Архів для категорії 'Новини'

Численні уразливості в Mozilla Firefox, Thunderbird і Seamonkey

20:08 13.11.2013

Виявлені численні уразливості безпеки в Mozilla Firefox, Thunderbird і Seamonkey.

Уразливі продукти: Mozilla Firefox 24, Firefox ESR 24, Thunderbird 24, Seamonkey 2.21.

Численні пошкодження пам’яті, підміна адресного рядка, обхід захисту.

  • Mozilla Foundation Security Advisory 2013-93 (деталі)
  • Mozilla Foundation Security Advisory 2013-94 (деталі)
  • Mozilla Foundation Security Advisory 2013-95 (деталі)
  • Mozilla Foundation Security Advisory 2013-96 (деталі)
  • Mozilla Foundation Security Advisory 2013-97 (деталі)
  • Mozilla Foundation Security Advisory 2013-98 (деталі)
  • Mozilla Foundation Security Advisory 2013-99 (деталі)
  • Mozilla Foundation Security Advisory 2013-100 (деталі)
  • Mozilla Foundation Security Advisory 2013-101 (деталі)
  • Mozilla Foundation Security Advisory 2013-102 (деталі)

Витік інформації в Microsoft Silverlight

23:57 12.11.2013

23.10.2013

Виявлений витік інформації в Microsoft Silverlight.

Уразливі версії: Silverlight 5.

Витік вмісту пам’яті.

  • Microsoft Security Bulletin MS13-087 - Important Vulnerability in Silverlight Could Allow Information Disclosure (2890788) (деталі)

12.11.2013

Додаткова інформація.

  • Microsoft Silverlight Invalid Typecast / Memory Disclosure (деталі)

Новини: захист Google від DDoS, блокування Java-плагіна та аналіз експлоітів

22:48 02.11.2013

За повідомленням www.xakep.ru, проект “Щит”. Google захистить слабких від DDoS-атак.

Світова карта DDoS-атак нагадує карту бойових дій третьої світової війни “США проти всіх”. DDoS-атаки в Інтернеті не припиняються ні на секунду, вони вже стали нормальним фоновим шумом, звичним інструментом у розбірках між компаніями й окремими фізичними особами.

Для допомоги жертвам подібних атак компанія Google запустила новий проект “Щит”. Зі своїми мільйонами серверів і точками роздачі контенту по усьому світі інфраструктура Google - це непробивний захист для будь-якого сайта.

За повідомленням www.opennet.ru, в Firefox заблокований за замовчуванням Java-плагін.

Розробники Mozilla, незадоволені постійними проблемами з безпекою браузерного плагіна для платформи Java, зважилися на радикальні міри і внесли Java-плагін у список блокування за замовчуванням. Блокуванню підлягають усі версії даного плагина, включаючи саму останню, пропоновану Oracle - Java Plugin 7 update 45 у версіях для Linux, OS X і Windows. Увесь Java-контент на сайтах тепер вважається небезпечним, у зв’язку з чим виводиться відповідне попередження.

Це нововведення було зроблене в якості апдейта для Firefox 24. Що цікаво, оновлення з блокування Java було зроблено 18.10, а вже 25.10 Мозіла передумала і відмінила його - знявши блокування Java по замовчуванню. Не вистачило в них духу :-) .

За повідомленням www.xakep.ru, Sandy: новий інструмент для аналізу експлоітів.

Фахівці з інформаційної безпеки і прості користувачі одержали у своє розпорядження перший автоматичний інструмент для аналізу експлоітів у JAR і файлах інших форматів.

Веб-сервіс за назвою Sandy створювався для статичного і динамічного аналізу файлів у форматах Microsoft Office, PDF, JAR, Flash і HTML. Онлайнова бета-версія поки що приймає для аналізу тільки JAR і ZIP.

Виконання коду в Apache OpenJPA

20:06 02.11.2013

Виявлена можливість виконання коду в Apache OpenJPA.

Уразливі версії: Apache OpenJPA 1.2, OpenJPA 2.2.

Дані, контрольовані користувачем, заносяться у виконуємий файл.

  • Remote Code Execution vulnerability in OpenJPA (деталі)

Вийшов Mozilla Firefox 25

20:16 01.11.2013

У жовтні, 29.10.2013, вийшов Mozilla Firefox 25. Нова версія браузера вийшла через півтора місяця після виходу Firefox 24.

Mozilla офіційно випустила реліз веб-браузера Firefox 25, а також мобільну версію Firefox 25 для платформи Android. Відповідно до шеститижневого циклу розробки, реліз Firefox 26 намічений на 10 грудня, а Firefox 27 на 21 січня.

Також був випущений Seamonkey 2.22 та оновлені гілки із тривалим терміном підтримки Firefox 24.1.0 і Thunderbird 24.1.0. А також минулих ESR-гілок Firefox 17 і Thunderbird 17, що будуть оновлятися до моменту виходу Firefox 24.2.0, запланованого на 10 грудня.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 25.0 усунуто 10 уразливостей, серед яких 5 позначені як критичні, що можуть привести до виконання коду зловмисника при відкритті спеціально оформлених сторінок. Причому ця кількість - це саме патчі (Mozilla типово виправляє по декілька дір за один патч).

