Технічний фахівець Google Біллі Ріос у своєму блозі стверджує, що ним був знайдений спосіб обійти нову систему безпеки, реалізовану в новій версії Adobe Flash Player з метою ускладнення атак. Ріос говорить, що його метод дозволяє обійти локальну файлову “пісочницю”, яка спочатку повинна була запобігти доступу Flash-файлів до віддаленої інформації, розташованої за межами ізольованого сегменту пам’яті комп’ютера.
Напередодні Різдва по старому стилю, 23 грудня, персонал Білого дому одержав вітальну листівку. Під ангельським обличчям святкового настрою ховався злісний троян. В результаті атаки трояном було вкрадено близько 2 Гб документів.
Хакери нанесли електронній системі Євросоюзу, в якій здійснюється торгівля квотами на викиди парникових газів і шкідливих речовин в атмосферу, збиток на 30 мільйонів євро.
Як зазначається, 20 січня найбільші європейські біржі, що торгують квотами на викиди, призупинили здійснення угод. У числі таких бірж ICE Futures Europe, Nasdaq OMX Commodities Europe і LCH.Clearnet.
У липні, 25.07.2010, я знайшов Full path disclosure та SQL Injection уразливості в системі MC Content Manager (це українська комерційна CMS). Які я виявив на декількох сайтах на даному движку. Про що найближчим часом повідомлю розробникам.
Окрім цього зверну вашу увагу на наступну зміну в моїй дільяності. З 2005 року (і особливо з моменту відкриття сайту в 2006 році) я активно займався соціальним секюріті аудитом - повідомляв адмінів сайтів про уразливості на їхніх проектах. Про особливості соціального секюріті аудита я писав в статті Просунуте відповідальне оприлюднення уразливостей. Розробникам веб додатків, браузерів та інших додатків я також часто повідомляв про дірки, але найбільше займався саме сайтами.
На цю діяльність я витратив чимало часу за останні шість років, але ефективність її невелика. І з кожном роком все більше часу витрачалося в пусту (на повідомлення невдячним адмінам сайтів, які ігнорують мої повідомлення і продовжують забивати на безпеку, як вони це робили і раніше). Тому з цього року я більше не займаюся цією діяльністю і буду знаходити та повідомляти лише про дірки у веб додатках. Виключенням можуть бути лише секюріті та e-commerce сайти, а також найбільш відомі веб проекти.
В січні я продовжив публікувати інформацію про сайти, на яких я знайшов уразливості раніше. Після того як я завершу публікацію цих дірок, а також тих, що були пропущені, я зосереджуся на дірках у веб додатках, веб серверах та інших додатках. Тому в цьому році буде багато інформації саме стосовно даної категорії уразливостей.
У листопаді, 04.11.2009, я знайшов Cross-Site Scripting та Full path disclosure уразливості на проекті http://xataface.com. Про що найближчим часом сповіщу адміністрацію проекту.
Детальна інформація про уразливості з’явиться пізніше.