Архів для категорії 'Новини'

Численні уразливості в Mozilla Firefox, Thunderbird і Seamonkey

22:42 12.02.2008

Виявлені численні уразливості в Mozilla Firefox, Thunderbird і Seamonkey.

Уразливі версії: Mozilla Firefox 2.0, Thunderbird 2.0, Seamonkey 1.1.

Численні ушкодження пам’яті, підміна фокуса введення, міжсайтовий скриптінг, виконання коду, ушкодження збереженої інформації, зворотний шлях у каталогах, витік інформації, підміна тексту в діалогах.

Дані уразливості були виправлені в останніх версіях Firefox, Thunderbird та Seamonkey.

  • Mozilla Foundation Security Advisory 2008-11 (деталі)
  • Mozilla Foundation Security Advisory 2008-10 (деталі)
  • Mozilla Foundation Security Advisory 2008-09 (деталі)
  • Mozilla Foundation Security Advisory 2008-08 (деталі)
  • Mozilla Foundation Security Advisory 2008-06 (деталі)
  • Mozilla Foundation Security Advisory 2008-05 (деталі)
  • Mozilla Foundation Security Advisory 2008-04 (деталі)
  • Mozilla Foundation Security Advisory 2008-03 (деталі)
  • Mozilla Foundation Security Advisory 2008-02 (деталі)
  • Mozilla Foundation Security Advisory 2008-01 (деталі)

РОЦИТ і Microsoft провели “Тиждень безпечного Рунета”

20:25 11.02.2008

Громадська організація РОЦИТ з 29 січня по 5 лютого провела разом з російським підрозділом корпорації Microsoft серію заходів під загальною назвою “Тиждень безпечного Рунета”. Акція присвячена до Міжнародного дня безпечного Інтернету, що відмічався цього року 5 лютого.

29 січня були проведені прес-конференція і круглий стіл “Інтернет для дітей: перспективи чи загрози?..”, присвячений проблемам безпеки неповнолітніх у всесвітній павутині. З 30 січня по 5 лютого в рамках “Тижня безпечного Рунета” працювала “Гаряча лінія” з ведучими експертами, що у режимі реального часу відповідали на питання інтернет-користувачів.

Останнім заходом у рамках “Тижня…” стала науково-практична конференція “Загрози людині і суспільству з Інтернету: положення в Росії”, що відбулася 5 лютого. Конференція була присвячена проблемам протистояння інтернет-загроз для людини і суспільства в цілому.

По матеріалам http://www.secblog.info.

Численні уразливості в Apache Tomcat

22:43 10.02.2008

Виявлені численні уразливості в Apache Tomcat.

Уразливі версії: Apache Tomcat 4.0, Tomcat 4.1, Tomcat 5.0, Tomcat 5.5, Tomcat 6.0.

Можливий міжсайтовий скриптінг та витік інформації.

  • Multiple cross-site scripting (XSS) vulnerabilities in Apache Tomcat (деталі)
  • Tomcat information disclosure vulnerability (деталі)

Вийшов Mozilla Firefox 2.0.0.12

19:46 09.02.2008

Вийшла нова версія Mozilla Firefox 2.0.0.12, що містить виправлення для покращення безпеки та стабільності. В даному релізі виправлені ряд уразливостей та покращена стабільність роботи браузера.

Були виправлені наступні уразливості:

  1. Web forgery overwrite with div overlay
  2. URL token stealing via stylesheet redirect
  3. Mishandling of locally-saved plain text files
  4. File action dialog tampering
  5. Web browsing history and forward navigation stealing
  6. Directory traversal via chrome: URI
  7. Stored password corruption
  8. Privilege escalation, XSS, Remote Code Execution
  9. Multiple file input focus stealing vulnerabilities
  10. Crashes with evidence of memory corruption

Користувачам Firefox рекомендується оновити браузер до останньої версії.

  • Firefox 2.0.0.12 security and stability update now available for download (деталі)

Виявлена нова масова “веб-інфекція”

22:41 08.02.2008

ScanSafe попереджає про нову “мережу” інфікованих сайтів. Мері Лендсмен є дослідником ІБ і працює в компанії ScanSafe, що здійснює контроль за веб-серфінгом співробітників великих компаній, і інформує про поширення шкідливого ПЗ в Мережі. Коли користувач відвідує сайт, що позначений як інфікований, то сервіс автоматично блокує завантаження сайта в браузері користувача. Компанія сканує потік 7 млрд. веб-запитів на місяць.

