22:45 12.09.2013
У серпні, 20.08.2013, майже через два місяці після виходу Google Chrome 28, вийшов Google Chrome 29.
В браузері зроблено декілька нововведень та виправлені помилки. А також виправлено 25 уразливостей, 5 з яких позначені як небезпечні. Це більше ніж у попередній версії браузера. І це майже рекорд, більше було лише у версії Chrome 22 (в якій було виправлено 26 уразливостей).
З виправлених проблем безпеки відзначаються проблеми звертання до вже звільнених блоків пам’яті (Use-after-free), при роботі з XSLT і при обробці вмісту елемента media, цілочислене переповнення у ANGLE і недостатнє очищенням шляхів у коді роботи з файлами.
- Релиз web-браузера Chrome 29 (деталі)
Опубліковано в Новини, Програми | Без Коментарів »
20:08 12.09.2013
Виявлені уразливості безпеки в бібліотеках Python.
Уразливі продукти: Python 3, python-setuptools, python-virtualenv.
DoS через SSL-сертифікати, обхід захисту.
- DoS vulnerability in SSL module implementation of Python 3 (деталі)
- Vulnerability in python-setuptools and python-virtualenv (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
17:26 12.09.2013
В даній добірці експлоіти в веб додатках:
- Zoom Telephonics ADSL Modem/Router - Multiple Vulnerabilities (деталі)
- Sophos Web Protection Appliance Command Injection Vulnerability (деталі)
- Mozilla Firefox 3.6 - Integer Overflow Exploit (деталі)
- PCMAN FTP 2.07 STOR Command - Buffer Overflow Exploit (деталі)
- Graphite Web Unsafe Pickle Handling Exploit (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:58 11.09.2013
В серпні, 01.08.2013, вийшла нова версія WordPress 3.6.
WordPress 3.6 це перший випуск нової 3.6 серії. В ній додано чимало покращень порівняно з попередніми версіями движка, а також виправлено чимало багів.
Серед головних покращень зокрема можна відзначити нову тему Twenty Thirteen по замовчуванню, покращені ревізії, закріплення постів та налаштовуване автозбереження. А також вбудований HTML5 медіа плеєр та покращений редактор меню.
Окрім покращень для користувачів також були зроблені численні покращення для розробників. А також були виправлені деякі уразливості, про які умисно не згадали в анонсі нової версії WP. Що розробники роблять дуже часто (приховуючи виправлені дірки).
Зокрема виправлені Full path disclosure уразливості в адмінці та покращене виведення помилок БД: тепер помилки виводяться якщо включені обидва WP_DEBUG і WP_DEBUG_DISPLAY.
Опубліковано в Новини сайту, Програми | Без Коментарів »
22:42 11.09.2013
Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.
Добірка цікавого чтива на тему безпеки, в тому числі web security (статті з Вікіпедії):
Опубліковано в Статті | Без Коментарів »
20:17 11.09.2013
22.08.2013
Виявлені численні уразливості безпеки в Microsoft Internet Explorer.
Уразливі продукти: Microsoft Internet Explorer 6, 7, 8, 9, 10 під Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7, Windows 8, Windows 2012 Server.
Обхід захисту, міжсайтовий скриптінг, пошкодження пам’яті.
- Microsoft Security Bulletin MS13-059 - Critical Cumulative Security Update for Internet Explorer (2862772) (деталі)
11.09.2013
Додаткова інформація.
- Microsoft Internet Explorer “ReplaceAdjacentText” Use-after-free (MS13-059) (деталі)
- Microsoft Internet Explorer Protected Mode Sandbox Bypass (Pwn2Own 2013 / MS13-059) (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
16:04 11.09.2013
В даній добірці уразливості в веб додатках:
- JBoss AS Administration Console - Password Returned in Later Response (деталі)
- Multiple vulnerabilities in Open-Xchange (деталі)
- Voice Logger astTECS - bypass login & arbitrary file download (деталі)
- Verax NMS Password Disclosure (деталі)
- Verax NMS Hardcoded Private Key (деталі)
Опубліковано в Уразливості | Без Коментарів »
23:50 10.09.2013
У березні, 14.03.2013, я знайшов Brute Force та Insufficient Process Validation уразливості в Privat24 для Android та iOS (тоді в Android версії, а на початку вересня перевірив у iOS версії). Про це я згадував коли писав про іншу уразливість в Приват24.
Після мого повідомлення у березні ПриватБанк 2,5 місяці думав над цими уразливостями і відмовився їх виправляти. Після чого додав нову уразливість в Приват24, про яку я писав у вищезгаданому записі (причому вони погодилися з тим, що це уразливість й її потрібно виправити, але не зробили це до цих пір).
Детальна інформація про уразливості з’явиться пізніше.
Опубліковано в Уразливості | Без Коментарів »
22:44 10.09.2013
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://odb.kiev.ua - інфекція була виявлена 25.07.2013. Зараз сайт входить до переліку підозрілих.
- http://domdonetsk.in.ua - інфекція була виявлена 13.07.2013. Зараз сайт входить до переліку підозрілих.
- http://allindustry.com.ua - інфекція була виявлена 16.07.2013. Зараз сайт не входить до переліку підозрілих.
- http://autoshrot.zp.ua - інфекція була виявлена 26.06.2013. Зараз сайт не входить до переліку підозрілих.
- http://tunikaindia.com - інфекція була виявлена 30.06.2013. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
20:05 10.09.2013
14.11.2012
Виявлені уразливості безпеки в WebKit, Apple Safari, Google Chrome.
Уразливі продукти: Apple Safari 6.0. Google Chrome 22.0.
Короткочасні умови, використання пам’яті після звільнення.
- APPLE-SA-2012-11-01-2 Safari 6.0.2 (деталі)
10.09.2013
Додаткова інформація.
- Apple Safari Heap Buffer Overflow (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »