<?xml version="1.0" encoding="UTF-8"?>

<rss version="2.0"
 xmlns:blogChannel="http://backend.userland.com/blogChannelModule"
>

<channel>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;</title>
<link>http://maillist.ru/72284</link>
<description>&#x41D;&#x43E;&#x432;&#x43E;&#x441;&#x442;&#x438; &#x43C;&#x438;&#x440;&#x430; &#x441;&#x435;&#x442;&#x435;&#x432;&#x43E;&#x439; &#x431;&#x435;&#x437;&#x43E;&#x43F;&#x430;&#x441;&#x43D;&#x43E;&#x441;&#x442;&#x438;.</description>
<language>ru</language>

<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1638088.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#320, 09.05.2012</em></font></strong>
<p class=l><b>Adobe пропатчила Shockwave, Flash, Photoshop, Illustrator</b></span>
<br>dl // 09.05.12 00:00 
<br>
Синхронно с Microsoft Adobe выпустила исправления критичных уязвимостей в Adobe Shockwave Player, Adobe Flash Professional CS5.5,  Adobe Photoshop CS5.5, Adobe Illustrator CS5.5. Все - потенциально приводящие к исполнению произвольного кода и захвату системы. 
<br>Источник: <a href="http://www.zdnet.com/blog/security/adobe-critical-security-holes-in-shockwave-photoshop-illustrator/12006" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Майские обновления от MS</b></span>
<br>dl // 08.05.12 21:21 
<br>
Семь обновлений, три критичных и четыре важных, закрывающие в общей сумме 23 уязвимости. Критичные: устранение удаленного исполнения кода в Word, .NET и комплекта из трех уязвимостей, затрагивающих систему, .NET, Silverlight, Office. Важные - еще одно удаленное исполнение кода в Office и Visio и повышение привилегий в стеке TCP/IP и Windows Partition Manager. 
<br>Источник: <a href="http://technet.microsoft.com/en-us/security/bulletin/ms12-may" target=_blank>Microsoft Security Bulletin Summary</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Присяжные признали Google частично виновной в нарушении копирайта на Java API</b></span>
<br>dl // 08.05.12 14:14 
<br>
В проходящем в Калифорнии разбирательстве "Oracle против Google" присяжные вынесли <a href="http://www.scribd.com/doc/92725855/Completed-verdict-form-in-Oracle-Google">довольно половинчатый вердикт</a>.
<p>С одной стороны, был получен положительный ответ на вопрос о том, удалось ли Oracle доказать нарушение прав собственности при копировании структуры, последовательности и организации Java API. Также признан факт копирования кода одной из трех представленных на рассмотрение функций (совершенно героическая <a href="http://news.ycombinator.com/item?id=3940683">9-строчная функция rangeCheck</a>).
<p>С другой стороны, отвергнуто обвинение в нарушениях, относящихся к документации. В пользу Google рассмотрен и вопрос о том, дали ли Sun/Oracle основания считать ("reasonable lead Google to believe"), что использование Java API не потребует лицензирования - хотя и не подтверждено, что Google действительно на это полагалась.
<p>Наконец, по итогам суда осталось неясно, можно ли вообще рассматривать API как объект интеллектуальной собственности (вокруг чего, собственно, в основном и ломаются копья). Сначала судья оставил этот ключевой вопрос в стороне и посоветовал присяжным рассматривать предъявляемые доказательства, как если бы копирайт на API был возможным. Ближе к концу, однако, он сделал некоторые замечания, из которых следовало, что его позиция по этому вопросу может быть сходной с гуглевской (сравнивая API с идеей написания путеводителя).
<p>Сразу после окончания первой фазы разбирательства началась следующая, связанная с патентами.
<p>Хотя в целом можно говорить о первой победе Oracle в этом деле, сама победа эта может оказаться пирровой и крайне отрицательно сказаться на популярности самой Java. Не говоря уж об проблемах для всей отрасли, связанными с узаконенным копирайтом на API. 
<br>Источник: <a href="http://arstechnica.com/tech-policy/news/2012/05/jury-rules-google-violated-copyright-law-google-moves-for-mistrial.ars" target=_blank>Ars Technica</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Февральское обновление Lion раскрыло пользовательские пароли</b></span>
<br>dl // 06.05.12 20:51 
<br>
Вышедшее в феврале обновление OS X Lion 10.7.3 привело к появлению в некоторых конфигурациях систем отладочного лога, в котором совершенно открыто сохраняются пароли всех логинившихся пользователей.
<p>Уязвимость затрагивает пользователей, использовавших старую систему шифрования файлов FileVault (шифрующую домашний каталог) и не обновивших ее на FileVault 2 (шифрующую весь диск) при апгрейде на Lion. Т.е. пользователи, озаботившиеся шифрованием своих данных, в итоге на три месяца оставили свою систему открытой для всех, имеющих физический доступ к диску (лог лежит в незашифрованной области), бэкапам Time Machine и т.п. Это дает и новые возможности для удаленных атак - знание фиксированного места, где открыто лежат пользовательские пароли, будет большим подарком.
