Архів для категорії 'Новини'

Відкрито новий тип уразливостей

19:23 25.11.2007

Дослідницька група (Security Research Group) компанії Fortify Software, відкрила новий вид уразливості, названий cross-build injection (впровадження на етапі зборки).

Уразливість була відкрита в ході роботи над проектом з відкритим кодом Java Open Review (JOR). Нападник може впровадити код у цільову програму на етапі її зборки з вихідного коду. Компанія випустила технічний опис уразливості й обновила пакет правил безпечного програмування Fortify Secure Coding Rulepacks. У пакет також включена підтримка стандарту CWE (Common Weakness Enumeration) і підтримка захисту від уразливостей до LDAP-ін’єкції.

“Даний новий клас уразливостей відображує зростаючу увагу хакерів до процесу розробки програмного забезпечення як засобу впровадження в корпоративні системи, - сказав засновник і ведучий учений компанії Брайан Чесс. - Замість експлуатації уразливостей у додатках, нападники можуть впровадити “чорні ходи” на етапі розробки. Сьогодні компанії найбільш уразливі до цього типу атак”.

По матеріалам http://www.secblog.info.

P.S.

Даний різновид атак відомий вже деякий час (один з перших зафіксованих випадків cross-build injection відбувся в 2002 році). Тому нового типу уразливостей тут немає (дане формулювання використовуєтся лише для піару), дослідники з Fortify Software лише звернули нашу увагу на дану проблему. І даний тип уразливостей доволі цікавий і актуальний в наш час.

Міжсайтовий скриптінг в Mozilla Firefox

20:12 22.11.2007

Виявлена уразливість в Mozilla Firefox, що дозволяє віддаленому користувачу зробити XSS напад.

Уразливі версії: Mozilla Firefox 2.0.0.9, можливо більш ранні версії.

Уразливість існує через те, що оброблювач протоколу “jar:” не перевіряє MIME тип вмісту архівів. Віддалений користувач може завантажити на сервер визначені файли (наприклад, .zip, .png, .doc, .odt, .txt) і виконати довільний код сценарію в браузері жертви в контексті безпеки уразливого сайта.

  • Межсайтовый скриптинг в Mozilla Firefox (деталі)

Вийшов PHP 5.2.5

19:55 18.11.2007

Нещодавно, 08.11.2007, вийшов PHP 5.2.5, у якому виправлено більше 60 помилок, в тому числі уразливостей. Даний реліз направлений на покращення стабільності гілки 5.2.x.

Серед секюріті покращень та виправлень в PHP 5.2.5:

  • Виправлений dl(), щоб приймати тільки імена файлів.
  • Виправлений dl(), для обмеження розміру аргументу до MAXPATHLEN.
  • Виправлені htmlentities та htmlspecialchars, щоб не приймати деякі мультибайтні послідовності.
  • Виправлені переповнення буфера в glibc імплементації функцій fnmatch(), setlocale() та glob().
  • Виправлена “mail.force_extra_parameters” директива php.ini, щоб не бути модифікованою в .htaccess.
  • Виправлений баг #42869 (пов’язаний з тим, що автоматичне включення session id додає його до нелокальних форм).
  • Виправлений баг #41561 (пов’язаний з тим, що значення встановлені з php_admin_* в httpd.conf можуть бути переписані з ini_set()).

По матеріалам http://www.php.net.

Численні уразливості в Apache Tomcat

22:41 16.11.2007

Виявлені численні уразливості в Apache Tomcat.

Уразливі версії: Apache Tomcat 3.3, Tomcat 4.1, Tomcat 5.0, Tomcat 5.5, Tomcat 6.0.

Витік інформації на сесійних кукісах, що містять ‘ чи “. Міжсайтовий скриптінг у сервлеті Host Manager.

Останні хакерські інциденти

20:35 13.11.2007

Джеремія Гроссман в своєму блозі розповів про останні хакерські інциденти.

В добірку останніх нових потрапило десять інцидентів даної тематики.

1. Пара студентів коледжу похакали базу даних PeopleSoft в California State University щоб змінити свої оцінки.

2. Oracle звинувачує SAP у взломі їхнього клієнтського порталу.

3. Scarborough & Tweed нещодавно повідомили про витік персональної інформації їхніх клієнтів через SQL Injection.

4. Парочка хакерів спробувала атакувати сайт RSnake.

5. Активно просувається проект Month of Bugs in Captchas. В якому вже засвітилося чимало зіркових капч.

6. Art.com та Vertical Web Media повідомили про взлом їхніх сайтів.

7. Відбулися дефейси сайта президента Чилі та сайта міської ради Абердіна.

8. Була виявлена уразливість на сайті Інтернет банка Cahoot.

9. Раян Барнет виявив Blind SQL Injection в WASC Distributed Open Proxy Honeypot Project.

10. На YouTube було розміщене цікаве відео про використання XSS уразливості на Facebook.

Окрім цього, Джеремія згадав ще про інциденти з QVC та OpenSocial, про які він писав раніше. І про які я ще додатково розповім. Листопад виявився дуже насиченим на хакерську активність місяцем ;-) .

Переповнення масиву в GNU Gnash Flash Player

19:36 09.11.2007

Виявлене переповнення масиву в GNU Gnash Flash Player (array overflow).

Уразливі версії: GNU Gnash 0.7.

Переповнення масиву при великій кількості елементів SHOWFRAME в DEFINESPRITE.

  • Arbitrary code execution in GNU Gnash (aka GNU Flash Player) 0.7.2 (деталі)

Затримано організатора групи хакерів

19:40 06.11.2007

Викрито групу хакерів, учасники якої займалися розкраданням коштів з рахунків клієнтів різних банків і електронних платіжних систем Росії та Білорусії.

