 2010 года, в итоге была исправлена в последнем выпуске в версии 5.0.1 от 28 октября 2024 года, более чем через 14 лет. qBittorrent – это бесплатный клиент с открытым исходным кодом для загрузки и обмена файлами по протоколу BitTorrent. Кроссплатформенность, IP-фильтрация, встроенная поисковая система, поддержка RSS-каналов и современный интерфейс на базе Qt сделали его особенно популярным. Как отметил в своем блоге исследователь безопасности Sharp Security, команда исправила заметный недостаток, не проинформировав об этом пользователей должным образом и не присвоив проблеме CVE. Основная проблема заключается в том, что с 2010 года qBittorrent принимал любые сертификаты, в том числе поддельные/нелегитимные, что позволяло злоумышленникам, занимающим позицию «человек посередине», и
qBittorrent исправляет уязвимость из-за которого пользователи подвергались MitM-атакам в течение 14 лет
8 ноября 20248 ноя 2024
2 мин