Архів для категорії 'Новини'

Бета-версія Internet Explorer 8 з’явиться в I половині 2008 року

20:36 07.01.2008

Корпорація Mіcrosoft повідомила про те, що перша бета-версія Internet Explorer 8 буде випущена в I половині 2008 р. За словами розробників, нова версія популярного веб-браузера буде успішно проходити Acid2 Browser Test, розроблений Web Standards Project. Цей тест дозволяє довідатися, чи правильно програма обробляє останні специфікації HTML і CSS і чи здатна коректно відображати веб-сторінки.

В даний час Acid2 Browser Test проходять лише OmniWeb і Safari (обоє на Mac OS X), а також крос-платформний браузер Opera і бета-версії Firefox 3.0. Internet Explorer дебютував ще до появи таких стандартів, як CSS (Cascading Style Sheets) і RSS (Really Simple Syndication). В зв’язку з тим, що протягом багатьох років IE був навряд чи не єдиним браузером, саме він задавав стандарти серфінгу, що змушувало розробників сайтів оптимізувати сторінки саме під нього, а не під нові технології. Протягом усього часу IE не був здатний успішно проходити Acid2 Browser Test, що породжувало багато критики на його адресу.

“Відповідно до наших цілей, IE 8 зобов’язаний підтримувати необхідний набір стандартів і не повинний руйнувати веб”, - ділиться у своєму блозі головний менеджер продукту Дін Хакамович.

По матеріалам http://www.cnews.ru.

P.S.

Internet Explorer 8 повинний не тільки не руйнувати веб, він також повинен бути більш безпечними ніж попередні версії IE ;-) .

Обхід захисту безпечного режиму в PHP

22:45 05.01.2008

Виявлений обхід захисту безпечного режиму в PHP (safemode bypass).

Уразливі версії: PHP 5.2.

Використовуючи конструкції LOAD_FILE, INTO DUMPFILE, INTO OUTFILE можна звертатися до файлів за межами дозволеного каталогу.

  • PHP <=5.2.4 open_basedir bypass & code exec & denial of service (деталі)
  • PHP 5.2.4 <= various mysql functions safemode & open_basedir bypass (деталі)

Численні уразливості в Adobe Flash Player

22:48 04.01.2008

Виявлені численні уразливості в Adobe Flash Player. Стосовно останніх уразливостей у флеші я згадував в новинах про те, що 500000 flash файлів на популярних сайтах уразливі до XSS.

Уразливі версії: Adobe Flash Player 7.0, Flash Player 8.0, Flash Player 9.0.

Зокрема виявлено переповнення буфера динамічної пам’яті при обробці JPEG, універсальний міжсайтовий скриптінг, DNS rebinding та витік інформації.

  • XSS Vulnerabilities in Common Shockwave Flash Files (деталі)
  • Socket Connection Timing Can Reveal Information About Network Configuration (Exploit) (деталі)
  • Adobe Updates for Multiple Vulnerabilities (деталі)
  • Adobe Flash Player ActiveX Control Universal Cross-Site Scripting Vulnerability (деталі)
  • Adobe Flash Player JPG Processing Heap Overflow Vulnerability (деталі)

Invision Power Board 2.3.3

18:42 03.01.2008

В листопаді минулого року вийшов Invision Power Board v2.3.3, тому всім хто користується движком IPB, раджу звернути увагу на нову версію.

Компанія IBResource офіційно повідомляє про випуск російської версії форуму IР.Воard v2.3.3 (Invision Power Board).

Вихід цієї версії пов’язаний винятково з виправленням декількох десятків помилок, знайдених у версіях 2.3.1 і 2.3.2. Були незначно змінені HTML шаблони в стилях. Але кардинальних змін не було, тому ваші власні стилі від IPB 2.3.1 будуть цілком сумісні з 2.3.3.

Перша бета-версія Firefox 3

21:45 02.01.2008

Після серії альфа-релізів нещодавно була випущена перша бета-версія браузера Firefox 3. Вона містить цілий ряд виправлень помилок, а також деякі поліпшення. Зокрема, багато уваги приділено безпеці: інформація про те, наскільки сайт небезпечний, тепер більш помітна, поліпшена інтеграція з антивірусом у модулі для завантаження файлів, поліпшена перевірка версій небезпечних плагінів, захист від шкідливих модулів і від помилок SSL на веб-сторінках.

