Архів для категорії 'Новини'

Міжсайтовий скриптінг в Google Chrome, Flock та WebKit

22:41 25.10.2010

Виявлені можливості міжсайтового скриптінга в браузерах Google Chrome і Flock та в WebKit.

Числені умови міжсайтового скриптінга.

  • Flock Browser: window.open() Method Javascript Same-Origin Policy Violation (XSS) (деталі)
  • Flock Browser: javascript: url with a leading NULL byte can bypass cross origin protection (XSS) (деталі)
  • Flock Browser: A malicious RSS feed can bypass cross origin protection (XSS) (деталі)
  • Flock Browser: A malformed favourite can bypass cross origin protection (XSS) (деталі)

Численні уразливості в Mozilla Firefox, Thunderbird, SeaMonkey

18:21 23.10.2010

Виявлені численні уразливості безпеки в Mozilla Firefox, Thunderbird, SeaMonkey.

Уразливі продукти: Mozilla Firefox 3.5, Firefox 3.6, Thunderbird 3.0, Thunderbird 3.1, SeaMonkey 2.0.

Численні пошкодження пам’яті, переповнення буфера, міжсайтовий скриптінг, проблеми з SSL/TLS, виконання коду.

  • Mozilla Foundation Security Advisory 2010-64 (деталі)
  • Mozilla Foundation Security Advisory 2010-65 (деталі)
  • Mozilla Foundation Security Advisory 2010-66 (деталі)
  • Mozilla Foundation Security Advisory 2010-67 (деталі)
  • Mozilla Foundation Security Advisory 2010-68 (деталі)
  • Mozilla Foundation Security Advisory 2010-69 (деталі)
  • Mozilla Foundation Security Advisory 2010-70 (деталі)
  • Mozilla Foundation Security Advisory 2010-71 (деталі)
  • Mozilla Foundation Security Advisory 2010-72 (деталі)

Новини: комерційний ботнет, інтернет-шахраї в США та зомбовані комп’ютери

22:48 21.10.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, фахівці Damballa виявили комерційний ботнет.

Компанія Damballa, що займається забезпеченням ІТ-безпеки, повідомляє, що в Інтернеті з’явився великий і швидко зростаючий ботнет, створений спеціально для проведення замовних DDoS-атак на різні сайти. Використовувати цю мережу в своїх інтересах можуть всі бажаючі, які заплатять за дану послугу особам, які керують ботнетом.

За повідомленням internetua.com, двох росіян у США засудили за інтернет-шахрайство.

Суд Манхеттена розглянув справи двох росіян, арештованих за крадіжку коштів з рахунків американських вкладників. Як повідомляється із посиланням на віце-консула Росії в Нью-Йорку, їх присудили до тюремного ув’язнення і грошових штрафів.

За повідомленням hackua.com, США лідирують за кількістю “зомбованих” комп’ютерів.

Корпорація Microsoft обнародувала черговий звіт Security Intelligence Report, в якому розглядається ситуація з безпекою у Всесвітній мережі.

За даними “Майкрософт”, в даний час Сполучені Штати лідирують за кількістю комп’ютерів, залучених до ботнетів: у першій половині поточного року понад 2,2 млн. американських ПК були частиною таких мереж. “Зомбовані” машини використовуються для розсилки спаму та організації DoS-атак. Крім того, зловмисники викрадають з інфікованих комп’ютерів конфіденційні дані.

Уразливості в Adobe Shockwave Player

22:46 20.10.2010

Виявлені уразливості безпеки в Adobe Shockwave Player.

Уразливі версії: Adobe Shockwave Player 11.5.

Цілочисленні переповнення і переповнення буфера при обробці Shockwave.

  • Adobe Shockwave Player 3D Model Buffer Overflow (деталі)
  • Adobe Shockwave Player Integer Overflow Vulnerability (деталі)

Численні уразливості в PostgreSQL

19:14 19.10.2010

Виявлені численні уразливості безпеки в PostgreSQL.

Уразливі версії: PostgreSQL 8.3.

Підміна SSL-сертифіката, підвищення привілеїв.

Уразливість в LiqPAY

22:47 18.10.2010

Ще в березні, 22.03.2010, Андрій Терещенко повідомив розробникам системи LiqPAY та написав в Bugtraq про уразливість в LiqPAY. Дана уразливість стосується sms-повідомлень для авторизації в системі.

Про уразливості в Приват24 (версія для Facebook), оприлюднені Андрєм в жовтні, я вже писав. Зазначу, що дана уразливість в sms-ках LiqPAY ідентична одній з уразливостей в sms-ках Facebook-версії Приват24. І ПриватБанку варто було виправити дану уразливість в Приват24 для Facebook так само, як вони це зробили в LiqPAY.

Тоді ж він отримав відповідь від ПБ, що вони не вважають це уразливістю. Але вже в березні LiqPAY виправив дану уразливість (хоча від всіх фішинг атак це не захистить). Що я добре знаю, тому що активно використовую дану систему (з листопада 2009 року). Це один з тих рідких випадків, коли ПриватБанк виправив уразливості в своїх сервісах чи сайтах.

