Архів для категорії 'Новини'

DoS проти PHP через завантаження файлів

22:47 20.11.2009

Виявлена можливість проведення DoS атаки проти PHP через завантаження файлів.

Уразливі версії: PHP 5.3.

POST-запит multipart/form-data з великою кількістю файлів приводить до вичерпання ресурсів сервера.

  • PHP “multipart/form-data” denial of service (деталі)

Американці заарештували естонського хакера

22:40 19.11.2009

Американська влада заявила про розкриття групи хакерів з Естонії, Росії і Молдавії, що за допомогою фальшивих дебетових карток зуміли викрасти більш $9 мільйонів.

У числі підозрюваних - 8 чоловік, у тому числі 5 жителів Естонії, 1 громадянин Росії, 1 житель Молдавії і ще 1 чоловік, про громадянство якого не повідомляється.

Один з підозрюваних естонців - 25-літній Сергій Цуріков вже арештований і очікує рішення про екстрадицію в США. Американська влада не повідомляє, де знаходяться інші підозрювані, вік яких складає від 20 до 33 років.

За даними слідчих, біля року тому зловмисники зуміли проникнути в комп’ютери однієї з ведучих міжнародних платіжних мереж - RBS WorldPay. Ця компанія базується в американській Атланті і є підрозділом шотландського Royal Bank of Scotland.

Як повідомляє американська прокуратура, у листопаді минулого року хакери одержали доступ до даних про рахунки клієнтів RBS WorldPay, після чого виготовили 44 фальшивих дебітових карток. З їхньою допомогою з 2100 банкоматів по усьому світі було протягом 12 годин витягнуто $9,4 мільйонів. При цьому хакери зуміли збільшити максимальний розмір коштів, що банк дозволяє знімати за допомогою тієї чи іншої картки, щоб викрасти ще більше.

Спеціальний агент ФБР Грег Джонс підкреслив, що після пред’явлення обвинувачень “інтернет-злочинці по всьому світі будуть знати, що державні кордони правосуддя не зупиняють”. В обвинувальному висновку сказано, що США будуть домагатися від підозрюваних відшкодування викрадених 9,4 мільйонів доларів.

По матеріалам http://ain.ua.

Численні уразливості в Adobe Shockwave Player

19:28 19.11.2009

Виявлені численні уразливості безпеки в Adobe Shockwave Player.

Уразливі версії: Adobe Shockwave Player 11.5.

Численні уразливості, що призводять до можливості виконання коду.

  • Adobe Shockwave Player Multiple Code Execution Vulnerabilities (деталі)
  • Security updates available for Shockwave Player (деталі)

Хакер відкрито продавав книгу про взлом модему

22:40 17.11.2009

Федеральна прокуратура США розраховує стягнути з 26-літнього жителя Каліфорнії $1 мільйон за обман провайдера. Райан Харріс із Сан-Дієго обвинувачується в продажі програмних і апаратних засобів, призначених для одержання незаконного доступу до мереж Charter Communications та інших інтернет-провайдерів.

Суть злочинної схеми складалася в підробці MAC-адрес користувачів, що заплатили за широкополосний доступ. Згодом компанія Харріса TCNISO почала надавати й інші послуги, наприклад, розширення інтернет-каналу і засоби визначення MAC-адрес законослухняних користувачів. Згідно представленим в окружний суд матеріалам, з 2003 р. йому вдалося дістати прибуток на суму понад 1 мільйон доларів.

Крім надання безкоштовного доступу до мережі Інтернет, фірма TCNISO пропонувала клієнтам можливість анонімного веб-серфінга.

При цьому Харріс не намагався приховувати свою діяльність. Наприклад, на сайті його компанії був форум технічної підтримки, а сам зловмисник написав і продавав у Мережі книгу “Взлом кабельного модему”. Якщо Райана Харріса визнають винним по всім шести пунктам обвинувачення, він може провести у в’язниці до 20 років і виплатити компенсацію матеріального збитку в розмірі $1,5 мільйони.

По матеріалам http://ain.ua.

