День народження
20:19 28.08.2012Два дні тому в мене був день народження - мені виповнилося 29 років. З чим вас і себе поздоровляю
.
В зв’язку з цією подією, дарую вам свою композицію Addictive Sound з мого нового альбому Narcotic Sound.
Два дні тому в мене був день народження - мені виповнилося 29 років. З чим вас і себе поздоровляю
.
В зв’язку з цією подією, дарую вам свою композицію Addictive Sound з мого нового альбому Narcotic Sound.
Виявлені численні уразливості безпеки в Oracle Java.
Уразливі продукти: Oracle Java Runtime Environment, Java Web Start та JavaFX.
Виявлені численні пошкодження пам’яті, що дозволяють віддалене виконання коду.
15.05.2012
Ще в березні 2008, під час пентесту, я знайшов чимало уразливостей в IBM Lotus Domino. Деякі з них IBM вже виправила, деякі ні, а деякі виправила неякісно.
І у травні, 03.05.2012, під час нового пентесту, я виявив багато уразливостей в IBM Lotus Domino (деякі старі та багато нових), зокрема Cross-Site Scripting та Information Leakage. Це перша порція уразливостей в Lotus Domino. Про що найближчим часом повідомлю розробникам системи.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам.
27.08.2012
CVE: CVE-2012-3302
XSS (WASC-08):
Дана XSS в березні 2008 працювала наступним чином:
https://site/help/lccon.nsf/Main?OpenFrameSet&Frame=Topic&Src=javascript:alert(document.cookie);//
З тих пір вектор атаки через javascript: URI був виправлений, але існує можливість атаки через data: і vbscript: URI.
https://site/help/lccon.nsf/Main?OpenFrameSet&Frame=Topic&Src=data:text/html,%3Cscript%3Ealert(document.cookie)%3C/script%3E
https://site/help/help85_client.nsf/Main?OpenFrameSet&Frame=Topic&Src=data:text/html,%3Cscript%3Ealert(document.cookie)%3C/script%3E
https://site/help/help85_designer.nsf/Main?OpenFrameSet&Frame=Topic&Src=data:text/html,%3Cscript%3Ealert(document.cookie)%3C/script%3E
https://site/help/help85_admin.nsf/Main?OpenFrameSet&Frame=Topic&Src=data:text/html,%3Cscript%3Ealert(document.cookie)%3C/script%3E
Information Leakage (WASC-13):
На сторінці https://site/domcfg.nsf, що доступна без аутентифікації, має місце витік інформації про конфігурацію веб сервера. Таку ситуацію я зустрічав на багатьох сайтах на Lotus Domino.
Уразливі Lotus Domino 8.5.3 та попередні версії. Як деякий час тому мені повідомили з IBM, вони виправили XSS уразливості в версії 8.5.4. Стосовно Information Leakage та інших дірок в продуктах IBM, про які я повідомив їм, то вони ще працюють над їх виправленням.
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
Виявлена можливість підміни DLL в Google Chrome (DLL Hijacking).
Уразливі версії: Google Chrome 19.0.
Небезпечний виклик metro_driver.dll.
В даній добірці уразливості в веб додатках:
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах Chenpress, Cimy User Extra Fields та Site5 WordPress Theme. Для котрих з’явилися експлоіти. Chenpress - це новий rich-редактор для WP, Cimy User Extra Fields - це плагін для додання нових полей на сторінку реєстрації та в профіль користувача, Site5 WordPress Theme Email Spoofing - це експлоіт для різних тем Site5, що вразливі до автоматизованої розсилки спаму на довільні емайли.
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
За повідомленням www.xakep.ru, чому паролі ніколи не були такими слабкими, як зараз.
Навіть 13-ти чи 16-значний пароль у наш час не може вважатися безпечним. Через шість днів після витоку 6,5 млн парольних хешей LinkedIn більш 90% паролів були підібрані. Кілька років назад таке складно було собі представити. Існує ряд причини трансформацій, що відбулися в області взлому паролів за останні кілька років. Такі як використання GPU для підбору паролів та інші.
В наш час надійність паролів дещо зменшилася. Але використання коротких або словникових паролів теж доволі розповсюджено. Про сучасний стан з паролями на сайтах я вже писав.
За повідомленням www.depo.ua, Віталій Хлевицький: СБУ залучає ІТ-фахівців високого рівня, яких можна назвати хакерами.
Начальник Управління контррозвідувального забезпечення інформаційної безпеки держави Служби безпеки України Віталій Хлевицький відзначає, що від діяльності вітчизняних хакерів в основному потерпілими виявляються закордонні фінансові установи.
За повідомленням www.xakep.ru, “Лабораторія Касперського” одержала патент США на виявлення ботнетів.
Нещодавно компанія оголосила про чергове оновлення патентного портфелю. Патент США № 8181247 описує метод відновлення системи після зараження шкідливою програмою. Патент США № 8195750 описує систему і способи виявлення ботнетів, що використовуються для масового розсилання електронних повідомлень.
Всього в портфелі компанії більше 100 патентів, отриманих у США, Росії, Китаї та Європі.
В презентації Building Secure Web Services Using Windows Communication Foundation, Petar Vucetin розповідає про WCF. Про те, як використовувати Windows Communication Foundation для створення безпечних веб сервісів.
У серпні, 16.08.2012, вийшли PHP 5.3.16 та PHP 5.4.6. В яких виправлено більше 20 багів. Дані релізи направлені на покращення стабільності гілок 5.3.x і 5.4.x.
Жодних уразливостей в цих версіях PHP виправлено не було.
По матеріалам http://www.php.net.