11.03.2010 LiqPAY змінили текст sms-ки (додавши пораду не давати пароль іншим особам).
27.03.2010 LiqPAY додали в текст sms-ки адресу сайта.

  • Insecure SMS authorization scheme at LiqPAY micro-payments of PrivatBank (Ukraine) (деталі)

Уразливості в Приват24 (версія для Facebook)

22:44 16.10.2010

Як повідомив Андрій Терещенко, в Приват24 (версія для Facebook) є уразливості, що дозволяють обійти статичний пароль для акаунтів ПриватБанку. Уразливість стосується саме версії Приват24 для Facebook і звичайна система Приват24 невразлива.

Тому всі користувачі Facebook, що користуються клієнтом Приват24 для цієї соціальної мережі, повинні бути дуже обережні. Враховуючи наявність уразливостей, що дозволяють отримати доступ до вашого рахунку після логіна через клієнт Приват24 для Facebook (у ваш чи інший Facebook-акаунт), а також враховуючи, що ПриватБанк відмовився виправляти дані уразливості.

Цікаво, що банк навіть відповів йому на дане повідомлення про уразливості (тому що на всі ті численні повідомлення про уразливості в 2008-2010 роках ПриватБанк ні разу мені не відповів). Заявивши, що виправляти уразливості не будуть, тому що “Insecurity accepted as trade-off”. В чому немає нічого нового і це є типовим явищем для ПриватБанка. Бо даний банк не виправив майже жодної уразливості про які я їм повідомив, як я вже зазначав в новинах.

  • Privat24 (Facebook version) bypass of static password for accounts of PrivatBank (Ukraine, Russia and CIS) (деталі)

Міжсайтовий скриптінг в SafeHTML Microsoft Sharepoint

20:22 15.10.2010

Виявлені Cross-Site Scripting уразливості в SafeHTML Microsoft Sharepoint.

Уразливі продукти: Microsoft Sharepoint під Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7.

Декілька можливостей міжсайтового скриптінга.

  • Microsoft Security Bulletin MS10-072 - Important Vulnerabilities in SafeHTML Could Allow Information Disclosure (2412048) (деталі)

Новини: атака на Укртелеком, XSS хробаки на Twitter та конвенція про кіберзлочинність

19:16 14.10.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, хакери атакували Укртелеком.

Сервери найбільшої в Україні телекомунікаційної компанії “Укртелеком” 8 жовтня піддалися DDoS-атаці. Про це заявили представники “Укртелекому” в офіційному повідомленні на сайті провайдера. Сама атака почалася опівдні і призвела до погіршення якості обслуговування абонентів провайдера.

За повідомленням www.gazeta.ru, через вірусну атаку на Twitter було заражено близько 500 тисяч аккаунтів. Як зазначається, австралійський школяр випадково почав хакерську атаку на Twitter. Після публікації Пірсом Делфіном коду для використання XSS уразливості на Twitter, дана XSS була використана для створення двох XSS хробаків. Причому уразливість використовувала техніку MouseOverJacking.

Атака відбулася 21 вересня. У результаті вірусної атаки на популярному сервісі микроблогів Twіtter було заражено близько 500 тисяч аккаунтів користувачів.

За повідомленням hackua.com, президент України ратифікував конвенцію про кіберзлочинність. Президент України Віктор Янукович підписав Закон “Про внесення змін до Закону України «Про ратифікацію Конвенції про кіберзлочинність”.

Відповідний закон Верховна Рада ухвалила 21 вересня. Даним законом передбачено, що в Україні органом, на який покладаються повноваження щодо створення та функціонування цілодобової контактної мережі для надання невідкладної допомоги при розслідуванні злочинів, пов’язаних з комп’ютерними системами і даними, переслідуванні осіб, які звинувачуються у скоєні таких злочинів, а також збирання доказів у електронній формі, є Міністерство внутрішніх справ України. Крім того, у законі зазначено, що цілодобовий контактний пункт з питань протидії кіберзлочинності буде створений на базі Міністерства внутрішніх справ в межах його штатної чисельності.

В 2009 році в МВС України вже був створений відділ по боротьбі з кіберзлочинністю. Після підписання нового закону, діяльність МВС в цій сфері повністю закріплена законодавчо.

Численні уразливості в Microsoft Internet Explorer

22:42 13.10.2010

Виявлені численні уразливості безпеки в Microsoft Internet Explorer.

Уразливі продукти: Microsoft Internet Explorer 6, 7 та 8 під Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7.

Численні пошкодження пам’яті, витік інформації.

  • Internet Explorer Uninitialized Memory Corruption Vulnerability (деталі)
  • Microsoft Security Bulletin MS10-071 - Critical Cumulative Security Update for Internet Explorer (2360131) (деталі)