<p>Как минимум один пользователь заметил эту проблему еще три месяца назад, обратившись с вопросом на форуме поддержки. Молчание было ему ответом. 
<br>Источник: <a href="http://www.zdnet.com/blog/security/apple-security-blunder-exposes-lion-login-passwords-in-clear-text/11963" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Oracle срочно выпустила бюллетень, посвященный блокировке четырехлетней уязвимости</b></span>
<br>dl // 01.05.12 21:12 
<br>
Об уязвимости, позволяющей перехватывать информацию, которой обмениваются клиенты и серверы баз данных, в Oracle узнали аж в 2008 году. Обнаруживший ее тогда Джоксин Корет (Joxean Koret) ошибочно решил, что она исправлена в <a href="http://bugtraq.ru/rsn/archive/2012/04/08.html">последнем квартальном обновлении</a>, причем без упоминания его имени, после чего опубликовал детали использующей ее атаки.
<p>Однако на самом деле эта уязвимость не была закрыта, что довольно неприятно, поскольку она может быть использована удаленно и без аутентификации. Oracle пришлось срочно выпустить пошаговые инструкции, позволяющие минимизировать ущерб.
<p>Переводя на русский язык, Oracle не хватило четырех лет, чтобы исправить крайне неприятную уязвимость, и для того, чтобы хоть как-то сдвинуться с места, потребовалось это разглашение по ошибке. Довольно мило - на фоне недавних утверждений <a href="http://bugtraq.ru/rsn/archive/2012/01/04.html">о зрелости Database Server, в котором уже нечего исправлять</a>. 
<br>Источник: <a href="http://www.zdnet.com/blog/security/oracle-scrambles-to-contain-0-day-disclosure-snafu/11738" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164674">Раскрытие ip-адресов в Skype <i>[98]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=164679">В Германии запретили Windows 7 и Xbox <i>[58]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164688">Опасная и все еще неисправленная восьмилетняя уязвимость в PHP <i>[54]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2">[programming]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2&m=164673">[Win32] виснет CreateDialogParam в ActiveX в IE9 <i>[50]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2">[programming]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2&m=164691">Ничего не понимаю <i>[38]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164674">Раскрытие ip-адресов в Skype</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=164689">Гы) Медиаплеер из Windows 8 не сможет проигрывать DVD</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=164679">В Германии запретили Windows 7 и Xbox</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2">[programming]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2&m=164691">Ничего не понимаю</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164688">Опасная и все еще неисправленная восьмилетняя уязвимость в PHP</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1638088</guid>
<pubDate>Wed, 09 May 2012 02:04:04 MSD</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1634631.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#319, 01.05.2012</em></font></strong>
<p class=l><b>Кросс-платформенный троян атакует Java на PC и Mac'ах</b></span>
<br>dl // 01.05.12 20:50 
<br>
Обнаруженный троян использует ту же уязвимость в Java, что и <a href="http://bugtraq.ru/rsn/archive/2012/04/07.html">Flashback с SabPub</a>, а дальше уже в зависимости от платформы либо втягивает бэкдор, написанный на C++ в случае Windows, либо update.py в случае MacOS. 
<br>Источник: <a href="http://www.zdnet.com/blog/security/cross-platform-malware-exploits-java-to-attack-pcs-and-macs/11739" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Раскрытие ip-адресов в Skype</b></span>
<br>dl // 01.05.12 19:24 
<br>
Доолгое время Skype позволял при желании сохранять достаточно высокий уровень анонимности. Однако опубликованная пропатченная версия позволяет выяснить как внешний, так и внутренний ip-адрес любого пользователя. При желании можно найти и сайт с простой формой, выдающей всю ту же информацию для запрашиваемого аккаунта. 
<br>Источник: <a href="http://www.zdnet.com/blog/security/skype-leaking-user-ip-addresses-tcp-ports/11733" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Mozilla убьет Firefox 3.6 в мае</b></span>
<br>dl // 28.04.12 09:48 
<br>
На начало мая запланировано принудительное обновление Firefox версии 3.6 на текущую 12-ю - подобно тому, как год назад все 3.5 обновились на 3.6. Единственный способ сохранить версию 3.6 - отключить проверку обновлений. 
<br>Источник: <a href="http://www.infoworld.com/d/applications/mozilla-auto-upgrade-will-kill-firefox-36-191955" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Microsoft залатала уязвимость в Hotmail</b></span>
<br>dl // 27.04.12 19:22 
<br>
Microsoft тихо залатала уязвимость в Hotmail, позволявшую кому угодно сбрасывать пользовательский пароль. Информация об уязвимости поступила в компанию 20 апреля, исправление вышло в течение нескольких часов. Однако обнаружена она была аж 6 числа, и за эти две недели дело дошло аж до видеоуроков по ее использованию. 
