Уразливості в Apache Taglibs
17:24 28.03.2015Виявлені уразливості безпеки в Apache Taglibs.
Уразливі версії: Apache Taglibs 1.2.
Виконання коду, XXE.
- CVE-2015-0254 XXE and RCE via XSL extension in JSTL XML tags (деталі)
Виявлені уразливості безпеки в Apache Taglibs.
Уразливі версії: Apache Taglibs 1.2.
Виконання коду, XXE.
У січні, 21.01.2015, через два місяці після виходу Google Chrome 39, вийшов Google Chrome 40.
В браузері зроблено багато нововведень. Та виправлені численні уразливості.
Також зроблено наступні покращення безпеки: додана можливість блокування профілю в браузері для запобігання доступу сторонніх до облікового запису (коли це потрібно) та додана підтримка нових директив, представлених у другій версії специфікації Content Security Policy (CSP).
Виправлені 62 уразливості, з яких більшість виявлені в результаті автоматизованого тестування інструментами AddressSanitizer і MemorySanitizer. Що значно більше ніж в попередній версії.
У січні, 22.01.2015, вийшли PHP 5.4.37, PHP 5.5.21 і PHP 5.6.5. У версії 5.4.37 виправлено 6 уразливостей, у версіях 5.5.21 і 5.6.5 виправлено декілька багів і 8 уразливостей.
Дані релізи направлені на покращення безпеки і стабільності гілок 5.4.x, 5.5.x і 5.6.x.
У PHP 5.4.37, 5.5.21 і 5.6.5 виправлено:
По матеріалам http://www.php.net.
У лютому місяці Microsoft випустила 9 патчів. Що більше ніж у січні.
У лютневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 9 бюлетенів по безпеці. Що закривають 56 уразливостей в програмних продуктах компанії. Три патчі закривають критичні уразливості та шість патчів закривають важливі уразливості.
Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows 2003, Vista, 2008, 7, 2008 R2, 8, 2012, RT, 8.1 та RT 8.1. А також Microsoft Office, Internet Explorer, Office Web Apps і SharePoint Server.
Виявлені численні уразливості безпеки в Microsoft Office, а також в серверних продуктах Office Web Apps і SharePoint Server.
Уразливі продукти: Microsoft Office Web Apps 2010, Word Automation Services in SharePoint Server 2010.
Виконання коду, використання пам’яті після звільнення.
У лютому, 24.02.2015, вийшов Mozilla Firefox 36. Нова версія браузера вийшла через півтора місяці після виходу Firefox 35.
Mozilla офіційно випустила реліз веб-браузера Firefox 36, а також мобільну версію Firefox 36 для платформи Android. Відповідно до шеститижневого циклу розробки, реліз Firefox 37 намічений на 31 березня, а Firefox 38 на 12 травня.
Також були випущені Seamonkey 2.33 та оновлені гілки із тривалим терміном підтримки Firefox 31.5 і Thunderbird 31.5.
В цій версії додана підтримка протоколу HTTP/2.0. Серед покращень безпеки відбувся перехід до другої фази припинення підтримки сертифікатів на основі 1024-розрядних ключів RSA та був визнаний небезпечним шифр RC4.
Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 36.0 усунуто 17 уразливостей, серед яких 3 позначені як критичні, що можуть привести до виконання коду зловмисника при відкритті спеціально оформлених сторінок. Причому ця кількість - це саме патчі (Mozilla типово виправляє по декілька дір за один патч).
Виявлені численні уразливості безпеки в PostgreSQL.
Уразливі версії: PostgreSQL 9.1.
Пошкодження пам’яті, витік інформації, ін’єкція SQL.
У листопаді, 18.11.2014, через півтора місяці після виходу Google Chrome 38, вийшов Google Chrome 39.
В браузері зроблено багато нововведень. Та виправлені численні уразливості.
Також зроблено наступні покращення безпеки: втілений у життя перший етап плану по припиненню довіри до сертифікатів, підписаним із застосуванням SHA-1; внесені зміни, спрямовані на блокування атак, що приводять до відкоту на використання протоколу SSLv3, що містить фундаментальні уразливості; припинена підтримка NPAPI-плагінів для 32-розрядних версій Windows (в Linux це було зроблено раніше).
Виправлені 42 уразливості, з яких більшість виявлені в результаті автоматизованого тестування інструментами AddressSanitizer і MemorySanitizer.
Виявлена Request Smuggling уразливість в Apache Tomacat.
Уразливі версії: Apache Tomcat 8.0.
Підміна запиту при обробці chunked encoding.