Пошкодження пам’яті в Adobe Shockwave Player
20:13 02.07.2009Виявлене пошкодження пам’яті в Adobe Shockwave Player.
Уразливі версії: Adobe Shockwave Player 11.5.
Пошкодження пам’яті при відкритті файлів Adobe Director 10.
Виявлене пошкодження пам’яті в Adobe Shockwave Player.
Уразливі версії: Adobe Shockwave Player 11.5.
Пошкодження пам’яті при відкритті файлів Adobe Director 10.
Голосний випадок, що відбувся на Yahoo, змусив деяких замислитися про небезпеку розкриття інформації сервісом мікроблогів Twitter. Адреса електронної пошти, що спливла, належала відомому британському телеведучому Джонатану Россу, порушила питання про те, наскільки складною може бути процедура видалення постів на Twitter.
Початок інциденту було покладено в перші дні тижня, коли Росс відправив особисте повідомлення іншому користувачу Twitter, у якому він вказав адресу своєї персональної електронної пошти. Однак замість того, щоб піти до цього користувача напряму, лист з’явився в загальнодоступному розділі, що скомпрометувало адресу пошти на домені BBC перед 250000 читачами блога Росса. І хоча помилкове повідомлення було незабаром вилучене, його копія виявилася доступною через пошукову систему Yahoo.
Та обставина, що подібні відомості можуть бути виявлені, піддає ризику розголошення як особисту, так і професійну інформацію, оскільки усе більше людей користуються сервісом Twitter і вдома і на робочому місці.
Незважаючи на те, що сайт дозволяє користувачам через запит до адміністрації видаляти небажані повідомлення, Грехам Клулі з Sophos стверджує, що цей процес може бути досить складним і все рівно залишить користувача уразливим на деякий час.
По матеріалам http://www.xakep.ru.
P.S.
В даному випадку мало місце використання кеша пошукових систем (в даному випадку Yahoo, але так само можна використовувати Google та інші пошуковці), щоб отримати доступ до даних, які стали доступними через вітік інформації, які вже прибрали з сайту (в даному випадку з Twitter). Я вже давно запланував написати про подібні речі статтю.
В своїй практиці я давно використовую кеші пошуковців для знаходження Information Leakage уразливостей на сайтах (коли на сайті їх вже прибрали) і вже неодноразово повідомляв власників сайтів про подібні уразливості (про які вони думали, що їх виправили і ніхто цього не побачив). А також використовую кеш Гугла для пошуку свіже похаканих сайтів (в тому числі й тих, що вже були виправлені адмінами).
Виявлена DoS уразливість в модулі Python PyCrypto.
Уразливі версії: Python PyCrypto 2.0.
Відмова при обробці ключа ARC2.
Виявлена DoS уразливість в Ruby.
Уразливі версії: Ruby 1.8.
Відмова на довгому рядку в BigDecimal.
Виявлене переповнення буфера в обробці HTTP відповідей в Google Chrome. Дана уразливість дозволяє скомпрометувати систему цільового користувача.
Уразливі версії: Google Chrome до версії 2.0.172.33.
Переповнення буфера виявлене при обробці деяких HTTP відповідей. У результаті можна виконати довільний код через спеціально оброблену HTTP відповідь, що була отримана від зловмисного HTTP сервера.
Інтернет Асоціація України в червні запустить проект, ціль якого - боротьба з негативними явищами в Інтернеті, зокрема з дитячою порнографією. Для цього Асоціація виділила фінансування на створення сайта і вже зареєструвала торгову марку, а протягом найближчих тижнів розраховує одержати домен першого рівня на базі цієї торгової марки - проект skarga.ua. Офіційно сайт вже відкрився в цьому місяці.
“Там люди будуть мати можливість повідомляти про знаходження потворних речей - дитячої порнографії, расової і національної нетерпимості, закликів до тероризму. На сайті буде список з цих трьох речей, - говорить виконавчий директор ІнАУ Володимир Куковський. - Ми розуміємо, що треба боротися і з іншими негативними явищами, але ці три пов’язані з насильством. Зараз ми визначили для себе ось ці три пріоритети. Ось з цим ми призиваємо боротися”.
За словами Володимира Куковського, провайдери дуже зацікавлені в тім, щоб дитячої порнографії в Інтернеті не було.
По матеріалам http://ain.com.ua.
P.S.
По-перше, на сайті наявні не три, а чотири типи скарг - окрім вищезгаданих, також є скарга стосовно закликів до повалення конституційного ладу.
По-друге, ні кіберзлочинці, ні порнографісти, ні ті хто закликає до нетерпимості, тероризму чи повалення конституційного ладу, вони не читають скарги
(ні на даному, ні на інших сайтах).
По-третє, даний сайт буде зручним інструментом для кіберзлочинців, для того щоб роботи наклепи на сайти в порушенні Кримінального Кодексу (у вищенаведених правопорушеннях), для їх подальшого закриття. Про можливість подібного я писав в новинах про закриття сайтів через їх уразливості.
У червні, 18.06.2009, вийшов PHP 5.2.10. В якому виправлено більше 100 помилок, в тому числі й одна уразливість. Даний реліз направлений на покращення стабільності та безпеки гілки 5.2.x.
Cеред секюріті покращень та виправлень в PHP 5.2.10:
По матеріалам http://www.php.net.
Виявлена можливість обходу захисту в Apache.
Уразливі версії: Apache 2.2.
Некоректна обробка опції IncludesNOEXEC дозволяє виконувати код через exec у включених файлах .shtml.
Виявлена можливість обходу захисту safemode в PHP.
Уразливі версії: PHP 5.2.
Можна обійти захист safemode за допомогою вставки зворотних слешей у команду.
В червні місяці Microsoft випустила велику кількість патчів. Що значно більше ніж у травні.
У червневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшли патчі, що виправляє 31 уразливість (що є рекордом). “Це самий великий пакет патчів з жовтня 2003 року, коли ми стали регулярно випускати оновлення кожний другий вівторок місяця”, - підтвердив рекорд представник корпорації.
Червневий збірник заплаток містить у собі патчі для багатьох продуктів Microsoft. Зокрема, він виправляє вісім уразливостей Internet Explorer 8, що дозволяють віддалено запускати код на користувацькій машині. Що цікаво, одна з них уперше була використана на конференції по безпеці CanSecWest, що пройшла у Ванкуверу в березні цього року.
Були усунуті уразливості й в популярних програмах з пакета Microsoft Office, зокрема у Word і Excel. Також Microsoft прикрила дірки в захисті PowerPoint, через які в квітні було зафіксовано декілька хакерських атак. Інші патчі виправляють уразливості в сервісах Active Directory і Internet Information Services у серверних операційних системах Windows 2000 Server і Windows Server 2003.
По матеріалам http://ura-inform.com.