Архів для категорії 'Новини'

Численні уразливості в Microsoft Internet Explorer

21:48 17.02.2008

Виявлені численні уразливості безпеки в Microsoft Internet Explorer.

Уразливі продукти: IE на Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server та Windows Vista.

В браузері виявлені численні ушкодження пам’яті.

  • ZDI-08-006: Microsoft Internet Explorer SVG animateMotion.by Code Execution Vulnerability (деталі)
  • iDefense Security Advisory 02.12.08: Microsoft Internet Explorer Property Memory Corruption Vulnerability (деталі)
  • Microsoft Security Bulletin MS08-010 - Critical Cumulative Security Update for Internet Explorer (деталі)

Підвищення привілеїв у Microsoft Internet Information Services

22:37 16.02.2008

Виявлена можливість підвищення привілеїв у Microsoft Internet Information Services.

Уразливі продукти: IIS на Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server та Windows Vista.

Можливе підвищення привілеїв через повідомлення про зміну файлу. А також підвищення привілеїв через ASP.

  • Microsoft Security Bulletin MS08-006 – Important Vulnerability in Internet Information Services Could Allow Remote Code Execution (942830) (деталі)
  • Microsoft Security Bulletin MS08-005 – Important Vulnerability in Internet Information Services Could Allow Elevation of Privilege (942831) (деталі)

Information leak уразливість в Firefox 2.0.0.12

22:39 14.02.2008

Виявлений витік інформації в Firefox 2.0.0.12.

Уразливі версії: Mozilla Firefox <= 2.0.0.12.

Одразу ж після виходу нової версії Mozilla Firefox, що виправила 10 уразливостей, в браузері була виявлена нова уразливість. Мозілі варто краще тестувати браузер і виправляти виявлені уразливості, щоб після виходу нової версії, одразу не знаходилися нові діри.

  • Firefox 2.0.0.12 information leak vulnerability (деталі)

Приклад коду для експлуатації:

  • Firefox 2.0.0.12 information leak vulnerability PoC (деталі)

Microsoft підготувала значний пакет заплаток

20:29 13.02.2008

Корпорація Microsoft підготувала черговий комплект патчів. І вчора, 12 лютого, були опубліковані дванадцять бюлетенів безпеки з описом дір у Windows, Internet Explorer, офісних додатках та інших продуктах.

Більша частина уразливостей охарактеризовані критично небезпечними і можуть використовуватися зловмисниками з метою несанкціонованого проникнення на віддалений комп’ютер і виконання на ньому довільного шкідливого коду.

Серед уразливостей пов’язаними з веб виділю наступні.

Діри з максимальним рейтингом небезпеки виявлені в різних модифікаціях браузера Internet Explorer, включаючи сьому версію на комп’ютерах з Windows Vista. Та уразливість в IIS (Internet Information Services), що отримала статус важливої.

По матеріалам http://www.secblog.info.

Численні уразливості в Mozilla Firefox, Thunderbird і Seamonkey

22:42 12.02.2008

Виявлені численні уразливості в Mozilla Firefox, Thunderbird і Seamonkey.

Уразливі версії: Mozilla Firefox 2.0, Thunderbird 2.0, Seamonkey 1.1.

Численні ушкодження пам’яті, підміна фокуса введення, міжсайтовий скриптінг, виконання коду, ушкодження збереженої інформації, зворотний шлях у каталогах, витік інформації, підміна тексту в діалогах.

Дані уразливості були виправлені в останніх версіях Firefox, Thunderbird та Seamonkey.

  • Mozilla Foundation Security Advisory 2008-11 (деталі)
  • Mozilla Foundation Security Advisory 2008-10 (деталі)
  • Mozilla Foundation Security Advisory 2008-09 (деталі)
  • Mozilla Foundation Security Advisory 2008-08 (деталі)
  • Mozilla Foundation Security Advisory 2008-06 (деталі)
  • Mozilla Foundation Security Advisory 2008-05 (деталі)
  • Mozilla Foundation Security Advisory 2008-04 (деталі)
  • Mozilla Foundation Security Advisory 2008-03 (деталі)
  • Mozilla Foundation Security Advisory 2008-02 (деталі)
  • Mozilla Foundation Security Advisory 2008-01 (деталі)

РОЦИТ і Microsoft провели “Тиждень безпечного Рунета”

20:25 11.02.2008

Громадська організація РОЦИТ з 29 січня по 5 лютого провела разом з російським підрозділом корпорації Microsoft серію заходів під загальною назвою “Тиждень безпечного Рунета”. Акція присвячена до Міжнародного дня безпечного Інтернету, що відмічався цього року 5 лютого.

29 січня були проведені прес-конференція і круглий стіл “Інтернет для дітей: перспективи чи загрози?..”, присвячений проблемам безпеки неповнолітніх у всесвітній павутині. З 30 січня по 5 лютого в рамках “Тижня безпечного Рунета” працювала “Гаряча лінія” з ведучими експертами, що у режимі реального часу відповідали на питання інтернет-користувачів.