<br>Источник: <a href="http://it.slashdot.org/story/12/04/27/1311255/microsoft-patches-major-hotmail-0-day-flaw-after-widespread-exploitation" target=_blank>Slashdot</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Утечка кода VMware</b></span>
<br>dl // 26.04.12 11:02 
<br>
VMware признала, что опубликованный недавно код действительно имеет отношение к VMware ESX - примерно к 2003-2004 годам, судя по его содержимому и комментариям. Пока неясно, представляет ли эта утечка какую-либо угрозу для пользователей. В пока что опубликованном файле нет абсолютно ничего примечательного (набор #define), но по словам взломщика, у него есть еще 300 мегабайт кода. К коду прилагаются фрагменты внутренней переписки. 
<br>Источник: <a href="http://www.infoworld.com/d/security/vmware-source-code-stolen-impact-unclear-191800" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>В области безопасности Apple отстала от Microsoft лет на 10</b></span>
<br>dl // 26.04.12 10:49 
<br>
С этим утверждением Евгений Касперский выступил на лондонской InfoSecurity, и это один из тех редких случаев в последнее время, когда с ним почти не хочется спорить.
<p>Десять не десять, но привычная для Apple манера задерживать на месяцы исправления обнародованных уязвимостей - по нынешним временам непозволительная роскошь. Пребывая долгое время в некой эйфории по поводу своей безопасности, пользователи маков, похоже, пропустили момент превращения из неуловимого Джо в "сидящую утку". 
<br>Источник: <a href="http://news.cnet.com/8301-13579_3-57421513-37/kaspersky-mac-security-is-10-years-behind-microsoft" target=_blank>cnet</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=164653">может пора добавить новых ПОПУГАЕВ?:) <i>[361]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164662">В области безопасности Apple отстала от Microsoft лет на 10 <i>[75]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164652">[lj] гугледрайвное <i>[39]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164665">DevConf 2012 <i>[39]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164667">Microsoft залатала уязвимость в Hotmail <i>[39]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=164653">может пора добавить новых ПОПУГАЕВ?:)</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164662">В области безопасности Apple отстала от Microsoft лет на 10</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164652">[lj] гугледрайвное</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164659">[lj] гмейлное</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164663">Утечка кода VMware</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1634631</guid>
<pubDate>Tue, 01 May 2012 20:56:04 MSD</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1625697.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#318, 15.04.2012</em></font></strong>
<p class=l><b>И еще один маковский троян</b></span>
<br>dl // 15.04.12 00:25 
<br>
Только Apple научилась очищать пользовательские системы <a href="http://bugtraq.ru/rsn/archive/2012/04/05.html">от Flashback</a>, как ему на смену пришел новый троян SabPub со вполне традиционной функциональностью - снятие скриншотов, передача файлов, выполнение команд. Впрочем, использует он ровно ту же Java-уязвимость, так что последние исправления защищают и от него. 
<br>Источник: <a href="http://www.zdnet.com/blog/security/new-targeted-mac-os-x-trojan-requires-no-user-interaction/11545" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>FireFox будет блокировать автовоспроизведение в плагинах</b></span>
<br>dl // 14.04.12 01:47 
<br>
Разработчики FireFox работают над функцией "click to play", отключающей автоматическое воспроизведение контента плагинами - все эти flash-ролики, java-апплеты, pdf-файлы. Вместо содержимого ролика пользователь увидит статичную картинку, лишь после клика по которой начнется воспроизведение. Аналогичная функциональность давно доступна после установки плагинов NoScript, FlashBlock и т.п.
<p>Предполагается, что это значительно снизит риск от заражений через плагины, поскольку именно сладкая троица Java+Flash+Acrobat лидирует по числу используемых уязвимостей. 
<br>Источник: <a href="http://www.infoworld.com/d/applications/firefox-click-play-feature-will-stop-automated-plug-in-exploits-190868" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Apple выпустила третье подряд обновление для Java</b></span>
<br>dl // 13.04.12 04:17 
<br>
Вскоре после <a href="http://bugtraq.ru/rsn/archive/2012/04/01.html">обновления Mac OS X на прошлой неделе</a>, которое исправляло уязвимость в Java, было выпущено еще одно, а сейчас и третье. 
<p>На этот раз оно включает очистку от трояна Flashback, который по разным оценкам заразил от 500 до 700 тысяч Маков. Кроме того, обновление по умолчанию блокирует автоматическое выполнение Java-апплетов. Его можно разрешить в настройках, но если Java-плагин определит, что апплеты не загружались в течение длительного времени, он опять их запретит.
<p>В принципе, это можно считать приемлемым решением проблемы с Java на Маках. Но макоюзерам не стоит расслабляться - им еще только предстоит дождаться <a href="http://bugtraq.ru/rsn/archive/2012/04/04.html">обновления Самбы</a>. 
<br>Источник: <a href="http://apple.slashdot.org/story/12/04/12/2229219/apple-updates-java-to-include-flashback-removal" target=_blank>Slashdot</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Пятилетняя уязвимость в Samba</b></span>
<br>dl // 11.04.12 22:12 
<br>
Разработчики Samba выпустили исправление уязвимости, допускающей исполнение удаленного кода с правами root. Причем патчи были выпущены не только для поддерживаемых версий (3.4.x, 3.5.x, и 3.6.x), но и вообще для всех версий, начиная с 3.0.x, поскольку впервые уязвимость появилась в версии 3.0.25, вышедшей аж в 2007 году.
