Архів для категорії 'Новини'

Численні уразливості в Microsoft Internet Explorer

22:47 10.11.2008

В минулому році були виявлені численні уразливості в Microsoft Internet Explorer. Це є звичним для IE, в якому щомісяця знаходять дірки, що добре видно з новин.

Уразливі продукти: Microsoft Internet Explorer 6 та Internet Explorer 7 на Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server, Windows Vista.

Ушкодження пам’яті, підміна адресного рядка.

  • Microsoft Security Bulletin MS07-057 - Critical Cumulative Security Update for Internet Explorer (939653) (деталі)

Численні уразливості в Mozilla Firefox, Thunderbird, Seamonkey

19:32 08.11.2008

В вересні були виявлені численні уразливості в Mozilla Firefox, Thunderbird, Seamonkey. Які були виправлені в нових версіях додатів від Mozilla. Зазначу, що жодна з виявлених і оприлюднених мною в вересні уразливостей в Firefox, зокрема в Дні багів в браузерах, виправлена не була.

Уразливі продукти: Mozilla Firefox 2.0, Thunderbird 2.0, Seamonkey 1.1, Firefox 3.0.

Ушкодження пам’яті, підвищення привілеїв, міжсайтовий скриптінг, DoS-атаки, переповнення буфера.

  • Mozilla Foundation Security Advisory 2008-37 (деталі)
  • Mozilla Foundation Security Advisory 2008-38 (деталі)
  • Mozilla Foundation Security Advisory 2008-39 (деталі)
  • Mozilla Foundation Security Advisory 2008-40 (деталі)
  • Mozilla Foundation Security Advisory 2008-41 (деталі)
  • Mozilla Foundation Security Advisory 2008-42 (деталі)
  • Mozilla Foundation Security Advisory 2008-43 (деталі)
  • Mozilla Foundation Security Advisory 2008-44 (деталі)
  • Mozilla Foundation Security Advisory 2008-45 (деталі)
  • Mozilla Foundation Security Advisory 2008-46 (деталі)

Азербайджанці почали протестувати, взламуючи державні сайти

22:41 07.11.2008

Інтернет стає все більше і більше притулком і місцем існування для скривджених долею та їхньою країною людей. Анонімність, що є невід’ємною частиною послуг Мережі, дозволяє багатьом висловлювати свою думку безкарно.

Азербайджанець спробував виразити свій протест за допомогою взлому сайтів ряду державних структур країни. У чорний список скривдженого долею ввійшли такі державні сайти, як сайти Міністерства сільського господарства Азербайджану, Державного Агентства по стандартизації і метрології, Державної аудиторської палати, Центра судової експертизи, Міністерства юстиції і Загальноосвітнього центра “XXI вік”.

Функціонування атакованих сайтів уже налагоджене. Хакер назвався Deutsch1988 і вивісив на взломаних сайтах свою історію про те, що він, бажаючи одержати освіту, не може цього зробити через відсутність грошей.

По матеріалам http://itua.info.

Численні уразливості в Microsoft Internet Explorer

20:12 06.11.2008

20.10.2008

Нещодавно були виявлені численні уразливості в Microsoft Internet Explorer.

Уразливі продукти: Microsoft Internet Explorer 6 та Internet Explorer 7 на Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server.

Пошкодження пам’яті, перехоплення інформації, міжсайтовий скриптінг.

  • CVE-2008-2947 (деталі)
  • Internet Explorer 6 componentFromPoint() remote memory disclosure and remote code execution (деталі)
  • Microsoft Internet Explorer componentFromPoint Memory Corruption Vulnerability (деталі)
  • Microsoft Security Bulletin MS08-058 - Critical Cumulative Security Update for Internet Explorer (956390) (деталі)

06.11.2008

Додаткова інформація.

  • Internet Explorer HTML Object Memory Corruption and Remote Code Execution (деталі)

IBM представила нову систему пошуку помилок у програмних кодах

19:15 04.11.2008

Корпорація IBM розробила нове програмне рішення Rational AppScan, призначене для вивчення вихідних кодів з метою виявлення проблем у безпеці, що можуть виникнути після компіляції розроблювальної програми. Базується нова розробка на технологіях компанії Watchfire, купленої IBM торік.

AppScan відрізняється від більшості програм, спрямованих на пошук уразливостей. Якщо більшість подібних програм працюють по факту, тобто шукають проблеми у вже працюючих програмах, то AppScan дозволяє знайти проблеми ще на етапі розробки програми. На думку Скотта Хебнера, віце-президента підрозділу IBM Rational Software Group, програмісти знайдуть для себе такий підхід більш корисним і продуктивним, крім того, до моменту релізу програми вони можуть бути з більшою ступінню впевнені, що їхні розробки вільні від багатьох розповсюджених проблем з безпекою.

В IBM говорять, що їхня розробка також може заощадити і гроші розробників. За даними дослідження корпорації, виправлення одного бага у відкритих кодах у середньому обходиться в $25, а от для того, щоб знайти ту ж проблему вже після компіляції і дистрибуції програми будуть потрібні витрати в розмірі $16000, і це не враховуючи витрат на поширення патчів і оновлень.

Система аналізу програмних кодів інтегрується в середовище Rational IDE. Поставляється сканер уразливостей у трьох варіантах - Developer Edition, Build Edition і Tester Server, ціни на AppScan починаються з $2650 за одну ліцензію.

По матеріалам http://itnews.com.ua.

P.S.

