Архів для категорії 'Новини'

Оновлення безпеки в Invision Power Board 3.0.2

19:24 01.09.2009

В серпні, 06.08.2009, вийшла Invision Power Board 3.0.2. А наприкінці серпня розробники IPB випустили оновлення для безпеки Invision Power Board (IP.Board) 3.0 серії.

Компанія отримала інформацію про можливу уразливість на форумах IPB 3.0.x (включаючи 3.0.2), що підключені та використовують авторизацію через OpenID. Якщо така авторизація не включена, то побоюватися немає чого.

  • Обновление безопасности в IP.Board 3.0.2 (деталі)

Уразливі версії Invision Power Board 3.0.2 та попередні 3.0.x версії.

IE8 перемагає в серії тестів на безпеку

22:48 31.08.2009

Відповідно до результатів тестування, звіт про яке представила фірма NSS Labs, браузер Internet Explorer 8 заблокував чотири з п’яти сайтів, що починали спроби обманним шляхом змусити користувачів завантажити шкідливе програмне забезпечення.

У серії тестів, проведення яких оплатила компанія Microsoft, браузер Firefox 3 набагато відстав від показників IE8, заблокувавши 27% сайтів. Оглядач Safari 4 набрав 21%, Chrome 2 заблокував лише 7% ресурсів, а рівень блокування в Opera 10 Beta і зовсім склав 1%. У ході тестування не перевірялися сайти, що містять сховані експлоиты й атаки “drive-by-download”, у ході яких шкідливе ПЗ встановлюється без відому користувача і без шансів виявити атаку.

Відповідно до звіту, фірма NSS Labs протягом дванадцяти липневих днів провела тестування за списком з 2171 шкідливого URL, що фірма описує як “лінки на веб-сторінки, що прямо приводять до завантаження файлів, що містять шкідливі компоненти, чий тип умісту приводить до їх виконання”. Увагу при проведенні тестів було сфокусовано на тих сайтах, що обманним шляхом змушують користувачів установлювати шкідливі програми, найчастіше видаючи їх за плеєри чи відеокодеки.

Фірма NSS Labs провела також тестування проти фішингових сайтів, і цього разу результати виявилися куди більш щільними. IE8 заблокував 83% сайтів, Firefox 3 - 80%, Opera 10 Beta - 54%, Chrome 2 - 26%, а Safari 4 - 2%.

По матеріалам http://www.xakep.ru.

P.S.

Те, що IE8 переміг у тестуванні, яке було проплачено Microsoft, це не визиває жодних здивувань :-) . Як відомо, хто платить, той і замовляє музику. “Куплені” тести вже давно використовуються даною компанією. З цього видно, що Майкрософт ні перед чим не зупиниться для просування свого дірявого IE.

Щоквартальне оновлення безпеки Oracle

19:31 31.08.2009

20.07.2009

Вийшло чергове щоквартальне оновлення безпеки Oracle.

Уразливі продукти: Oracle 9i, Oracle 10g, Oracle 11g та інші програмні продукти Oracle.

Виправлено близько 30 уразливостей у всіх продуктах.

  • Oracle BEA Weblogic 10.3 Linked ХSS vulnerability (деталі)
  • Oracle Secure Enterprise Search 10.1.8 Linked XSS vulnerability (деталі)
  • Oracle Critical Patch Update Advisory - July 2009 (деталі)

31.08.2009

Додаткова інформація.

  • Buffer Overflow in Resource Manager of Oracle Database - Plan name parameter (деталі)
  • Oracle 11g (11.1.0.6) Password Policy and Compliance (деталі)
  • Bypassing DBMS_ASSERT in certain situations (деталі)
  • Oracle PL/SQL Injection Flaw in REPCAT_RPC.VALIDATE_REMOTE_RC (деталі)
  • Oracle 11g (11.1.0.6) Password Policy and Compliance (деталі)
  • Oracle Secure Backup Administration Server Authentication Bypass Vulnerability (деталі)
  • Oracle Secure Backup Administration Server Multiple Command Injection Vulnerabilities (деталі)
  • Multiple SQL Injection vulnerabilities in Oracle Enterprise Manager (деталі)
  • Oracle CPUjul2009 (деталі)

Численні уразливості в Mozilla Firefox, Thunderbird, Seamonkey

22:46 28.08.2009

Виявлені численні уразливості безпеки в Mozilla Firefox, Thunderbird, Seamonkey, а також в бібліотеці NSS. Що були виправлені в цьому місяці в останніх версіях даних програм.

Уразливі продукти: Mozilla Firefox 3.0, Firefox 3.5, Thunderbird 2.0, Seamonkey 1.1, NSS 3.12.

Підміна сертифіката, переповнення буфера, виконання коду.

  • Mozilla Foundation Security Advisory 2009-38 (деталі)
  • Mozilla Foundation Security Advisory 2009-42 (деталі)
  • Mozilla Foundation Security Advisory 2009-43 (деталі)
  • Mozilla Foundation Security Advisory 2009-44 (деталі)
  • Mozilla Foundation Security Advisory 2009-45 (деталі)
  • Mozilla Foundation Security Advisory 2009-46 (деталі)

DoS проти PHP

20:08 27.08.2009

Виявлена DoS уразливість в PHP.

Уразливі версії: PHP 5.2.

Відмова при розборі Exif-даних у JPEG.

Web 2.0 - приваблива ціль для авторів вірусів

22:43 26.08.2009

“Лабораторія Касперського” опублікула статтю, в якій відзначила поточні тенденції вірусної індустрії і проаналізувала основні загрози в області інформаційної безпеки в другому кварталі 2009 року.