<p>Другими словами, в течение пяти лет все работающие в SMB-сетях юниксы, от Linux до FreeBSD и MacOS, жили с нараспашку открытыми системами.
<p>Разумеется, применение патча крайне рекомендуется, вполне вероятно существование готового эксплоита. Отдельный привет хочется передать пользователям MacOS с учетом той скорости, с которой Apple выпускает свои обновления. 
<br>Источник: <a href="http://www.zdnet.com/blog/security/five-year-old-remote-code-execution-hole-patched-in-macs-linux/11475" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Формально несуществующая уязвимость в Facebook для iOS и Android</b></span>
<br>dl // 06.04.12 03:55 
<br>
Британский разработчик Гарет Райт (Gareth Wright) обнаружил, что приложения, работающие с Facebook как под iOS, так и под Android, без должного трепета относятся к защите пользовательских данных. Началось с того, что он нашел в папке одного из приложений файл, в котором открытым текстом лежал выданный токен для доступа к Facebook (хэш, который используется приложениями после успешной авторизации, чтобы не терзать пользователя каждый раз вводом логина/пароля). Имея этот хэш, уже можно вытащить из Facebook некую интересную информацию, доступную приложению, с помощью запросов на FQL (Facebook Query Language).
<p>Дальше все стало еще веселее - в каталоге родного приложения Facebook нашелся файл com.Facebook.plist, в котором лежал не просто токен, а целый OAuth-ключ с временем жизни аж до 1 января 4001 года. Копирования информации из этого файла уже достаточно для полного доступа к Facebook-аккаунту.
<p>В Facebook отчасти признали проблему, уточнив, что от шифрования этих данных все равно не было бы толку, поскольку ключ для дешифровки все равно пришлось бы хранить на этой же системе. Кроме того, для успешной атаки нужно либо приложение, способное получить доступ к чужому каталогу (что возможно лишь в джейлбрейкнутой iOS либо рутованном андроиде), либо подключение устройства по USB.
<p>По поводу первого сценария в Facebook с чистой совестью заявили, что ломающие свои системы сами себе злобные Буратины, ну а по поводу второго - что нельзя ожидать чудес от авторов прикладного софта, если злоумышленник получил физический доступ к вашему телефону или компьютеру.
<p>То, что ситуация вполне стандартная, подтверждает обнаруженный на следующей же день аналогичный файл com.getdropbox.Dropbox.plist, обнаруженный в каталоге понятно какого приложения. 
<br>Источник: <a href="http://www.zdnet.com/blog/security/facebook-android-ios-security-hole-only-for-jailbroken-devices/11369" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=164599">)) <i>[122]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164604">Пятилетняя уязвимость в Samba <i>[56]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164601">50% OGR-27 <i>[43]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164603">Апрельские обновления от MS <i>[40]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=7">[hardware]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=7&m=164609">Ловля сигнала окончания разговора в телефонных линиях на просторах Рашии... <i>[37]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164604">Пятилетняя уязвимость в Samba</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=7">[hardware]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=7&m=164609">Ловля сигнала окончания разговора в телефонных линиях на просторах Рашии...</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2">[programming]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2&m=164608">Подскажите, по какому алгоритму генерятся хеши типа RPNKi1baTipbqvXzs7Sm74IJUu2QPePQj8rQ?</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=164599">))</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164601">50% OGR-27</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1625697</guid>
<pubDate>Sun, 15 Apr 2012 02:04:04 MSD</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1620065.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#317, 05.04.2012</em></font></strong>
<p class=l><b>Неделя Java</b></span>
<br>dl // 04.04.12 17:03 
<br>
Java на этой неделе неплохо напомнила о себе. В понедельник стало известно о тихо устанавливающемся под MacOS трояне, который использует исправленную еще в феврале уязвимость, залатать которую в Apple традиционно не торопились. В результате пользователи "ОС, на которой нет вирусов", сразу получили целый ботнет из полумиллиона участников, а Apple наконец-то выпустила патчи для Mac OS X 10.6.8 Snow Leopard и 10.7.3 Lion.
<p>Практически синхронно Mozilla объявила о блокировке в FireFox Java-плагинов старых версий (вплоть до версий 1.6.0.30 и 1.7.0.2), окончательно перестав надеяться на пользовательские обновления.
<p>Честно говоря, самое разумное, что сейчас можно сделать с Java - заблокировать полностью в постоянно используемом браузере. И если никак без этого не обойтись - выделить под всякие клиент-банки и прочие корпоративные системы, до сих пор остающиеся основным <s>рассадником</s> заповедником java-апплетов на десктопах, какой-нибудь очень отдельный и редко используемый IE x64 (или любой другой столь же нелюбимый браузер). Других причин ее держать я просто не вижу, на вебе этот поезд давно ушел. 