Останнім заходом у рамках “Тижня…” стала науково-практична конференція “Загрози людині і суспільству з Інтернету: положення в Росії”, що відбулася 5 лютого. Конференція була присвячена проблемам протистояння інтернет-загроз для людини і суспільства в цілому.

По матеріалам http://www.secblog.info.

Численні уразливості в Apache Tomcat

22:43 10.02.2008

Виявлені численні уразливості в Apache Tomcat.

Уразливі версії: Apache Tomcat 4.0, Tomcat 4.1, Tomcat 5.0, Tomcat 5.5, Tomcat 6.0.

Можливий міжсайтовий скриптінг та витік інформації.

  • Multiple cross-site scripting (XSS) vulnerabilities in Apache Tomcat (деталі)
  • Tomcat information disclosure vulnerability (деталі)

Вийшов Mozilla Firefox 2.0.0.12

19:46 09.02.2008

Вийшла нова версія Mozilla Firefox 2.0.0.12, що містить виправлення для покращення безпеки та стабільності. В даному релізі виправлені ряд уразливостей та покращена стабільність роботи браузера.

Були виправлені наступні уразливості:

  1. Web forgery overwrite with div overlay
  2. URL token stealing via stylesheet redirect
  3. Mishandling of locally-saved plain text files
  4. File action dialog tampering
  5. Web browsing history and forward navigation stealing
  6. Directory traversal via chrome: URI
  7. Stored password corruption
  8. Privilege escalation, XSS, Remote Code Execution
  9. Multiple file input focus stealing vulnerabilities
  10. Crashes with evidence of memory corruption

Користувачам Firefox рекомендується оновити браузер до останньої версії.

  • Firefox 2.0.0.12 security and stability update now available for download (деталі)

Виявлена нова масова “веб-інфекція”

22:41 08.02.2008

ScanSafe попереджає про нову “мережу” інфікованих сайтів. Мері Лендсмен є дослідником ІБ і працює в компанії ScanSafe, що здійснює контроль за веб-серфінгом співробітників великих компаній, і інформує про поширення шкідливого ПЗ в Мережі. Коли користувач відвідує сайт, що позначений як інфікований, то сервіс автоматично блокує завантаження сайта в браузері користувача. Компанія сканує потік 7 млрд. веб-запитів на місяць.

Протягом чотирьох днів (з 8 по 11 січня), 15% блокованих запитів надходили на кілька сотень сайтів, що цілком легальні і, як передбачається, були скомпрометовані нападниками. Лендсмен зробила деякі дослідження і виявила, що цей інцидент відрізняється від усіх попередніх.

На інфікованих сайтах розміщуються шкідливі програми, що можуть “заразити” ПК відвідувачів. У більшості випадків хакери не можуть одержати високий ступінь контролю над взломаними сайтами, щоб перенаправляти користувачів на інші, контрольовані зловмисниками, сервера.

Поки Лендсмен та інші дослідники не знайшли яких-небудь видимих зв’язків між зараженими сайтами. Деякі сайти базуються у Великобританії, а деякі в Індії, Бразилії й інших країнах. Вони не використовують той самий веб-хостінг, і, хоча більшість використовуваного веб-ПЗ - Apache, версії значно відрізняються одна від одної, а це значить, що факт застосування Apache не робить його привабливим для експлуатації уразливостей. Спалах нової “веб-інфекції” збігся з іншим масовим зараженням сайтів.

На заражених сайтах працюють скрипти, що мають динамічні імена (тобто при повторному відвідуванні сайта користувач побачить інше ім’я скрипта). Сам шкідливий скрипт шукає різні уразливості в ОС і, коли знаходить, скачує файл .mov з dedicated.abac.net. Потім запит перенаправляється на bds.invitations.fr - переходячи по цій лінці, користувач “встановлює” на свій ПК бекдор.

По матеріалам http://safe.cnews.ru.

Численні уразливості безпеки в Apache

20:08 07.02.2008

15.01.2008

Виявленні численні уразливості безпеки в Apache.

Уразливі версії: Apache 1.3, Apache 2.0, Apache 2.2.

Міжсайтовий скриптінг, підміна запитів, ушкодження пам’яті і DoS у mod_proxy_balancer, міжсайтовий скриптінг у mod_proxy_ftp.

  • Apache (mod_proxy_ftp) Undefined Charset UTF-7 XSS Vulnerability (деталі)
  • Apache2 CSRF, XSS, Memory Corruption and Denial of Service Vulnerability (деталі)

17.01.2008

Додаткова інформація.

  • Apache (mod_status) Refresh Header - Open Redirector (XSS) (деталі)

07.02.2008

Додаткова інформація.

  • Apache mod_negotiation Xss and Http Response Splitting (деталі)