Архів для категорії 'Новини'

Cross-Site Scripting в Apache mod_proxy_ftp

22:47 08.08.2008

Виявлений міжсайтовий скриптінг в Apache mod_proxy_ftp.

Уразливі версії: Apache 2.0, Apache 2.2.

Міжсайтовий скриптінг при відображені вмісту FTP-сервера.

  • Apache HTTP Server mod_proxy_ftp Wildcard Characters Cross-Site Scripting (деталі)

Численні уразливості в Python

19:24 07.08.2008

Виявлені численні уразливості безпеки в Python.

Уразливі версії: Python 2.4, Python 2.5.

Цілочислені переповнення, переповнення буфера, криптографічні проблеми в різних функціях.

На Black Hat покажуть хакерський формат зображень

22:47 06.08.2008

У зв’язку з наближенням конференції Black Hat, що зараз проходить в Лас-Вегасі, в Інтернеті з’явилося чимало попередньої інформації про шкідливі винаходи, що будуть продемонстровані широкій публіці.

Один з анонсів розповідає про зображення, що здатне обходити системи захисту сайтів і захоплювати керування аккаунтами інших користувачів. Така атака можлива на порталах, що дозволяють завантажувати в профіль зображення. Авторство знайденого способу належить компанії NGS Software, вона назвала придуманий комбінований формат GIFAR, тому що він складається з картинки формату GIF і JAR аплета.

На конференції розробники покажуть, як можна створювати файли GIFAR і захищатися від них. Для користувачів файл буде виглядати як звичайне зображення GIF, зате в браузері він буде запущений з позиції Java Archive. Приблизна схема роботи нападників виглядає так: на сайті створюється профіль із зображенням, хакери різними шляхами заманюють відвідувачів і в результаті відкривається доступ, наприклад, до акаунту Facebook відвідувача. Через повсюдну підтримку Java атака стає універсальною.

По матеріалам http://www.securitylab.ru.

Lateral-атаки на впровадження SQL в Oracle

20:25 01.08.2008

23.05.2008

В СУБД Oracle виявлені новий клас уразливостей - Lateral-атаки на впровадження SQL.

Можлива SQL-ін’єкція в неконтрольованих процедурах, використовуючи, наприклад, зміну формату виведення дати через ALTER SESSION.

  • A New Class of Vulnerability in Oracle: Lateral SQL Injection (деталі)

01.08.2008

Додаткова інформація.

  • Lateral SQL Injection Revisited - No Special Privs Required (деталі)

Ресурс Google став площадкою для хакерів

22:41 31.07.2008

Дослідження компанії Sophos показали, що 2% усіляких вірусів Інтернету - на совісті блог-хостінга Blogger.com, що належить Google. Компанія, що займається комп’ютерною безпекою, думає, що зловмисники використовують безкоштовну блог-площадку для того, щоб розміщати на ній шкідливий код, або поміщати лінки на інфіковані сайти в коментарях у користувачів.

Як говорить старший консультант по безпеці Sophos Грема Клулі, Blogger.com привабливий для кіберзлочинців через тісний зв’язок з пошуковим гігантом Google - завдяки пошуковцю, недобрі наміри хуліганів активніше “йдуть у народ”. У Sophos також відзначили, що не накладають провину за сформовану ситуацію на Google - на їхню думку, компанія докладає серйозних зусиль для того, щоб вчасно видаляти лінки на потенційно небезпечні веб-сторінки з пошукової видачі.

У компанії Sophos говорять, що припинити небезпечну тенденцію в Google все-таки не вийде - щодня з’являється близько 16000 заражених сторінок - і це тільки по самих скромних підрахунках.

Представники Google відреагували на це таким чином: “Google відноситься до безпеки своїх користувачів дуже серйозно; ми наполегливо працюємо, щоб захистити їх у необхідній мері. Використання Blogger.com, чи будь-якого іншого продукту Google для розміщення шкідливого вмісту - це порушення наших правил. Ми активно працюємо над виявленням і видаленням вірусів, розміщених на наших площадках”.

По матеріалам http://itua.info.

P.S.

Як би Sophos не захищав Гугла, мовляв вони не винні в цій ситуації та роблять все що можуть, вся провина за це лежить на Google. І як би Гугл не заявляв, що вони серйозно відносяться до безпеки і активно над цим працюють - Гугл до сих пір не зробив реальних кроків для вірішення проблеми з шкідливим контентом на Блогері.

Головна проблема полягає в можливості використання html тегів (зокрема скриптів) на блог-хостінгу, про що я писав раніше. Ще в 2007 році секюріті дослідники виявили цю особливість (дірку) сервіса Гугла, але до сих пір вона не була виправлена.

Українцю загрожує 72 роки в’язниці за кібершахрайство

22:42 29.07.2008

Окружний суд Анталії почав розглядати справу українського хакера Максима Ястремського, якому за кібершахрайство загрожує до 72 років в’язниці. Ястремського затримали в 2007 році в турецькому місті Кемер. Місяць тому, за даними американських спецслужб, йому висунули обвинувачення в незаконному присвоєнні більш ніж 10 мільйонів доларів, що він розмістив на різних банківських рахунках у 13 країнах світу.