<br>Источник: <a href="http://www.macworld.com/article/1166169/new_trojan_variant_can_install_without_password.html" target=_blank>MacWorld</a>, <a href="http://www.infoworld.com/d/security/mozilla-blacklists-vulnerable-java-plug-ins-firefox-190114" target=_blank> InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>В Flash появилось автообновление</b></span>
<br>dl // 31.03.12 14:28 
<br>
Adobe выпустила очередную версию Flash Player, которая включает исправления двух критичных уязвимостей и функцию "тихого" автообновления. Проверка наличия обновлений происходит ежечасно, но установка некоторых из них по-прежнему будет требовать вмешательства пользователей. 
<br>Источник: <a href="http://podcasts.infoworld.com/d/security/flash-player-112-fixes-critical-vulnerabilities-adds-silent-updates-189669" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Возможная утечка информации о десятке миллионов кредиток</b></span>
<br>dl // 30.03.12 19:09 
<br>
Американские банке получили предупреждение от Visa и MasterCard о потенциальной утечке, предположительно случившейся в результате взлома одного из американских процессинговых центров. В предупреждении говорится о полной утечке информации с треков 1 и 2, что дает злоумышленникам возможность создания новых поддельных карт.
<p>Утечка произошла между 21 января и 25 февраля этого года и может затронуть более 10 миллионов пользователей, хотя пока счет выявленных пострадавших идет на десятки тысяч. 
<br>Источник: <a href="http://www.zdnet.com/blog/security/visa-mastercard-warn-of-massive-security-breach/11152" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Странный подарок Samsung Galaxy S/S2 от МТС (обновлено)</b></span>
<br>dl // 27.03.12 04:38 
<br>
Пользователи Galaxy S/S2 стали обнаруживать у себя в Google Play Market среди приложений, доступных для обновления, нечто под названием МТС Мобильная Почта.
<p>Что интересно, приложение появляется у пользователей, которые отродясь его не ставили и зачастую вообще не слышали про МТС, но удалить его стандартными средствами уже не удается. Причем началось все аж с лета прошлого года, и за это время страница приложения набрала уже четыре тысячи отрицательных отзывов.
<p>С учетом того, что возникает приложение как на официальных, так и на кастомных прошивках лишь двух аппаратов, первое, что приходит в голову в подобной ситуации - приложение от МТС засветило некий бэкдор, закопанный, например, в драйверах, общих для всех прошивок.
<p>Но выяснилось, что все проще - у МТСовского приложения и у самсунговской родной почты совпало уникальное имя приложения (com.seven.Z7), а заодно и уникальный ключ разработчика (поскольку и разработчик оказался одним и тем же - Seven), что и свело S/S2 с ума.
<p>Так что мало пользователям проблем с помоечным маркетом. В нем, оказывается, еще бывает так, что обновляешь одну программу и получаешь обновление от другой - только потому, что кто-то зевнул при их регистрации. 
<br>Источник: <a href="http://www.theverge.com/2012/3/26/2904389/google-play-bug-russian-email-app-samsung-android-seven" target=_blank>The Verge</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Загадочным языком программирования Duqu был С</b></span>
<br>dl // 19.03.12 20:12 
<br>
<a href="http://bugtraq.ru/rsn/archive/2012/03/03.html">Тем таинственным языком программирования, на котором был написан кусок трояна Duqu, и который ребята из ЛК никак не могли опознать</a>, в итоге оказался самый что ни на есть простой С. Использованный компилятор - скорее всего, MSVC 2008 с ключами /O1 (minimize size) и /Ob1 (expand only __inline) - справедливости ради надо заметить, не самые часто используемые в последние лет 20 настройки, направленные на минимизацию размера генерируемого кода. 
<p>Согласно первоначальному анализу, код был совершенно точно написан не на C++, Objective C, Java, Python, Ada, Lua, при сборке не использовался MSVC 2008, и язык должен был быть объектно-ориентированным. Из неопознанности языка делались глубокие выводы о высокой квалификации разработчиков (на чем аналитики ЛК продолжают настаивать и сейчас - мол, выбрать такое экзотическое средство разработки по нынешним объектно-ориентированным временам могли лишь самые хардкорные олдфаги, которые с трудом пересели с ассемблера на C, ну и потом предпочли не связываться с C++, а сымитировать тот же функционал макросами).
<p>"Разучилась пить молод╦жь, - сказал Атос, глядя на него с сожалением, - а ведь этот ещ╦ из лучших!" 
<br>Источник: <a href="http://www.zdnet.com/blog/security/duqu-trojan-programming-language-identified/10925" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2">[programming]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2&m=164543">[C++] WIN32 - дурацкий вопрос про многопоточное приложение <i>[100]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164583">Возможная утечка информации о десятке миллионов кредиток <i>[60]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164585">В Flash появилось автообновление <i>[53]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=164584">ROFL)))) <i>[24]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164589">Неделя Java <i>[11]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2">[programming]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2&m=164543">[C++] WIN32 - дурацкий вопрос про многопоточное приложение</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164583">Возможная утечка информации о десятке миллионов кредиток</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=164584">ROFL))))</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164585">В Flash появилось автообновление</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2">[programming]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2&m=164587">[C++] WinDbg в user mode</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1620065</guid>
<pubDate>Thu, 05 Apr 2012 03:04:04 MSD</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1610453.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#316, 19.03.2012</em></font></strong>
<p class=l><b>Опубликован эксплоит для RDP-уязвимости</b></span>
<br>dl // 19.03.12 16:28 
<br>
Комментируя вышедший на прошлой неделе <a href="http://bugtraq.ru/rsn/archive/2012/03/06.html">патч для уязвимости в RDP</a>, инженеры Microsoft писали, что очень удивятся, увидев работающий эксплоит в ближайшие дни, хотя и ожидали его появления в течение месяца.