Протягом чотирьох днів (з 8 по 11 січня), 15% блокованих запитів надходили на кілька сотень сайтів, що цілком легальні і, як передбачається, були скомпрометовані нападниками. Лендсмен зробила деякі дослідження і виявила, що цей інцидент відрізняється від усіх попередніх.

На інфікованих сайтах розміщуються шкідливі програми, що можуть “заразити” ПК відвідувачів. У більшості випадків хакери не можуть одержати високий ступінь контролю над взломаними сайтами, щоб перенаправляти користувачів на інші, контрольовані зловмисниками, сервера.

Поки Лендсмен та інші дослідники не знайшли яких-небудь видимих зв’язків між зараженими сайтами. Деякі сайти базуються у Великобританії, а деякі в Індії, Бразилії й інших країнах. Вони не використовують той самий веб-хостінг, і, хоча більшість використовуваного веб-ПЗ - Apache, версії значно відрізняються одна від одної, а це значить, що факт застосування Apache не робить його привабливим для експлуатації уразливостей. Спалах нової “веб-інфекції” збігся з іншим масовим зараженням сайтів.

На заражених сайтах працюють скрипти, що мають динамічні імена (тобто при повторному відвідуванні сайта користувач побачить інше ім’я скрипта). Сам шкідливий скрипт шукає різні уразливості в ОС і, коли знаходить, скачує файл .mov з dedicated.abac.net. Потім запит перенаправляється на bds.invitations.fr - переходячи по цій лінці, користувач “встановлює” на свій ПК бекдор.

По матеріалам http://safe.cnews.ru.

Численні уразливості безпеки в Apache

20:08 07.02.2008

15.01.2008

Виявленні численні уразливості безпеки в Apache.

Уразливі версії: Apache 1.3, Apache 2.0, Apache 2.2.

Міжсайтовий скриптінг, підміна запитів, ушкодження пам’яті і DoS у mod_proxy_balancer, міжсайтовий скриптінг у mod_proxy_ftp.

  • Apache (mod_proxy_ftp) Undefined Charset UTF-7 XSS Vulnerability (деталі)
  • Apache2 CSRF, XSS, Memory Corruption and Denial of Service Vulnerability (деталі)

17.01.2008

Додаткова інформація.

  • Apache (mod_status) Refresh Header - Open Redirector (XSS) (деталі)

07.02.2008

Додаткова інформація.

  • Apache mod_negotiation Xss and Http Response Splitting (деталі)

Безпека в Інтернеті. Підсумки 2007. Прогнози на 2008

22:53 06.02.2008

У грудні минулого року IronPort Systems, бізнес-підрозділ Cisco, ведучий виробник рішень для захисту корпоративної електронної пошти від спама, вірусів, шпигунського й іншого шкідливого ПЗ, опублікувала свій щорічний звіт Internet Security Trends Report - 2008. У цьому матеріалі освітлені всі найбільш важливі аспекти Інтернет-безпеки, актуальні на сьогодні, розглянуті способи боротьби з ними і з ще більш витонченими загрозами, що, безсумнівно, виникнуть у майбутньому.

Поширення спама, вірусів, шпигунського й іншого шкідливого ПЗ обходиться досить дорого. Середньостатистичний користувач витрачає на видалення спама в середньому 5-10 хвилин щодня, таке “чищення” обходиться підприємству в середньому в $500 на робоче місце в рік. Набагато більше витрат спричинить за собою витік інформації. Майже 60 млн. користувачів визнаються, що їх конфіденційні особисті дані були скомпрометовані протягом 13 останніх місяців, а сума, витрачена на ліквідацію таких втрат, за світовою статистикою, перевищила 20 млрд. доларів. Факт, що 60% корпоративної інформації зберігається на незахищених комп’ютерах і ноутбуках. А 48% компаній не сповіщають своїх клієнтів у випадку втрати їхніх персональних даних.

