Уязвимость, связанная с искажением критически важной информации в пользов…
Уязвимость, связанная с искажением критически важной информации в пользовательском интерфейсе (UI), в Documenso позволяет осуществлять спуфинг контента. Отображаемая версия не показывает версию со сведенными слоями, после загрузки, при печати (например, через Google Chrome -> Examine the print preview): будет отображаться только уязвимость, не все слои будут сведены. Эта проблема затрагивает Documenso: до 1.8.0, >1.8.0 и Documenso SaaS (Hosted) по состоянию на 2024-12-05.
Пользовательский интерфейс не представляет пользователю критическую информацию должным образом, что позволяет скрывать или подменять саму информацию либо её источник. Это нередко является составной частью фишинговых атак.
https://cwe.mitre.org/data/definitions/451.html →Открыть в коллекции CWE →Фишинг — это метод социальной инженерии, при котором злоумышленник выдаёт себя за легитимную организацию, с которой жертва может вести дела, с целью побудить пользователя раскрыть конфиденциальную информацию (как правило, учётные данные аутентификации), которую злоумышленник впоследствии использует в своих целях. По существу, фишинг является формой сбора информации — «выуживания» данных.
https://capec.mitre.org/data/definitions/98.html →Открыть в коллекции CAPEC →Злоумышленник вводит в заблуждение приложение или пользователя, убеждая их запросить ресурс из непредусмотренного расположения. Подменяя расположение, злоумышленник может добиться использования альтернативного ресурса, нередко подконтрольного злоумышленнику, что помогает ему достигать вредоносных целей.
https://capec.mitre.org/data/definitions/154.html →Открыть в коллекции CAPEC →Злоумышленник направляет атаку фишингом (CAPEC-98) против конкретного пользователя или группы, адаптируя её к определённой категории пользователей для максимальной релевантности и обманчивости. Целевой фишинг — это расширенная версия фишинговой атаки, нацеленная на конкретного пользователя или группу. Качество целевого письма, как правило, повышается за счёт того, что оно кажется исходящим от известного или доверенного лица. Если учётная запись электронной почты какого-либо доверенного лица была скомпрометирована, сообщение может быть подписано цифровой подписью. Сообщение будет содержать информацию, специфичную для целевых пользователей, повышающую вероятность того, что они перейдут по ссылке на скомпрометированный сайт. Например, сообщение может свидетельствовать об осведомлённости о месте работы, проживании, интересах или иных сведениях о жертве, указывая на знакомство с ней. Как только пользователь следует инструкциям в сообщении, атака развивается как стандартный фишинг.
https://capec.mitre.org/data/definitions/163.html →Открыть в коллекции CAPEC →Злоумышленник нацеливается на пользователей мобильных телефонов с фишинговой атакой с целью получения паролей к учётным записям или конфиденциальной информации. Мобильный фишинг — это разновидность социотехнической техники фишинга, при которой атака инициируется посредством текстового или SMS-сообщения, а не электронного письма. Пользователю предлагается предоставить информацию или посетить скомпрометированный веб-сайт через данное сообщение. Помимо способа инициирования атаки, она развивается так же, как стандартная фишинговая атака.
https://capec.mitre.org/data/definitions/164.html →Открыть в коллекции CAPEC →Злоумышленник способен замаскировать одно действие под другое и тем самым обманом вынудить пользователя инициировать один тип действия, намереваясь инициировать другое. Например, пользователя могут убедить, что нажатие кнопки отправит запрос, тогда как в действительности произойдёт загрузка программного обеспечения. Злоумышленники могут осуществлять данную атаку как с использованием социотехнических методов — например, просто убеждая жертву совершить действие или опираясь на естественную склонность пользователя к нему, — так и технических методов, например с помощью кликджекинг-атаки, при которой пользователь видит один интерфейс, тогда как в действительности взаимодействует со вторым, скрытым интерфейсом.
https://capec.mitre.org/data/definitions/173.html →Открыть в коллекции CAPEC →