<p>Однако в пятницу работающий эксплоит был уже размещен на китайском хостинге, после чего и обнаруживший эту уязвимость Луиджи Ауриемма (Luigi Auriemma) опубликовал свой proof-of-concept - терять все равно было уже нечего. Любопытно, что по словам Луиджи, утекший эксплоит, скорее всего, был сделан в самой Microsoft еще в ноябре прошлого года и использовался для внутреннего тестирования.
<p>Поскольку по умолчанию на рабочих станциях служба RDP выключена, под удар в первую очередь попадают серверы и корпоративные пользователи - именно в этом окружении RDP изпользуется наиболее активно. 
<br>Источник: <a href="http://www.techworld.com.au/article/418814/leaked_exploit_prompts_researcher_publish_blueprint_critical_rdp_vulnerability" target=_blank>Computerworld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>ЛК нашла следы неизвестного языка программирования</b></span>
<br>dl // 09.03.12 11:52 
<br>
Как-то даже неудобно комментировать сенсационное, но довольно забавное для  зануд типа меня утверждение, уже благополучно растиражированное кучей СМИ - в лаборатории Касперского проанализировали код основного компонента трояна Duqu и на голубом глазу заявили, что он написан на неизвестном языке программирования, поскольку этот код не похож на то, что получается на выходе известных компиляторов.
<p>Характерными признаками этого кода является объектная ориентированность в сочетании с передачей указателя на объект в функцию разными способами - иногда через регистры, иногда через стек. Плюс в коде присутствуют объекты, реализующие событийно-ориентированную модель.
<p>Забавным это утверждение представляется по следующим причинам. Во-первых, <a href="http://people.ku.edu/~nkinners/LangList/Extras/langlist.htm">не самый полный список известных языков программирования</a> насчитывает около двух с половиной тысяч экземпляров. Крайне маловероятно, что проверены были все из них. Далее, почему-то ставится знак равенства между языком программирования и компилятором, хотя разные компиляторы одного и того же языка могут давать совершенно разный код, равно как и компиляция с разных языков может привести к идентичному коду. Событийная же модель - это вообще не к языку, а к библиотеке. Наконец, можно повспоминать о макроассемблерах, пост-обработке кода, шитом коде и т.п.
<p>Таким образом, в более-менее честной трактовке исходное заявление должно было бы выглядеть как "Duqu реализован с помощью пока еще неопознанного средства разработки". Хоть это уже и не так сенсационно. 
<br>Источник: <a href="http://www.zdnet.com/blog/security/kaspersky-duqu-trojan-uses-unknown-programming-language/10625" target=_blank>ZDNet</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Adobe второй раз за 20 дней пропатчила Flash</b></span>
<br>dl // 06.03.12 09:18 
<br>
Adobe выпустила очередное исправление двух уязвимостей в Flash Player и представила свою новую систему приоритетов патчей. Отныне некоторые патчи более равны, чем остальные: Priority 1 рекомендуется устанавливать в течение 72 часов, Priority 2 - в течение 30 дней и Priority 3 - по усмотрению администраторов. Последнее исправление относится ко второй группе, закрытые им уязвимости еще не были обнародованы. 
<br>Источник: <a href="http://www.infoworld.com/d/security/adobe-patches-flash-player-second-time-in-20-days-187984" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Русский программист поломал GitHub с помощью трехлетней уязвимости</b></span>
<br>dl // 06.03.12 00:11 
<br>
Строго говоря, уязвимость "mass assignment" в Ruby on Rails, с помощью которой программист из Питера Егор Хомяков поразвлекался на этих выходных с популярным сервисом GitHub, известна <a href="http://blog.mhartl.com/2008/09/21/mass-assignment-in-rails-applications/">аж с сентября 2008 года</a>. Но все равно получилось неплохо.
<p>Сначала Егор добавил сообщение об уязвимости в репозиторий Rails. Администраторы удалили ветку с обсуждением, после чего он открыл тикет заново, только чтобы опять остаться проигнорированным. Далее он воспользовался этой самой уязвимостью, чтобы добавить свой публичный ключ в проект Rails, записав себя в администраторы проекта. Апофеозом истории стал <a href="https://github.com/rails/rails/issues/5239">пост от имени Бендера из 3012 года</a>.
<p>Спохватившиеся администраторы поначалу заблокировали аккаунт Хомякова, но чуть позже справедливость восторжествовала - аккаунт разблокировали, а уязвимость прикрыли. Открытым остается лишь вопрос, сколько раз GitHub успели поломать за последние годы, и в какое количество проектов внесли изменения по-тихому. 