Сучасне шкідливе ПЗ (як, наприклад, троян “Storm”) багато чого запозичає із соціальних мереж, співробітничає із сайтами, пов’язаними з Web 2.0, і найчастіше адаптоване під peer-to-peer. Зараження проходить непомітно, а вірус може залишатися місяцями чи навіть роками непоміченим традиційними антивірусами. Для нових версії троянів й інших вірусів характерні більш висока цілеспрямованість, вони не розраховані на таке “довге життя”. Старий принцип “те, що я бачу, не може принести істотної шкоди” більше не працює.

Говорячи про загальні тенденції поширення спама, вірусів та іншого шкідливого ПЗ цього року, варто сказати, що атаки стали набагато більш цілеспрямованими, більш масованими і витонченими, а також практично невидимими для традиційних засобів захисту.

Окремі тренди:

  • Збільшення обсягів. Обсяги спама збільшилися на 100% і досягли відмітки в 120 млрд. повідомлень щодня, по 20 листів зі спамом на кожного жителя планети щодня. По підрахунках IronPort, на адресу кожного співробітника приходиться від 100 до 1000 спам-повідомлень у добу.
  • Спам менше продає, але більше заражає. Повідомлення зі спамом стали менш сфокусовані на продажі якихось товарів і більше - на розширенні своїх ботів-мереж і поширенні шкідливого ПЗ. Якщо раніш спам-атаки були переважно спрямовані на продаж якогось виду продукту, то сьогодні спам переважно містить лінку на сайти, що займаються поширенням шкідливих програм.
  • Значно збільшилася кількість вірусів і покращилось їхнє замаскування.
  • Зменшення терміну використання окремих технік. Раніше кожна нова технологія використовувалася спамерами кілька місяців, а то і років (наприклад - спам у картинках). Більш нові технології, такі як MP3-спам, прожили всего 3 дні. У 2006 році спам у картинках був єдиним нововведенням, а в 2007 було винайдено більш 20 різних технологій.

Повна версія звіту на сайті виробника.

  • Ежегодный отчет IronPort: Безопасность в Интернете – спам, вирусы и прочее вредоносное ПО. Итоги 2007. Прогнозы на 2008 (деталі)

Численні DoS-умови в PHP

22:48 05.02.2008

Виявлені численні DoS-умови в PHP.

Уразливі версії: PHP 5.2.

Численні умови відмови в обслуговуванні в різних функціях.

  • rPSA-2007-0242-1 php5 php5-cgi php5-mysql php5-pear php5-pgsql php5-soap php5-xsl (деталі)

Мисливці за паролями до онлайн-ігор атакували близько 100000 сайтів

19:39 02.02.2008

Десятки тисяч веб-сайтів компаній зі списку Fortune 500, державних урядових закладів і шкіл були заражені шкідливим кодом, спрямованим на крадіжку паролів до онлайн-ігор.

Більш 94000 URL заражені екплоітом, що перенаправляє користувачів на домен uc8010.com. Інфіковано ресурси ІБ-компанії Computer Associates, а також сайти, що належать владі Вірджинії, міста Клівленд і Бостонського університету.

“Коло об’єктів, що були інфіковані, дуже широке, - сказала Мері Лендсмен, дослідник зі ScanSafe, компанії, що надає інформацію про шкідливі сайти. - Це реальний приклад того, що ми бачимо щодня. І це показує компаніям, що зацікавлені у веб-присутності, як важливо уважно подивитися на стан своєї системи безпеки”.

“Хакери змогли інфікувати сайти, використовуючи SQL-ін’єкції”, - повідомляє Йоханнес Ульріх, головний технолог Internet Storm Center. В ін’єкції включений JavaScript код, що перенаправляє користувачів на інші сайти. Уразливості цих сайтів дозволяють встановити шкідливе ПЗ на комп’ютери користувачів для крадіжки паролів до різних онлайн-ігор.

По матеріалам http://safe.cnews.ru.

Invision Power Board 2.3.4

20:17 29.01.2008

В першій половині січня вийшов Invision Power Board v2.3.4, тому всім хто користується движком IPB, раджу звернути увагу на нову версію.

Компанія IBResource повідомляє про вихід російської версії Invision Power Board v2.3.4.

Цей дистрибутив містить у собі виправлення декількох десятків помилок, що були виявлені в попередній версії 2.3.3.

P.S.

Найближчим часом розробникам доведеться випускати нову версію движка, після того як я їм повідомлю про уразливості в IPB.