Розробили IBM звичайний сканер вихідних кодів, яких на ринку чимало, і видають це за новинку :-) . А в самих сайт дірявий (і жоден з їхніх сканерів не допоміг їм це виявити - ні вайтбоксовий Rational AppScan, ні блекбоксовий Watchfire AppScan). Краще б дірки на своєму сайті виправили.

Вийшли Opera 9.61 та Opera 9.62

20:06 01.11.2008

В минулому місяці, після виходу Opera 9.60. вийшли дві нові версії браузера: 21.10.2008 вийшла Opera 9.61, а 30.10.2008 вийшла Opera 9.62.

Необхідність такого швидкого випуску оновлення Оперою, викликана XSS уразливістю в браузері, що призводила до Code Execution атаки. Дана уразливість була виявлена в Opera 9.60 і неякісно виправлена в версії 9.61, й тому була випущена версія 9.62, де уразливість нарешті була повністю виправлена.

Нові версії Opera є оновленнями, що покращують безпеку браузера. В даних версіях окрім деяких змін та виправлення багів, також було виправлено декілька уразливостей. І знову, як і попереднього разу, в цих версіях жодна зі знайдених мною дірок в Opera, про які я повідомив розробникам, виправлена не була.

Серед виправлень безпеки в Opera 9.61:

  • Виправлена XSS уразливість в History Search.
  • Виправлена можливість Cross-Site Scripting через Fast Forward.
  • Недопущена можливість читання через функцію feed preview інших фідів.

Серед виправлень безпеки в Opera 9.62:

  • Виправлена XSS уразливість в History Search, що дозволяла виконати довільний код.
  • Виправлена можливість Cross-Site Scripting через панель лінок.

По матеріалам http://www.opera.com.

Code Execution уразливість в Opera

22:48 31.10.2008

Нещодавно я вже писав про Code Execution через XSS в Opera. Дана уразливість була виправлена в Opera 9.61, що вийша 21 жовтня. Але і в цій версії знову була виявлена дана уразливість.

Вчора, 30.10.2008, був розроблений Code Execution експлоіт для браузера Opera. Що використовує для атаки Cross-Site Scripting уразливість в Opera (що була виявлена раніше і виправлена Оперою). В новій версії браузера, в тому ж самому opera:historysearch, була знайдена можливість обходу захисних фільтрів і проведення XSS атаки.

  • Opera 9.61 opera:historysearch Code Execution Exploit PoC (деталі)

Через XSS дірку експлоіт проводить запуск додатку на комп’ютері користувача. В даному випадку запускається calc.exe. Новий експлоіт від Aviv Raff має те саме обмеження, про яке я писав раніше, коли розробив власну версію попереднього експлоіту.

Уразливі версії Opera 9.61 та попередні версії.

Підміна адресного рядка в Microsoft Internet Explorer

22:40 29.10.2008

Виявлена можливість підміни адресного рядка в Microsoft Internet Explorer.

Уразливі продукти: Microsoft Internet Explorer 6 на Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server.

Кілька методів підміни адресного рядка в IE6.

  • Writeup by Amit Klein (Trusteer): Address Bar Spoofing for IE6 (деталі)

Нова DoS проти Google Chrome

20:42 28.10.2008

Нещодавно, 26.10.2008, була виявлена нова DoS уразливість в браузері Google Chrome. Для даної уразливості був розроблений експлоіт.

  • Google Chrome OnbeforeUnload and OnUnload Null Check Vulnerability. (деталі)

Дана атака призводить до DoS в Хромі через блокування браузера при закритті сторінки.

Уразливі версії Google Chrome 0.2.149.30 та попередні версії.

СБУ затримала групу хакерів, що “чистили” іноземні банки через Інтернет

22:49 27.10.2008

Служба безпеки України у взаємодії з Національною поліцією Королівства Нідерланди і Федеральною службою безпеки Російської Федерації провела спецоперацию по затримці кібершахраїв. По її результатах припинена протиправна діяльність громадян України і Росії, що пов’язана з незаконним доступом через мережу Інтернет до клієнтських рахунків закордонних банків, повідомили в прес-центрі СБУ.

У результаті скоординованих заходів були встановлені особистості учасників міжнародного угруповання. Одночасно в декількох містах України і Росії в місцях перебування правопорушників вилучені речові докази протиправної діяльності, у тому числі комп’ютерне обладнання і носії інформації.

У ході операції було встановлено, що зловмисники вживали діючі заходи конспірації, у тому числі засоби захисту електронного листування. Для незаконного втручання в роботу електронних систем банків використовувалося шкідливе програмне забезпечення і розгалужена мережа уражених цим забезпеченням комп’ютерів.

Успіх даної спецоперації СБУ і правоохоронних органів іноземних держав є наочним прикладом актуальності об’єднання зусиль правоохоронного співтовариства в протидії міжнародній кіберзлочинності, заявили в СБУ.

По матеріалам http://ain.com.ua.

P.S.

Це добре, що СБУ змогли впіймати кіберзлочинців, бо дуже рідко це трапляється (і в основному ловлять ламерів). Але в даному випадку нашим спецслужбам допомогли іноземні спецслужби, з подачі яких вони й взялися за цю справу (бо поки Нідерландські банки не пожалілися своїм спецслужбам, які звернулися до СБУ, щоб вони зайнялися хакерами, ті наврядчи думали щось робити з цього приводу). Кооперація - це добре, але сподіваюся з часом наші спецслужби зможуть і самотужки вирішувати подібні справи.