Багато нововведень пов’язані зі спрощенням доступу до команд. Зокрема, поліпшене керування паролями, встановлення плагінів, у менеджері завантаження з’явилася можливість припинення і поновлення скачування, поліпшена інтеграція з Windows Vista і Mac OS X. Також варто відзначити можливість масштабування цілої сторінки, швидкий пошук по закладках й історії відвіданих сторінок, більш зручні налаштування завантаження файлів по типах.

Розробники також відзначають зміни в движку візуалізації HTML, що забезпечує поліпшену підтримку CSS, керування колірними профілями, поліпшену візуалізацію шрифтів і графічних елементів.

По матеріалам http://ain.com.ua.

500000 flash файлів на популярних сайтах уразливі до XSS

19:39 31.12.2007

Експерти безпеки Google попереджають про небезпечні уразливості в безпеці flash-аплетів. Вони стверджують, що в рамках спільного зі співробітниками фірми iSEC розслідування виявили, що більш ніж 500000 flash-файлів, розміщених на популярних веб-сайтах, відкриті для атак за допомогою міжсайтового скриптінга (XSS). Дослідники говорять, що навіть останні оновлення безпеки Adobe Flash Player не забезпечують захисту від небезпек, що були виявлені. Серед іншого, вони знайшли небезпечні flash-файли на державних онлайн-ресурсах і сайтах банків.

Група опублікувала подробиці дослідження в книзі “Hacking Exposed Web 2.0″, що вийде в США в січні 2008 р. Подібні повідомлення ІБ-компаній з’являються досить часто. Adobe, як стверджується, була інформована про результати досліджень ще у влітку 2007 р.

Автори стверджують, що секюріті патчі для flash-клієнта не можуть забезпечити вирішення даної проблеми: шкідливий код генерується вже при створенні файлів у багатьох популярних пакетах, у тому числі DreamWeaver, Breeze і Camtasia. Уразливості flash дозволяють зчитувати cookies чи реєстраційні дані, що можуть використовуватися в злочинних цілях.

По матеріалам http://www.secblog.info.

Український хакер причетний до онлайн-крадіжки століття

19:26 29.12.2007

Правоохоронні органи США дуже сильно зацікавилися громадянином України Максимом Ястремським, що деякий час тому був арештований у Туреччині за торгівлю номерами банківських карт в онлайн-форумах. Виявилося, що Ястремський причетний до найбільшої в історії крадіжки, у результаті якої мережа магазинів TJX упустила 45,6 мільйонів аккаунтів з даними кредитних карт.

Немає ніяких доказів того, що арештований українець сам брав участь у крадіжці інформації. Але вже один той факт, що він займався її продажем в Інтернеті, дозволяє правоохоронним органом сподіватися на те, що через Ястремського вони вийдуть на інших зловмисників.

Провина тих, хто вкрав дані про кредитні карти, очевидна. Але вражає те, як легко їм це далося. Вони взламали бездротову мережу компанії, що була захищена не краще деяких домашніх мереж, і протягом 17 місяців мали доступ до всієї інформації в реальному часі. Більш того, хакери навіть обмінювалися між собою зашифрованими повідомленнями через цю мережу.

Ринкова вартість TJX складає 13 мільярдів доларів, але при цьому компанія не спромоглася ввести додаткові заходи безпеки. Тепер вона підраховує збитки - по оцінках самої TJX вони склали близько 256 мільйонів доларів. Аналітики Forrester Research упевнені, що ця цифра згодом збільшиться в чотири рази.

При цьому, ініціаторів взлому так і не знайшли. Хіба що у Флориді була арештована людина, що використовувала вкрадені дані для здійснення транзакції в розмірі 8 мільйонів доларів на свій рахунок, але не була власне виконавцем крадіжки. Можна представити тому, з яким ентузіазмом поліція візьметься за допит Максима Ястремського.