<br>Источник: <a href="http://www.theregister.co.uk/2012/03/05/github_hack/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Апач прицелился в nginx</b></span>
<br>dl // 21.02.12 21:38 
<br>
Всего-то спустя 7 лет после последнего крупного обновления под номером 2.2 выходит новая версия популярнейшего веб-сервера Apache 2.4. Ее ключевой особенностью заявляется значительно возросшая производительность. По словам руководителя проекта, 2.4 стала самой быстрой версий Apache из всех, что были, а сравнение с другими веб-серверами показывает, что он столь же быстр, а то и еще быстрее, чем серверы, славящиеся своей скоростью - такие, как nginx.
<p>Несмотря на продолжающееся доминирование Apache, именно nginx благодаря своей скорости взобрался на второе место по популярности - как правило, выступая в роли кэширующего прокси либо распределителя нагрузки для других серверов.
<p>Основные новшества нового Apache: различные многопроцессорные модули; значительно ускоренный модуль mod_proxy; модуль mod_session, реализующий универсальный фреймворк для организации сессий, отсутствие которых было вечным проклятием протокола http, заставляющим разработчиков постоянно придумывать свой велосипед. 
<br>Источник: <a href="http://www.serverwatch.com/server-news/apache-2.4-delivers-more-performance.html" target=_blank>ServerWatch</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=164380">Наш "локомотив" прибавил скорости! <i>[114]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=21">[operating systems]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=21&m=164508">Сделать снапшот ХР? <i>[50]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164534">Мартовские обновления от MS <i>[41]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164539">[lj] полезнотормозное <i>[28]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2">[programming]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2&m=164543">[C++] WIN32 - дурацкий вопрос про многопоточное приложение <i>[27]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=21">[operating systems]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=21&m=164508">Сделать снапшот ХР?</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=164533">amirul, с новым годом! (в смысле годом жизни...)</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=164380">Наш "локомотив" прибавил скорости!</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2">[programming]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=2&m=164543">[C++] WIN32 - дурацкий вопрос про многопоточное приложение</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164534">Мартовские обновления от MS</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1610453</guid>
<pubDate>Mon, 19 Mar 2012 15:41:04 MSK</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1589703.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#315, 12.02.2012</em></font></strong>
<p class=l><b>Подбор pin-кода в Google Wallet</b></span>
<br>dl // 11.02.12 13:30 
<br>
Мобильный клиент Google Wallet, доступный пока лишь на Nexus S, при каждом запуске проверяет пин-код, и лишь после этого получает доступ
к критичной информации, хранящейся в SE (Secure Element) - номерам кредитных карт и т.п. В целях защиты от кражи смартфона пин-код блокируется после пяти неудачных попыток.
<p>Однако выяснилось, что проверка пин-кода возложена не на SE, а проводится самим клиентом, который предварительно сохраняет его хэш-код в локальной sqlite3-таблице. С учетом того, что пин-код состоит аж из 4 цифр, его подбор даже на смартфоне является тривиальной задачей и проводится практически мгновенно.
 
<br>Источник: <a href="http://podcasts.infoworld.com/t/mobile-security/security-researchers-pick-google-wallet-brute-force-attack-186140" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Уязвимость камер TRENDnet открыла свободный доступ к домашнему видео</b></span>
<br>dl // 08.02.12 00:36 
<br>
Беспроводные камеры слежения <a href="http://www.trendnet.com/products/products.asp?cat=151">TRENDnet</a> позволяют кому угодно получить доступ к транслируемому видео потоку. Даже в случае установленного пароля для этого оказывается достаточно знать ip-адрес и заветную последовательность из 15 цифр, стандартную для всех камер.
<p>TrendNet планирует в ближайшее время выпустить обновление прошивки для всех 26 уязвимых моделей, признав, что уязвимость появилась аж в 2010 году. Пока же дорвавшийся до чужого видео народ развлекается как может - выкладывает скриншоты, размечает положение найденных камер на Google Maps. 
<br>Источник: <a href="http://www.wired.com/threatlevel/2012/02/home-cameras-exposed/" target=_blank>Wired</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Взломщики опубликовали код pcAnywhere</b></span>
<br>dl // 07.02.12 21:37 
<br>
Хакер YamaTough выложил код pcAnywhere на Pirate Bay после попытки выторговать у Symantec 50 тысяч долларов. В опубликованной переписке взломщик утверждал, что pcAnywhere содержит бэкдоры, позволяющие правительству шпионить за пользователями. В последнем опубликованном сообщении YamaTough дал Symantec 10 минут на то, чтобы отреагировать на угрозу публикации кода pcAnywhere и Norton Antivirus общим объемом в 2 с лишним гигабайта. После того как представитель Symantec потребовал больше времени, первая часть угрозы была выполнена. 
<br>Источник: <a href="http://gizmodo.com/5883024/hackers-publish-symantecs-source-code-after-50000-extortion-attempt-fails" target=_blank>Gizmodo</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Интеграционное</b></span>
<br>dl // 07.02.12 17:27 
<br>
На днях внезапно выяснилось, что моему аккаунту в LiveJournal стукнуло аж десять лет. Это стало хорошим поводом собраться с силами и наконец-то закончить то, что собирался сделать уже год с лишним.