Правоохоронним органам стало відомо про існування угруповання на початку року. Хакери створили в Інтернеті ряд підставних сайтів, при відвідуванні яких на комп’ютери користувачів записувався троян, що пересилав інформацію на сервер групи.

Інформацію продавали людям, що безпосередньо здійснювали вхід у комп’ютерні системи під чужими обліковими записами і викрадали кошти. Гроші виводилися різними способами - шляхом обготівлення у віртуальних обмінних пунктах, виготовлення підроблених пластикових карт, виведення через мобільні телефони.

Встановлено, що одним з організаторів угруповання був громадянин Білорусії, що викрав через Інтернет порядку 2 млн. рублів у клієнта організації, що займається оплатою послуг зв’язку. В результаті спільної операції російських і білоруських правоохоронних органів підозрюваний був затриманий.

По матеріалам http://www.secblog.info.

Компанії недостатньо захищають конфіденційні дані

19:48 04.11.2007

Спільне дослідження компанії Oracle і Ponemon Institute показує, що ІТ-спеціалістів серйозно турбує те, як захищаються конфіденційні дані, що циркулюють усередині ІТ-інфраструктури їхніх компаній. Більшість вважає, що обсяг конфіденційних даних, “розкиданих” по ІТ-інфраструктурі компанії, є неприпустимим.

42% ІТ-спеціалістів вважають, що їхні компанії можуть зробити набагато більше для захисту інформації, чим це робиться зараз. На їхню думку, інструменти і методи, що все-таки використовуються для запобігання витоків конфіденційних даних у компанії, неадекватні поставленим задачам і в підсумку не сприяють вирішенню наявних проблем.

Трохи більш половини респондентів (55%), що брали участь в опитуванні, вважають, що у випадку виникнення проблем із загубленими даними вони зможуть належним чином попередити усіх, кого так чи інакше зачепить цей інцидент.

Експерти вважають, що в найближчі 12-18 місяців кількість впроваджень технологій, призначених для забезпечення безпеки компанії і захисту корпоративних даних, повинне значно зрости. Найбільш затребувані технологічні компоненти такого роду рішень - інструменти аудиту і контролю доступу.

“Наші дослідження сигналізують про відсутність віри ІТ-спеціалістів у те, що їхні компанії дійсно в стані забезпечити збір, використання й обмін конфіденційної інформації на належному рівні, у рамках існуючого законодавства і корпоративної політики, і це поганий знак”, - вважає доктор Ларрі Понемон, директор і засновник Ponemon Institute.

По матеріалам http://www.securitylab.ru.

Численні уразливості в Mozilla Firefox, Thunderbird, Seamonkey

20:42 02.11.2007

Mozilla Firefox, Thunderbird і Seamonkey до версій 2.0.0.7 включно піддані численним уразливостям.

1. Ряд помилок (відсутність перевірки граничних значень довжини буфера) у движку браузера дозволяє викликати пошкодження пам’яті.

2. Ряд помилок у движку JavaScript дозволяє викликати переповнення буфера і виконати довільний машинний код.

3. Помилка обробки JavaScript-події onUnload дозволяє шкідливому сценарію маніпулювати документами, завантаженими після відвідування шкідливого сайта.

4. Параметр ідентифікатора користувача при HTTP-запиті з використанням Digest Authentication не фільтрується перед тим, як використовувати його в запиті. У результаті можливе впровадження довільних заголовків HTTP у користувацький запит при використанні користувачем проксі-сервера.

5. Помилка при відображенні веб-сторінок, написаних мовою XUL, дозволяє сховати заголовок вікна. Може бути використана для відображення підставних сайтів фішерами.

6. Помилка обробки URI smb: і sftp: у Linux з підтримкою gnome-vfs дозволяє читати довільний файл у локальній системі за допомогою спеціально сформованої сторінки. Для експлуатації необхідний доступ до цільової системи для запису файлу.

7. Незазначена помилка при обробці XPCNativeWrappers може привести до виконання довільного JavaScript із привілеями користувача з можливістю проникнення нападника в контекст chrome.

8. Доданий захист від уразливості Windows ShellExecute() при обробці спеціально сформованих URI протоколів сторонніх додатків.

Дані уразливості вже виправлені в Firefox 2.0.0.8 та нових версіях Thunderbird і Seamonkey.

  • Множественные уязвимости в Mozilla Firefox, Thunderbird, Seamonkey (деталі)

Атака на сайт президента Віктора Ющенко

19:38 31.10.2007

Невідомі зловмисники атакували офіційний сайт президента Віктора Ющенко. Про що повідомили АІН та інші онлайн ЗМІ.

Відповідно до повідомлення, сайт піддавався атаці зловмисників протягом трьох днів (на сьогодні вже чотирьох днів). Зараз співробітники Секретаріату президента тримають ситуацію під контролем і нормальна робота сайта практично відновлена.

Раніше активісти Євразійського союзу молоді заявляли про Інтернет-атаку на сайт президента України.

По матеріалам http://ain.com.ua.

P.S.

Ні вчора на протязі доби, ні сьогодні, сайт так і не став доступний. DDoS атака продовжується і дістатися до сайту не має можливості. Як би співробітники Секретаріату президента не тримали ситуацію під контролем, їм потрібно це робити краще, щоб надати відвідувачам можливість доступу до сайту.

Як я писав учора, в записі Ринок DDoS-атак в Росії, в наш час DDoS-атаки є поширеним явищем. І особливого поширення вони набули в цьому році.