Громадяни України, схоже, незабаром стануть для США таким же грізним явищем, як міфічні “російські хакери”. Як вже повідомлялося, дані зі взламаного раніше рекрутингового сайта Monster.com, завантажувалися на сервер, розташований на території України.

По матеріалам http://webplanet.ru.

DDoS-атаки в політичних цілях

22:47 28.12.2007

Дослідник ІБ Хосе Назаріо привів докази використання ботнетів для здійснення DDoS-атак у політичних цілях.

Політичні події у світі іноді пов’язані з інцидентами в кіберпросторі. Ніхто не приділяв цьому багато уваги доти, поки на початку 2007 р. не відбулися “DDoS-події” в Естонії, коли урядові і комерційні об’єкти невеликої країни виявилися паралізовані на декілька днів. Масова атака була пов’язана з переносом пам’ятника Бронзовому солдату. Для атаки естонських сайтів використовувалися ботнети, організовані російськими хакерами. Передбачалася участь у кібератаці російського уряду, однак доказів немає.

Хосе Назаріо, старший науковий співробітник безпеки Arbor Networks, зафіксував, як ботнети брали участь у більш пізніх DDoS-атаках, мотивованих політично. Назаріо протягом останніх трьох місяців (жовтень-грудень) відслідковував напади на український сайт про-російської партії.

Раніше фіксувалися DDoS-атаки на сайт президента України Віктора Ющенко (про котрі я писав). На минулому тижні Назаріо відстежив атаки на сайт Гаррі Каспарова, російського шахового гросмейстера.

Мотиви цих нападів залишаються неясними. “Я дивуюся, чим об’єднані ці атаки. Складно визначити мотиви російських хакерів, - пише Назаріо. - Я буду відслідковувати кібератаки, щоб визначити їхній характер”.

По матеріалам http://www.secblog.info.

P.S.

Мотиви тут як раз зрозумілі. По-перше - політичні, як видно з переліку атакованих сайтів. А по друге - економічні, хто заплатить, той і замовляє кого DDoS-ити.

Слабкі дозволи в Apache Tomcat

22:53 27.12.2007

Виявлені слабкі дозволи по-замовчуванню в Apache Tomcat.

Уразливі версії: Apache Tomcat 5.5, Tomcat 6.0.

Компонент JULI logging дозволяє перезапис файлів.

  • Apache Tomcat’s default security policy is too open (деталі)

XSS хробак в соціальній мережі Orkut

22:34 26.12.2007

Як нещодавно повідомив RSnake, в своєму записі Orkut XSS Worm - соціальний сервіс Гугла, Orkut, був заражений XSS хробаком. Котрий заразив велику кількість аккаунтів користувачів сервіса (більше 543355 аккаунтів).

Причому заразив таку кількість аккаунтів дуже швидко - за лічені години. Це дуже високі темпи поширення хробака. До речі, RSnake розмістив в себе на форумі код даного хробака.

Як повідомив www.secblog.info, соціальну мережу Orkut, що належить компанії Google, нещодавно вразив комп’ютерний хробак.

Служба Orkut запрацювала в січні 2004 року. Творцем сервісу є Оркут Бойюккоктен, один з розробників інтерфейсу пошукової системи Google. Соціальна мережа Orkut призначена, насамперед, для онлайнового спілкування між друзями і пошуку нових знайомств.

Днями багато користувацьких аккаунтів Orkut виявилися уражені незвичайною шкідливою програмою. Передплатники Orkut почали одержувати електронні листи, у яких їм повідомлялося, що в системі Orkut Scrapbook (застосовується для розміщення послань) з’явився новий запис. При наступній спробі перегляду профілю відбувалося автоматичне зараження аккаунта, а його власник приєднувався до групи під назвою Infectados pelo Vi’rus do Orkut (на португальському означає “заражений Orkut-вірусом”).

По деяким даним, буквально за лічені години шкідлива програма вразила порядку 650000 користувацьких аккаунтів. Утім, яких-небудь деструктивних функцій у коді хробака, схоже, закладено не було. Відповідно до попереднього аналізу, шкідлива програма написана з застосуванням JavaScript і Flash і при поширенні використовувала діру в програмній платформі Orkut.