DDoS атаки на одеські сайти

22:41 30.10.2013

Нещодавно відбулося декілька DDoS атак на сайти двох одеських ЗМІ та партії “Родина”. Всі атаки носили політичний характер. Вони пов’язуються з арештом депутата Ігоря Маркова.

Атаки на ресурси почалися 22.10.2013 і тривали декільк діб.

Всього були проведенні DDoS атаки на наступні сайти:

  • timer.od.ua
  • atv.odessa.ua
  • rodina.od.ua

Жовтневий вівторок патчів від Microsoft

20:41 30.10.2013

У жовтні місяці Microsoft випустила 8 патчів. Що значно менше ніж у вересні.

У жовтневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 8 бюлетенів по безпеці. Що закривають численні уразливості в програмних продуктах компанії. Чотири патчі закривають критичні уразливості та чотири патчі закривають важливі уразливості.

Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows XP, 2003, Vista, 2008, 7, 2008 R2, 8, 2012, RT, 8.1 та RT 8.1. А також Microsoft Office, Internet Explorer, Silverlight і SharePoint Server.

Витік інформації в IBM WebSphere

22:45 29.10.2013

Виявлений витік інформації в IBM WebSphere.

Уразливі версії: IBM WebSphere Commerce Enterprise 5.6, 6.0 та 7.0.

Токен доступу міститься в URL та вразливий до padding oracle атаки.

  • IBM WebSphere Commerce: Encrypted URL Parameter Vulnerable to Padding Oracle Attacks (деталі)

Новини: взлом проекту PHP, дорога SQL ін’єкція та бекдор в роутерах D-Link

22:47 26.10.2013

За повідомленням www.opennet.ru, підтверджено факт взлому інфраструктури проекту PHP.

Після взлому мережі Adobe, про що я писав на початку місяця, настала черга проекту PHP, чиї сервери були взломані. Вбудований антивірус в пошуковці Google виявив шкідливий код на сайті www.php.net. Спочатку представники проекту PHP відмахувалися від цього, зписуючи не неточність антивірусу Гугла, але пізніше підтвердили факт взлому серверів проекту.

Після проведення детального аналізу причин позавчорашнього потрапляння сайта php.net у чорні списки Google, представники проекту PHP підтвердили інформацію про одержання зловмисниками контролю над деякими серверами в інфраструктурі проекту. Зокрема, сліди взлому виявлені на двох серверах, що забезпечують роботу сайтів www.php.net, static.php.net, git.php.net і bugs.php.net.

У даний момент зазначені сервери виведені з роботи, а працюючі на них сервіси перенесені на нові сервери, налаштовані з оглядкою на підвищену безпеку. Спосіб, використаний нападниками для одержання доступу до серверів, поки не ясний, але представники проекту працюють над покращенням безпеки (зокрема оновили старі версії веб сервера та PHP на серверах).

За повідомленням www.xakep.ru, SQL ін’єкція принесла 100 тисяч доларів.

Хакерська група TeamB3rS3rK опублікувала 20-хвилинне відео з демонстрацією SQLi-атаки, що вони провели на сайт американського провайдера Sebastian.

Заволодівши поштовими скриньками, у них був проведений повнотекстовий пошук по слову Paypal для пошуку інформації про грошові перекази. Крім того, хакери перевірили ті ж самі облікові дані в онлайн-банкінгу Citibank - і теж знайшли чимало збігів.

Зловмисники стверджують, що одержали доступ до банківських рахунків багатьох користувачів і зняли з них у цілому $100 тис. Таким чином, простенька SQL ін’єкція принесла їм дуже великий прибуток.

За повідомленням bugtraq.ru, бекдор в роутерах D-Link.

У прошивці v1.13 роутера D-Link DIR-100 виявилася забавна перевірка, що дозволяє одержати повний доступ до адмінки без жодних паролів. Досить установити в якості UserAgent свого браузера рядок “xmlset_roodkcableoj28840ybtide” (при зворотному прочитанні виходить “edіtby04882joelbackdoor”). Швидше за все, зачеплені й інші моделі, що використовують ту ж прошивку.

Раніше я писав, що D-Link випускає діряві маршрутизатори (сам знаходив уразливості в їхніх пристроях), а зараз вони почали додавати бекдори в свої пристрої.

Численні уразливості в Microsoft SharePoint Server

20:03 25.10.2013

17.09.2013

Виявлені численні уразливості безпеки в Microsoft SharePoint Server.

Уразливі продукти: SharePoint Server 2007, SharePoint Server 2010, SharePoint Server 2013, SharePoint Portal Server 2003, SharePoint Portal Server 2007, SharePoint Portal Server 2010, SharePoint Portal Server 2013.

DoS, міжсайтовий скриптінг, пошкодження пам’яті, виконання коду.

  • Microsoft Security Bulletin MS13-067 - Critical Vulnerabilities in Microsoft SharePoint Server Could Allow Remote Code Execution (2834052) (деталі)

25.10.2013

Додаткова інформація.

  • Microsoft SharePoint 2013 (Cloud) - Persistent Exception Handling Web Vulnerability (деталі)