Архів для категорії 'Новини'

Численні уразливості в Mozilla Firefox

19:37 11.09.2009

Виявлені численні уразливості безпеки в Mozilla Firefox.

Уразливі версії: Mozilla Firefox 3.0, Firefox 3.5.

Виконання коду, пошкодження пам’яті, підміна адреси, прихована установка сертифіката. В даному оновленні Mozilla не виправила Cross-Site Scripting уразливості в різних версіях їхніх браузерів, про які я писав і про які їм повідомив. Що наглядно демонструє відношення даної компанії до безпеки власних продуктів та безпеки їх користувачів.

  • Mozilla Foundation Security Advisory 2009-47 (деталі)
  • Mozilla Foundation Security Advisory 2009-48 (деталі)
  • Mozilla Foundation Security Advisory 2009-49 (деталі)
  • Mozilla Foundation Security Advisory 2009-50 (деталі)
  • Mozilla Foundation Security Advisory 2009-51 (деталі)
  • ZDI-09-065: Mozilla Firefox TreeColumns Dangling Pointer Vulnerability (деталі)
  • Firefox <3.0.14 Multiplatform RCE via pkcs11.addmodule (деталі)

Оновлення безпеки в Invision Power Board 3.0.2

22:34 10.09.2009

Ще перед попереднім оновленням безпеки в Invision Power Board 3.0.2, 18.08.2009, вийшло інше оновлення для безпеки Invision Power Board (IP.Board) 3.0 серії.

Як виявили розробники, в IPB 3.0.x (включаючи 3.0.2) було дві потенційні SQL Injection уразливості. Які й були виправлені в даному оновлені.

Уразливі версії Invision Power Board 3.0.2 (до 18.08.2009) та попередні 3.0.x версії.

Відомий хакер зізнався в усьому

19:26 09.09.2009

Відомий кібезлочинець, 28-літній Альберт Гонсалес визнав свою провину по ряду обвинувачень і буде присуджений до тюремного ув’язнення на термін від 15 до 25 років.

Як повідомляється, Гонсалес зізнався в усіх правопорушеннях, що йому ставилися - кібершахрайство, розкрадання особистих даних при обтяжуючих обставинах, змова з метою шахрайства й інші 19 обвинувачень. Крім тюремного терміну небезпечному хакеру прийдеться виплатити біля $2,8 мільйонів штрафу. Також у нього конфіскують квартиру в Майамі, машину і коштовності на невизначену суму.

Альберт Гонсалес був арештований правоохоронними органами США в 2008 р. за обвинуваченням у застосуванні SQL-ін’єкцій та інших технологій для взлому ряду комп’ютерних мереж і крадіжці даних кредитних карт. Пізніше стало відомо, що раніше Гонсалес працював інформатором американських спецслужб.

Нагадаємо, що цей хакер разом із двома своїми спільниками, що, орієнтовно, проживають у Росії, украв більш 130 мільйонів номерів кредитних і дебетових карт. Влада країни називає це найбільшим злочином такого роду в історії США. Про долю спільників Альберта Гонсалеса не повідомляється. Через діяльність Гонсалеса постраждали такі компанії, як платіжна система Heartland Payment Systems з Нью-Джерсі, національна мережа магазинів 7-Eleven, мережа супермаркетів Hannaford Brothers та інші.

Кіберзлочинець разом зі своїми спільниками почав взламувати комп’ютерні мережі і красти номера кредитних і дебетових карт у жовтні 2006 р. Украдені дані пересилалися на сервера зловмисників у Каліфорнії, Іллінойсі, Латвії, Голландії й Україні. Після чого викрадені номери продавалися.

По матеріалам http://www.xakep.ru.

P.S.

Як видно з новини, без України тут не обійшлося. Так же склалося, що зловмисники полюбляють пересилати номери кредиток на українські сервери (це вже не перший випадок), або просто іноземні журналісти іноді полюбляють приписувати різні взломи українським хакерам. Тим самим формуючи імідж нашої країни.

Австралійська поліція затримала 20-літнього хакера

22:41 08.09.2009

20-літній житель Аделаїди затриманий по підозрі в крадіжці банківських даних. Програми, незаконно встановлені молодою людиною на три тисячі комп’ютерів в Австралії і по усьому світі, були призначені для крадіжки номерів кредитних карт і паролів доступу до банківських рахунків, стверджується в офіційній заяві поліції штату Південна Австралія.

Крім того, арештований хакер підозрюється в створенні ботнета з 74000 заражених комп’ютерів, призначеного для організації DDoS-атак на веб-сайти.

Арешту передувало тримісячне розслідування, проведене відділом по електронних злочинах поліції штату разом з федеральною поліцією. Затримка молодої людини дасть інформацію, що допоможе вийти на інших кіберзлочинців, упевнені представники закону.

Молодому хакеру пред’явлені обвинувачення в нелегальній зміні даних у чужих комп’ютерах і поширенні комп’ютерних вірусів. Також йому приписується замах на незаконне керування комп’ютерними системами і крадіжка.

По матеріалам http://www.xakep.ru.

Численні уразливості в Oracle

19:18 08.09.2009

Виявлені численні уразливості безпеки в Oracle.

Уразливі продукти: Oracle WebLogic Server 7.0, Oracle 9i, Oracle 10g, Oracle 11g та інші програмні продукти Oracle.

Чергове щоквартальне оновлення закриває майже 50 різних уразливостей безпеки.