Незважаючи на те, що суд Анталії вже почав розглядати справу українця, у даний час активно обговорюється питання про те, де повинні судити Ястремського, що є громадянином України. У прес-службі МЗС України Василь Кирилич заявив про те, що Ястремський знаходився в міжнародному розшуку і був затриманий також за кордоном, тому Україна не може порушувати питання про його повернення на батьківщину.

А юристи заявляють про те, що Україна може зажадати екстрадиції українця тільки з метою покарати за злочини, що зроблені тут. Причому в даній ситуації Туреччина може судити його за злочини, зроблені на своїй території, а США - на своїй. Так що після турецького правосуддя Ястремського може очікувати американська Феміда.

Згідно даних спецслужб США, українець через Інтернет взломав коди 50 - 60 тисяч кредитних карт, взломавши термінал збереження конфіденційної інформації однієї з американських ресторанних мереж. Крім того, йому інкримінують розкрадання засекречених даних про 1200 турецьких власників кредитних карт. Відомо, що Ястремський працював не один, а зі спільниками - естонцем Олександром Суворовим і американцем Альбертом Гонсалесом.

По матеріалам http://itua.info.

Численні уразливості в Mozilla Firefox, Thunderbird і Seamonkey

20:17 23.07.2008

03.07.2008

Виявлені численні уразливості безпеки в Mozilla Firefox, Thunderbird і Seamonkey.

Уразливі продукти: Mozilla Firefox 2.0, SeaMonkey 1.1, Firefox 3.0.

Численні ушкодження пам’яті, виконання коду, підміна сертифіката, підміна підпису файлів .jar.

  • Mozilla Foundation Security Advisory 2008-33 (деталі)
  • Mozilla Foundation Security Advisory 2008-32 (деталі)
  • Mozilla Foundation Security Advisory 2008-31 (деталі)
  • Mozilla Foundation Security Advisory 2008-30 (деталі)
  • Mozilla Foundation Security Advisory 2008-29 (деталі)
  • Mozilla Foundation Security Advisory 2008-28 (деталі)
  • Mozilla Foundation Security Advisory 2008-27 (деталі)
  • Mozilla Foundation Security Advisory 2008-25 (деталі)
  • Mozilla Foundation Security Advisory 2008-24 (деталі)
  • Mozilla Foundation Security Advisory 2008-23 (деталі)
  • Mozilla Foundation Security Advisory 2008-22 (деталі)
  • Mozilla Foundation Security Advisory 2008-21 (деталі)

23.07.2008

Додаткова інформація.

Виявлені численні уразливості в Mozilla Firefox, що дозволяють віддаленому користувачу обійти обмеження безпеки, виконати XSS напад і спуфінг атаку, викликати відмову в обслуговуванні та скомпрометувати цільову систему.

  • Множественные уязвимости в Mozilla Firefox (деталі)

P.S.

Зазначу, що ті уразливості з наведених, що відносяться до Firefox 3.0, є першими дірками в новому Фаєрфоксі.

Численні DoS-умови в Apache

20:17 21.07.2008

Виявлені численні DoS-умови в Apache.

Уразливі версії: Apache 2.2.

Витік пам’яті в mod_ssl, рекурсія запитів у mod_proxy.

На Житомирщині розкрито Інтернет-злочин

22:44 17.07.2008

Як повідомив AIN ще в грудні, УСБУ в Житомирській області розкрило злочин, пов’язаний з несанкціонованим втручанням у роботу комп’ютерних мереж. Як повідомили в прес-групі УСБУ в Житомирській області, один з жителів Коростеня зі свого домашнього комп’ютера за допомогою вірусних і “шкідливих” програм сканував локальну Інтернет-мережу, завдяки чому заволодів особистими реквізитами (логінами і паролями) інших Інтернет-користувачів.

Зловмисник під виглядом цих абонентів проходив процедуру авторизації і заходив на сервер одного з провайдерів, де незаконним шляхом одержував доступ до системи керування рахунками. Після цього хакер знімав кошти, сплачені цими абонентами за користування комп’ютерною мережею і мережею Інтернет, і переводив їх на особистий рахунок чи на рахунки своїх знайомих. Відповідно до висновків фахівців, такі дії привели до викривлення процесу обробки інформації і порушенню встановленого порядку її маршрутизації.

В повідомленні прес-групи говориться, що провайдерьска Інтернет-структура підраховує нанесений їй фінансовий збиток, а слідчим відділом Управління по даному факту порушена кримінальна справа по ознаках здійснення злочину, передбаченого частиною 1 статті 361 Кримінального кодексу України.

По матеріалам http://ain.com.ua.

DoS проти Microsoft Internet Explorer

20:32 16.07.2008

В минулому році була виявлена DoS уразливість в Microsoft Internet Explorer.

Уразливі продукти: Microsoft Internet Explorer на Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server, Windows Vista.

Відмова браузера при відкритті сторінки в домені, що містить нестандартні символи.

  • Advisory: Internet Explorer Zone Domain Specification Dos and Page suppressing. (деталі)