Другий квартал цього року наочно показав усе більшу привабливість соціальних мереж для атак хакерів - відповідно до статистики компанії, через соціальні мережі шкідливі програми поширюються в десять разів ефективніше, ніж по електронній пошті.

Популярні мережі, такі як Twitter, Facebook, MySpace, Vkontakte, Orkut і Odnoklassniki, щодня піддаються атакам фішерів і хакерів. Найчастіше використовується проста схема: із зараженого комп’ютера одного з “друзів” користувача приходить повідомлення, у якому є посилання на зовнішній ресурс. Це може бути фішинг, спроба зараження чи ж просте шахрайство.

Масштаби іншої помітної загрози, ботнетів, продовжують рости. Також автори вірусів в цьому кварталі активно використовували drive-by завантаження. Що стосується популярних у зловмисників операційних систем, то перше місце традиційно утримують Windows-платформи.

Уразливості в комп’ютерних додатках залишаються великою проблемою в безпеці ІТ-систем. Сім з десяти самих помітних уразливостей другого кварталу були виявлені в продуктах компанії Microsoft.

По матеріалам http://www.3dnews.ru.

Численні уразливості в розширеннях Mozilla Firefox

20:03 25.08.2009

Виявлены численні уразливості в багатьох розширеннях Mozilla Firefox.

Уразливі продукти: плагіни WizzRSS Reader 3.1, WizzRSS Reader Lite 3.0, ScribeFire 3.4, Feed Sidebar 3.1, Update Scanner та CoolPreviews для Mozilla Firefox.

Різні розширення дають можливість виконання коду.

  • WizzRSS Firefox Extension - Privileged Code Injection (деталі)
  • ScribeFire Firefox Extension - Privileged Code Injection (деталі)
  • Feed Sidebar Firefox Extension - Privileged Code Injection (деталі)
  • Update Scanner - Firefox Extension - Chrome Privileged Code Injection (деталі)
  • CoolPreviews - Firefox Extension - Chrome Privileged Code Injection (деталі)

Ненав’язливі попередження про безпеку привчають користувачів ігнорувати їх

22:44 24.08.2009

Відповідно до останнього звіту Університету Карнегі-Меллона, інтернет-користувачі виробляють імунітет до попереджень про невідповідність SSL-сертифікатів сайтів вимогам безпеки і продовжують роботу з ними. Дослідники з’ясували, що користувачі не коливаючись демонструють настільки ризиковане поводження багато в чому через те, що попередження носять м’який характер (як, наприклад, при повідомленні про закінчення терміну дії сертифіката). Така практика робить людей уразливими до атак “man-in-the-middle”, тому вчені призивають змінити характер повідомлень про небезпечні і безпечні ситуації.

У ході роботи фахівці вивчили реакцію 409 користувачів Інтернету на появу різних попереджень SSL, у результаті чого прийшли до висновку, що “занадто багато піддослідних демонструють небезпечне поводження при будь-яких умовах появи попереджень”. І це незважаючи на те, що багато хто розумів зміст попереджень.

За даними звіту, ті люди, що не розуміли змісту попереджень, виявляли до них більше уваги. Це може являти собою проблему, оскільки проведене в січні дослідження показало, що 44% з 382860 сайтів з SSL-сертифікатами можуть викликати появу тих чи інших попереджень. Утім, поводження користувачів трохи змінювалося з появою повідомлення про невідповідність відображеної сторінки тієї, що була запитана. Користувачі, що розуміли зміст попередження, були менш схильні ігнорувати його, у той час як у тих, хто не розумів його змісту, рівень зневаги залишався незмінним.

У тому випадку, якщо попередження були виражені більш зрозумілою мовою, поводження користувачів змінювалося в кращу (більш безпечну) сторону, однак усе рівно залишалося дуже далеким від ідеального. На думку дослідників, це відбувається через те, що люди упевнені у відсутності серйозних наслідків при зневазі повідомленнями SSL, оскільки вони бачать їх на законослухняних сайтах. У підсумку, учені радять або взагалі відмовитися від попереджень для зручності користувачів, або зробити їх більш агресивними.

По матеріалам http://www.xakep.ru.

У Києві затримали реалізаторів вірусів

19:26 22.08.2009

Співробітники СБУ затримали продавців програм, призначених для несанкціонованого доступу до комп’ютерів.

Двоє жителів Київської області збували більш 8500 різновидів “системних хробаків”, “троянських програм” і вірусів, повідомляє прес-служба СБУ.

Комплекти шкідливого ПЗ були систематизовані по темах, наприклад, для взлому паролів, розсилання повідомлень з чужого комп’ютера та інші. Проти порушників порушена кримінальна справа по ч. 1 ст. 361-1 КК України й взята підписка про невиїзд.

По матеріалам http://ain.ua.

P.S.

Це другий випадок в цьому році, коли СБУ піймали зловмисників, що займалися незаконною діяльністю в ІТ сфері. Бажано, щоб не тількі продавців конфіденційних БД та вірусів вони ловили, а й зайнялися тими хто взламує українські сайти (в тому числі розміщує на них віруси), зокрема державні сайти України, чотири з яких було взломано в першому півріччі цього року.

DoS проти Perl

19:12 21.08.2009

03.07.2009

Виявлена DoS уразливість в Perl.

Уразливі версії: Perl 5.10.

Відмова при розборі стиснення zlib через Compress::Raw::Zlib.

21.08.2009

Додаткова інформація.