  • Multiple Vendor Outside In Multiple Spreadsheet Buffer Overflow Vulnerabilities (деталі)
  • Multiple Vendor Outside In Spreadsheet Buffer Overflow Vulnerability (деталі)
  • Multiple Vendor Outside In Spreadsheet Integer Overflow Vulnerability (деталі)
  • Multiple Vendor Outside In Multiple Integer Overflow Vulnerabilities (деталі)
  • Oracle Applications Server 10g Format String Vulnerability (деталі)
  • Oracle BEA WebLogic Server Plug-ins Integer Overflow (деталі)
  • Oracle BEA WebLogic Server Plug-ins Certificate Buffer Overflow (деталі)
  • SQL Injection in package DBMS_AQIN (деталі)
  • Unprivileged DB users can see APEX password hashes (деталі)
  • SQL Injection in package DBMS_AQADM_SYS (деталі)
  • Oracle Updates for Multiple Vulnerabilities (деталі)

Численні уразливості в Opera Unite

19:20 04.09.2009

Виявлені численні уразливості безпеки в Opera Unite - технології, що доступна в браузері Opera 10.

Уразливі версії: Opera Unite 10.0.

Підміна запитів, міжсайтовий скриптінг, витік інформації та інші.

У Херсонській області засуджений хакер

19:25 03.09.2009

Український хакер засуджений до двох років позбавлення волі з іспитовим терміном один рік.

Набрав сили вирок суду Комсомольського району Херсона по кримінальній справі місцевого жителя, що несанкціановано втрутився в роботу одного з інтернет-провайдерів. 24-літній студент заволодів реквізитами реєстрації абонентів на сервері, що використовував для виходу в Інтернет, що привело до блокування доступу користувачів до інформаційних масивів Мережі і завдало матеріальної шкоди більш ніж 200 абонентам.

Суд визнав винним місцевого жителя в здійсненні злочину, передбаченого ч. 1 ст. 361 КК України. Також він повинний компенсувати збитки потерпілим і оплатити штраф. Комп’ютерне устаткування хакера конфісковано в доход держави.

По матеріалам http://ain.ua.

Переповнення стека в Microsoft IIS 5.0 та 6.0

22:46 01.09.2009

Нещодавно була виявлена уразливість переповнення стека у вбудованому FTP сервері в Microsoft IIS. Для даної уразливості був розроблений експлоіт.

Уразливі версії: Microsoft IIS 5.0, IIS 6.0 (з включеним режимом stack cookie protection).

  • Microsoft IIS 5.0/6.0 FTP Server Remote Stack Overflow Exploit (win2k) (деталі)
  • Microsoft IIS 5.0 FTP Server Remote Stack Overflow Exploit (win2k sp4) (деталі)

Оновлення безпеки в Invision Power Board 3.0.2

19:24 01.09.2009

В серпні, 06.08.2009, вийшла Invision Power Board 3.0.2. А наприкінці серпня розробники IPB випустили оновлення для безпеки Invision Power Board (IP.Board) 3.0 серії.

Компанія отримала інформацію про можливу уразливість на форумах IPB 3.0.x (включаючи 3.0.2), що підключені та використовують авторизацію через OpenID. Якщо така авторизація не включена, то побоюватися немає чого.

  • Обновление безопасности в IP.Board 3.0.2 (деталі)

Уразливі версії Invision Power Board 3.0.2 та попередні 3.0.x версії.

IE8 перемагає в серії тестів на безпеку

22:48 31.08.2009

Відповідно до результатів тестування, звіт про яке представила фірма NSS Labs, браузер Internet Explorer 8 заблокував чотири з п’яти сайтів, що починали спроби обманним шляхом змусити користувачів завантажити шкідливе програмне забезпечення.

У серії тестів, проведення яких оплатила компанія Microsoft, браузер Firefox 3 набагато відстав від показників IE8, заблокувавши 27% сайтів. Оглядач Safari 4 набрав 21%, Chrome 2 заблокував лише 7% ресурсів, а рівень блокування в Opera 10 Beta і зовсім склав 1%. У ході тестування не перевірялися сайти, що містять сховані експлоиты й атаки “drive-by-download”, у ході яких шкідливе ПЗ встановлюється без відому користувача і без шансів виявити атаку.

Відповідно до звіту, фірма NSS Labs протягом дванадцяти липневих днів провела тестування за списком з 2171 шкідливого URL, що фірма описує як “лінки на веб-сторінки, що прямо приводять до завантаження файлів, що містять шкідливі компоненти, чий тип умісту приводить до їх виконання”. Увагу при проведенні тестів було сфокусовано на тих сайтах, що обманним шляхом змушують користувачів установлювати шкідливі програми, найчастіше видаючи їх за плеєри чи відеокодеки.

Фірма NSS Labs провела також тестування проти фішингових сайтів, і цього разу результати виявилися куди більш щільними. IE8 заблокував 83% сайтів, Firefox 3 - 80%, Opera 10 Beta - 54%, Chrome 2 - 26%, а Safari 4 - 2%.

По матеріалам http://www.xakep.ru.

P.S.

Те, що IE8 переміг у тестуванні, яке було проплачено Microsoft, це не визиває жодних здивувань :-) . Як відомо, хто платить, той і замовляє музику. “Куплені” тести вже давно використовуються даною компанією. З цього видно, що Майкрософт ні перед чим не зупиниться для просування свого дірявого IE.