Архів для категорії 'Новини'

Cross-Domain Scripting в Internet Explorer

22:40 28.11.2008

Для однієї з виявлених уразливостей в Microsoft XML, які були виправлені компанією в цьому місяці, нещодавно був розроблений експлоіт. Що демонструє проведення Cross-Domain Scripting атаки.

Дана атака може бути проведена в Internet Explorer 6 та 7, що використовує бібліотеку Microsoft XML.

  • Microsoft XML Core Services DTD Cross-Domain Scripting PoC MS08-069 (деталі)

Підміна адреси в Google Chrome

21:41 26.11.2008

Нещодавно була виявлена можливість підміни адреси в Google Chrome.

Уразливі версії: Google Chrome 0.2, 0.3, 0.4.

Некоректно показуються URI, що містять “@”. Що може використовуватися для проведення фішинг атак.

  • Google Chrome MetaCharacter URI Obfuscation Vulnerability (деталі)
  • Google Chrome Browser MetaCharacter URI Obfuscation Vulnerability (деталі)

Численні уразливості в Microsoft XML

20:04 25.11.2008

Раніше були виявлені численні уразливості в Microsoft XML. Які були нещодавно виправлені.

Уразливі продукти: Microsoft Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server.

Ушкодження пам’яті, міжсайтовий скриптінг, витік інформації.

  • Microsoft Security Bulletin MS08-069 – Critical Vulnerabilities in Microsoft XML Core Services Could Allow Remote Code Execution (955218) (деталі)

В Євросоюзу буде база кіберзлочинців

22:49 24.11.2008

Країни Євросоюзу збираються створити єдину базу даних кіберзлочинців, у якій буде інформація про кіберзлочини і про причетних до них осіб. Як повідомляється, проекту буде виділено 300000 євро.

Європол займеться створенням бази даних кіберзлочинців, вона буде в першу чергу використовуватися для боротьби з поширенням дитячої порнографії. Також в Європолі пообіцяли, що буде запущений сайт, на який кожен зможе повідомити про шахрайство в Інтернеті.

По матеріалам http://itua.info.

Численні DoS-умови в PHP

19:30 22.11.2008

В минулому році були виявлені численні DoS уразливості в PHP.

Уразливі версії: PHP 5.2.

Відмова в обслуговуванні в функціях stream_wrapper_register(), dgettext(), dcgettext(), dngettext(), gettext(), ngettext().

  • PHP <= 5.2.5 Gettext Lib Multiple Denial of service (деталі)
  • PHP <= 5.2.5 stream_wrapper_register() denial of service (деталі)

Обхід захисту safe_mode в PHP

22:44 21.11.2008

Виявлена можливість обходу захисту safe_mode в PHP.

Уразливі версії: PHP 5.2.

Можна обійти захист через використання error_log, що задається через ini_set.

Витік умісту зображень в Mozilla Firefox

21:36 20.11.2008

Нещодавно була виявлена можливість витоку вмісту зображень в Mozilla Firefox.

Уразливі версії: Mozilla Firefox 2.0.

Використовуючи getImageData() у сполученні з перенаправленнями можливо одержати міжсайтовий доступ до зображень. Уразливість виправлена в Firefox 2.0.0.18, який нещодавно вийшов.

  • Firefox cross-domain image theft (CESA-2008-009) (деталі)

Витік інформації в Mozilla Firefox

22:41 19.11.2008

В минулому році була виявлена можливість витоку інформації в Mozilla Firefox (information leakage). Про останні уразливості в Firefox я писав нещодавно.

Уразливі версії: Mozilla Firefox 2.0.

За допомогою уразливості можливо одержати значення будь-яких внутрішніх змінних.

  • Firefox 2.0.0.6 Remote Variable Leakage vulnerability (деталі)

Листопадовий вівторок патчів від Microsoft

20:35 18.11.2008

В цьому місяці Microsoft випустила всього два патчі. Що значно менше ніж у жовтні.

У листопадовому “вівторку патчів” Microsoft випустила два патчі. Єдина критична уразливість міститься в компоненті XML Core Services, вона можлива до експлуатації в системах Windows 2000, XP і Vista, а також Server 2003 і 2008. Експлуатація уразливості відбувається при відвідуванні шкідливої веб-сторінки. При наявності Core Services 3.0 нападник одержує право віддалено запускати на виконання довільний код, якщо ж установлена версія 4.0 чи 6.0, то нападник здатний одержати доступ до інформації користувача.

Другий бюлетень усуває уразливість у системі Microsoft Server Message Block (SMB), її експлуатація можлива в Windows 2000, XP, Vista, Server 2003 і Server 2008. При успішному використанні уразливості нападник одержує повний контроль над системою.

По матеріалам http://news.techlabs.by.

Численні уразливості в Mozilla Firefox, Thunderbird, Seamonkey

22:40 17.11.2008

В останні місяці були виявлені численні уразливості в Mozilla Firefox, Thunderbird, Seamonkey. Які нещодавно були виправлені в нових версіях додатів від Mozilla. Зазначу, що жодна з виявлених і оприлюднених мною в жовтні та листопаді уразливостей в Firefox, зокрема в Дні багів в браузерах 2, виправлена не була.

Уразливі продукти: Mozilla Firefox 2.0, Thunderbird 2.0, Seamonkey 1.1, Firefox 3.0.

Витік інформації, використання звільненої пам’яті, ушкодження пам’яті, підвищення привілеїв, переповнення буфера, міжсайтовий скриптінг, обхід захисту.

  • Mozilla Foundation Security Advisory 2008-47 (деталі)
  • Mozilla Foundation Security Advisory 2008-48 (деталі)
  • Mozilla Foundation Security Advisory 2008-49 (деталі)
  • Mozilla Foundation Security Advisory 2008-50 (деталі)
  • Mozilla Foundation Security Advisory 2008-51 (деталі)
  • Mozilla Foundation Security Advisory 2008-52 (деталі)
  • Mozilla Foundation Security Advisory 2008-53 (деталі)
  • Mozilla Foundation Security Advisory 2008-54 (деталі)
  • Mozilla Foundation Security Advisory 2008-55 (деталі)
  • Mozilla Foundation Security Advisory 2008-56 (деталі)
  • Mozilla Foundation Security Advisory 2008-57 (деталі)
  • Mozilla Foundation Security Advisory 2008-58 (деталі)