Архів для категорії 'Новини'

Зворотний шлях у каталогах в PHP

20:14 11.07.2011

Виявлена можливість використання зворотнього шляху у каталогах в PHP.

Уразливі версії: PHP 5.3.

Зворотний шлях у каталогах при завантаженні файлів RFC 1867.

Новини: взлом MasterCard, блокування сайтів та троян-заробітчанин

22:44 02.07.2011

За повідомленням hackzona.com.ua, хакери повідомили про злом сайту MasterСard.

Хакерське угруповання ibomhacktivist заявило про взлом інтернет-порталу міжнародної платіжної системи MasterCard, повідомляє Twitter-блог, що ймовірно, належить учасникам хакерської групи. У вівторок деякий час сайт MasterCard був недоступний.

Раніше я вже писав про уразливості на сайтах MasterCard і Visa, тому даний інцидент не викликає здвивування :-) .

За повідомленням www.xakep.ru, російська поліція почала блокувати доступ до сайтів без постанови суду.

Новий закон “Про поліцію” дає поліцейським можливість блокувати доступ до “сумнівних” сайтів, не чекаючи постанови суду. Доказом цього стало блокування декількох піратських сайтів, що пропонували скачувати новинки кінопрокату.

За повідомленням habrahabr.ru, виявлений троян, що використовує обчислювальні потужності ПК для генерації Bitcoin.

Автор блога на Хабрахабр, заразив свій комп’ютер трояном Trojan.Win32.Powp.rdf (по класифікації ЛК). Після очищення комп’ютера від трояна, він вирішив на останок дослідити екземпляр даного трояна. Що він зробив, як і потрібно, у віртуальному середовищі. Й він виявив, що цей троян використовує обчислювальні потужності комп’ютера жертви для генерації Bitcoin.

Тобто він використовує обчислувальні потужності інфікованих ПК для заробітку коштів розробнику трояна. При цьому створюючі ботнет з таких троянів. Це перший випадок використання ботнетів для безпосереднього заробітку коштів (а не здачі ботнета в аренду для проведення спам розсилок чи DDoS атак).

Міжсайтова підміна запитів в IBM WebSphere

22:45 01.07.2011

Виявлена CSRF уразливість в IBM WebSphere.

Уразливі версії: IBM WebSphere 7.0.

Міжсайтова підміна запитів в консолі адміністрування.

  • IBM WebSphere Application Server Cross-Site Request Forgery (деталі)

Вийшов Mozilla Firefox 5

22:43 29.06.2011

Нещодавно, 21.06.2011, вийшов Mozilla Firefox 5. Нова версія браузера вийшла через три місяця після виходу Firefox 4.

Після виходу версії 4.0, Mozilla випустила 4.0.1 і потім вже 5.0. При цьому підтримка гілки 4.x браузера припинена (так само як і 3.5.x). Тому виправлення уразливостей в Firefox 4.0.1 випускатися не будуть і всім користувачам рекомендується оновити браузер до версії 5.0.

Реліз веб браузера Firefox 5 вийшов одночасно для настільних систем і мобільної платформи Android. Реліз випущений у рамках нового 16-тижневого циклу розробки.

  • Релиз web-браузера Firefox 5 для настольных и мобильных систем (деталі)

Міжсайтовий скриптіг в Microsoft Certificate Services

20:23 29.06.2011

Виявлена Cross-Site Scripting уразливість в Microsoft Certificate Services.

Уразливі продукти: Microsoft Certificate Services на Windows 2003 Server, Windows 2008 Server.

Міжсайтовий скриптіг в Active Directory Certificate Services Web Enrollment. Це одна з багатьох уразливостей виправлених в червневому вівторок патчів.

  • Microsoft Security Bulletin MS11-051 - Important Vulnerability in Active Directory Certificate Services Web Enrollment Could Allow Elevation of Privilege (2518295) (деталі)

Численні уразливості в Oracle Java

20:16 28.06.2011

13.06.2011

Виявлені численні уразливості безпеки в Oracle Java.

Уразливі продукти: Oracle JRE 6.0, JDK 6.0.

Численні цілочисленні переповнення при розборі профілів ICC. Перехід по неініціалізованому вказівнику в Windows. Виконання шел-команд у Java Web Start.

  • Java HotSpot Cryptographic Provider signature verification vulnerability (деталі)
  • Oracle Java IE Browser Plugin Corrupted Window Procedure Hook Remote Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile MultiLanguage ‘mluc’ Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile Sequence Description ‘pseq’ Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile ‘bfd ‘ Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile ncl2 Count Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Java ICC Screening Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Java Web Start Command Argument Injection Remote Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile ‘crdi’ Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile Multi-Language ‘curv’ Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile ncl2 DevCoords Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile clrt Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile “bfd” Tag Integer Overflow Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile “clrt” Tag Integer Overflow Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile “ncl2″ Tag Integer Overflow Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile “pseq” Tag Integer Overflow Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile “scrn” Tag Integer Overflow Code Execution Vulnerability (деталі)
  • Oracle Java ICC Profile “mluc” Tag Integer Overflow Code Execution Vulnerability (деталі)

28.06.2011

Додаткова інформація.

  • Oracle Java ICC Profile rcs2 Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Java Soundbank Decompression Remote Code Execution Vulnerability (деталі)
  • Java HotSpot Cryptographic Provider signature verification vulnerability (деталі)

Червневий вівторок патчів від Microsoft

20:11 27.06.2011

В червні місяці Microsoft випустила 16 патчів. Що значно більше ніж у травні.

У червневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 16 бюлетенів по безпеці. Що закривають 34 уразливості в програмних продуктах компанії. Зокрема дев’ять патчів закривають критичні уразливості, а інші сім патчів виправляють важливі уразливості.

Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows XP, 2003, Vista, 2008, 7 та 2008 R2. А також Microsoft Office, Internet Explorer, Silverlight, Visual Studio, SQL Server і Forefront.

Новини: банківський троян, хакери і Sony Pictures та українські хакери

22:49 25.06.2011

За повідомленням www.xakep.ru, компанії не вдалося відсудити вкрадені банківським трояном $345000.

Федеральний магістрат виніс обвинувальний вирок проти невеликого підприємства, що втратило $345000 у результаті пограбування онлайн-банка, стверджуючи, що крадіжка була результатом нездатності підприємства убезпечити дані облікового запису.

За повідомленням hackzona.com.ua, хакери вкрали з сайту Sony Pictures особисті дані мільйона користувачів.

Група хакерів, яка називає себе “Lulz Security”, викрала особисті дані більше мільйона користувачів сайту SonyPictures.com. Про це самі хакери повідомили у своєму мікроблозі на Twitter.

Як повідомляється, “Lulz Security” отримала доступ до адрес електронної пошти, паролів, домашніх адрес, дат народження та іншої особистої інформації користувачів. Вкрадені дані були викладені в єдиному архіві на хостингу Mediafire, пізніше архівний файл був видалений через “порушення правил експлуатації”. А після цього випадку хакери з Lulz Security провели ряд інших атак, зокрема провели атаку на сайт ЦРУ.

За повідомленням www.xakep.ru, на Україні знешкоджена група хакерів, що викрала з банківських рахунків $72 млн.

Служба безпеки України разом із правоохоронними органами інших країн припинила протиправну діяльність міжнародного злочинного угруповання хакерів, організованої українцями під прикриттям легальної комерційної структури.

Як повідали в СБУ, використовуючи спеціалізований комп’ютерний вірус Conficker хакери одержували доступ до рахунків в іноземних банківських установах різних країн, знімали з них гроші і переводили в готівку.

Численні уразливості в Firefox, Seamonkey, Thunderbird

22:48 24.06.2011

Виявлені численні уразливості безпеки в Mozilla Firefox, Seamonkey, Thunderbird.

Уразливі продукти: Mozilla Firefox 3.6, Firefox 4.0, SeaMonkey 2.0, Thunderbird 3.1.

Численні пошкодження пам’яті, цілочисленні переповнення, переповнення буфера, міждоменний доступ до даних.

  • Mozilla Firefox SVGPointList.appendItem Remote Code Execution Vulnerability (деталі)
  • Mozilla Firefox nsXULCommandDispatcher Remote Code Execution Vulnerability (деталі)
  • Mozilla Firefox SVGPathSegList.replaceItem Remote Code Execution Vulnerability (деталі)
  • Mozilla Foundation Security Advisory 2011-19 (деталі)
  • Mozilla Foundation Security Advisory 2011-20 (деталі)
  • Mozilla Foundation Security Advisory 2011-21 (деталі)
  • Mozilla Foundation Security Advisory 2011-22 (деталі)
  • Mozilla Foundation Security Advisory 2011-23 (деталі)
  • Mozilla Foundation Security Advisory 2011-24 (деталі)
  • Mozilla Foundation Security Advisory 2011-25 (деталі)
  • Mozilla Foundation Security Advisory 2011-26 (деталі)
  • Mozilla Foundation Security Advisory 2011-27 (деталі)
  • Mozilla Foundation Security Advisory 2011-28 (деталі)

Численні уразливості в Adobe Shockwave Player

19:08 23.06.2011

17.06.2011

Виявлені численні уразливості безпеки в Adobe Shockwave Player.

Уразливі версії: Adobe Shockwave Player 11.5.

Численні пошкодження пам’яті, переповнення буфера, виконання коду.

  • Adobe Shockwave Shockwave 3d Asset.x32 DEMX Chunk Substructure Count Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave xtcL Chunk Parsing Integer Overflow Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave rcsL Chunk 16-bit Field Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave Font Structure Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave DEMX Chunk Multiple Field Parsing Remote Code Execution Vulnerability (деталі)
  • Security update available for Adobe Shockwave Player (деталі)

23.06.2011

Додаткова інформація.

  • Adobe Shockwave Player Remote Code Execution (деталі)
  • Adobe Shockwave Cursor Asset tSAC Chunk Integer Overflow Vulnerability (деталі)
  • Adobe Shockwave Font Asset Heap Overflow Vulnerabilityr Signedness Vulnerability (деталі)
  • Adobe Shockwave Lingo Script Opcodes Integer Signedness Vulnerability (деталі)
  • Adobe Shockwave AudioMixer Structure Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave Missing Lctx Chunk Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave GIF Decompression Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave Shockwave 3d Asset.x32 DEMX Chunk 0xFFFFFF49 Field Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave Shockwave 3d Asset.x32 DEMX 0xFFFFFF45 Field Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave iml32.dll CSWV Chunk Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave TextXtra Text Element Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave tSAC Chunk String Termination Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave rcsL Chunk Parsing Misallocation Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave iml32.dll DEMX Chunk GIF Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave Lnam Chunk Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave rcsL Substructure Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave KEY* Chunk Invalid Size Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave rcsL Trusted Offset Chunk Processing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave CASt Chunk Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave Director File rcsL Chunk Multiple Opcode Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave Cursor Structure Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave rcsL String Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave rcsL Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave dirapi.dll rcsL Chunk Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Shockwave 3D Asset DEMX Integer Overflow Vulnerability (деталі)