Обхід захисту в Google Chrome

20:14 16.11.2009

Вивлена можливість обходу захисту в Google Chrome.

Уразливі версії: Google Chrome 3.0.

Не видається повідомлення про потенційну небезпеку деяких видів вмісту - файлів. mht, .mhtml, .svg та інших.

  • Using Blended Browser Threats involving Chrome to steal files on your computer (деталі)

Insufficient Authentication уразливість в Apache Tomcat

19:31 13.11.2009

Виявлена закладка в Apache Tomcat для Windows.

Уразливі версії: Apache Tomcat 5.5, Tomcat 6.0.

При установці створюється обліковий запис admin з порожнім паролем.

  • CVE-2009-3548 Apache Tomcat Windows Installer insecure default administrative password (деталі)

Вийшов прототип Firefox із захистом від XSS і CSRF атак

20:02 12.11.2009

Розробниками Mozilla в жовтні був представлений перший робочий прототип браузера Firefox, в якому вони реалізували технологію CSP (Content Security Policy). Вони додали засоби захисту від атак через організацію міжсайтового скриптінга (XSS), підстановку в сторінки блоків “Iframe/JavaScript src” чи приховане виконання користувачем дій на зовнішньому ресурсі.

З механізмом роботи і можливостями технології можна ознайомитися на сторінці Content Security Policy Demo.

Специфікація CSP додала новий HTTP-заголовок. З його допомогою web-розробник може явно вказувати які зі скриптів можна виконувати для заданого домена.

По матеріалам http://acrossnet.net.

Несанкціонований доступ через PHP

19:28 11.11.2009

Виявлена можливість несанкціонованого доступу через PHP.

Уразливі версії: PHP 4.4, PHP 5.1.

Зміни mbstring.func_overload в .htaccess застосовуються до всього серверу в цілому.

Західні користувачі віддають перевагу паролю “123456″

22:45 09.11.2009

Якщо в 2007 році пароль “123456″ був на другому місці, то в цьому році він вже на першому.

Західні інтернетчики, як і користувачі Рунету, не занадто напрягають себе придумуванням складних паролів. Такий висновок міститься в дослідженні фахівця з безпеки компанії Acunetix Богдана Каліна, що проаналізував украдені паролі Hotmail.

В минулому місяці понад 10 тисяч паролів користувачів @msn.com, @hotmail.com і @live.com були викрадені фішерами і викладені для публічного доступу на pastebin.com. Трохи згодом з’ясувалося, що крім сервісів Microsoft атаці піддалися також сервисы Gmail, Yahoo! та інші. Публікація дозволила фахівцям проаналізувати переваги західних користувачів при створенні паролів.

Виявилося, що більшість паролів можна було підібрати вручну. Так, найбільш розповсюдженим паролем (у 64 випадках з 9843) був “123456″. Трохи більш винахідливий пароль на другому місці по популярності - “123456789″. Також серед викрадених паролів було досить різних варіацій цього набору цифр (”1234567″ і “12345678″).

Пароль “iloveyou” виявився на 11-му місці по популярності, а на 4-му - “111111″. Багато західних користувачів в якості паролі вибирають імена (свої чи чужі), приміром , “alejandro”, “sebastian”, “roberto”, “alejandra”, “alberto”. Грунтуючись на цих даних, експерт припустив, що фішери, швидше за все, атакували латиноамериканців.

Відзначу, що ця аналітика, по суті, повторює схоже дослідження Webplanet.ru, що було проведено влітку, коли в Мережі з’явилися кілька десятків тисяч паролів до аккаунтів “ВКонтакте”. З’ясувалося, що користувачі Рунету також віддають перевагу нескладним паролям як то “qwerty” чи “123456″.

По матеріалам http://itua.info.

Обхід захисту в pdflib для PHP

19:23 09.11.2009

Виявлена можливість обходу захисту в pdflib для PHP.

Уразливі версії: PHP 5.3.

Функція pdf_open_file не перевіряє відповідність шляху, що відкривається і open_basedir.

  • Php 5.3.0 pdflib extension open_basedir bypass (деталі)