Интересное
  • Алексей
  • Без рубрики
  • 1 мин. чтения

В образовательных приложениях нашли 2,5 тысячи уязвимостей

Специалисты компании AppSec Solutions с помощью собственной системы AppSec.Sting провели масштабное исследование безопасности 87 наиболее востребованных образовательных приложений, доступных в российских и зарубежных магазинах цифрового контента. В выборку вошли сервисы для поиска репетиторов, интерактивные самоучители иностранных языков, электронные дневники и цифровые версии учебников. IT Speaker ознакомился с результатами.

В ходе проверки эксперты выявили порядка 2,5 тысяч недостатков защиты, причем более 40% из них (1065 дефектов) относятся к категориям высокого и критического риска. Динамика тревожная: по сравнению с прошлым годом общее число уязвимостей увеличилось на 41%, а количество опасных дефектов подскочило на 56%. Доля критических находок в общем объеме также выросла – с 39% до 43%.

Руководитель продукта AppSec.Sting Никита Пинаев связал такую статистику с тем, что многие разработчики не уделяют должного внимания безопасности на этапе создания и обновления приложений.

«Образовательные сервисы традиционно пользуются высоким спросом, особенно в период экзаменов, но регулярные проверки защищенности до сих пор не стали обязательной частью релизного цикла для части разработчиков. Рост доли критических уязвимостей это подтверждает», – прокомментировал эксперт.

Наиболее часто встречающаяся критическая проблема – включение конфиденциальных данных непосредственно в программный код. Речь идет о паролях, токенах доступа, ключах шифрования и параметрах тестовых сред. Такая информация может быть использована злоумышленниками для атак как на конечных пользователей, так и на внутреннюю инфраструктуру образовательного сервиса.

Среди уязвимостей высокого уровня лидирует ArbitraryActivityStart – возможность запуска произвольных внутренних экранов приложения. Эта брешь позволяет злоумышленнику напрямую обращаться к скрытым компонентам программы, например, для изменения настроек, что чревато утечкой персональных данных или потерей контроля над учетной записью.

Помимо этого, во многих исследованных приложениях обнаружено отсутствие проверки на подключение отладчика. Эксплуатация этой уязвимости дает возможность подключать к приложению сторонние инструменты, анализировать его код и в перспективе осуществлять полноценный взлом.

Напомним, по данным «К2Тех», в 2025 году число заявок на ремонт и обслуживание корпоративного сетевого оборудования выросло более чем вдвое. Причинами стали износ западной техники, рост доли российских решений и усложнение ИТ-ландшафта.

Вас может заинтересовать: 

25% россиян уходят из компании из-за неудобных каналов связи