<p>Дело в том, что если поначалу LJ использовался мной как нечто вспомогательное (либо в чисто дневниковом режиме, либо для обкатки материала для обзоров), через некоторое время он стал вполне самодостаточным, и там стали появляться записи, не особо укладывающиеся в тогдашний формат сайта - описания всяких проходящих через мои руки железок, софта и т.п. В конце концов подобное раздвоение личности, приводящее к раскидыванию по разным площадкам, стало надоедать, и я начал играться с мыслью утащить сюда часть этих материалов. Тем более что само собой получившееся рассмотрение всех этих игрушек с точки зрения человека с программистско-администраторским бэкграундом вполне соответствует аудитории сайта.
<p>Затем стало понятно, что собирать тексты вручную - совершенно безнадежная идея, так что нужно программистское решение. За его основу был взят <a href="http://ljcharm.sourceforge.net/">Charm</a>, после некоторого допиливания которого я получил полный бэкап LJшной ленты уже в своей базе, регулярно синхронизируемый и раскладываемый по тегам. Как часто бывает с программистскими решениями, <a href="http://bugtraq.ru/lj/">получилось больше</a>, чем хотелось изначально, причем до собственно <a href="http://bugtraq.ru/lj/gadgets/">раздела с гаджетами</a>, ради которого все и затевалось, руки дошли лишь в последнюю очередь - делать универсальный инструмент всегда приятней, чем решать первоначальную прикладную задачу.
<p>Новый раздел не должен напрячь старых подписчиков, которым все это неинтересно - в рассылки он пока не уходит, <a href="http://feeds.bugtraq.ru/bqlj">RSS-поток</a> у него свой. Ну а дальше будет видно. 
<br>Источник: <a href="http://bugtraq.ru/lj/" target=_blank>блог</a>, <a href=" http://bugtraq.ru/lj/gadgets/" target=_blank> гаджеты</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Symantec обнаружила полиморфного андроидного трояна из России</b></span>
<br>dl // 03.02.12 19:36 
<br>
Продолжая <a href="http://bugtraq.ru/cgi-bin/bugtraq.mcgi?type=st&s=symantec">неделю Symantec</a> - на этот раз специалисты компании отрапортовали о найденном полиморфном трояне Android.Opfake, который меняется после каждой загрузки, затрудняя тем самым свое обнаружение. Все обнаруженные варианты трояна распространяются через российские веб-сайты и содержат код, отправляющий sms на платные номера ряда европеских и xUSSR операторов.
<p>Уровень полиморфизма Opfake не слишком высок - меняются лишь некоторые файлы данных, так что распознаванию, основанному на проверке исполняемого кода, это не особо мешает. 
<br>Источник: <a href="http://www.infoworld.com/d/security/symantec-warns-of-android-trojans-mutate-every-download-185664" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162993">кто то считал на арм процессорах коров? <i>[252]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162971">Россия на первом месте среди пользователей Bitcoin. Ура! :-) <i>[200]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162938">[RC5] HD7970 <i>[110]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=163000">Власти Украины разблокировали файлообменник после атак хакеров на правительственные сайты <i>[107]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164354">Уязвимость камер TRENDnet открыла свободный доступ к домашнему видео <i>[107]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162993">кто то считал на арм процессорах коров?</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164353">Взломщики опубликовали код pcAnywhere</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=164364">Бета-версия Windows 8 выйдет 29 февраля.</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=163000">Власти Украины разблокировали файлообменник после атак хакеров на правительственные сайты</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=164354">Уязвимость камер TRENDnet открыла свободный доступ к домашнему видео</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1589703</guid>
<pubDate>Sun, 12 Feb 2012 01:03:04 MSK</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1584909.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#314, 03.02.2012</em></font></strong>
<p class=l><b>8 марта у жертв DNSChanger закончится интернет</b></span>
<br>dl // 03.02.12 12:01 
<br>
В ноябре прошлого года ФБР удалось прекратить деятельность ботнета DNSChanger, основанного на трояне, подменяющем DNS в компьютерах жертв. Тогда же федералы подняли свои DNS вместо ботнетовских - чтобы мониторить, откуда идет трафик DNSChanger, ну и в качестве побочного эффекта - чтобы не слишком резко отрубить от сети его жертв.
<p>С самого начала предполагалось, что вся эта подмена будет временной и продлится до 8 марта. К сожалению, выяснилось, что процесс очистки затянулся - по крайней мере в 250 компаниях из списка Fortune 500 и в 27 из 55 основных государственных учреждений в январе этого года был хотя бы один компьютер, зараженный DNSChanger. И 8 марта у них у всех ожидается большой internet blackout. С другой стороны, если продолжать тянуть, DNSChanger так и будет оставаться невычищенным. 
<br>Источник: <a href="http://www.infoworld.com/t/anti-virus/security-slackers-risk-internet-blackout-march-8-185627" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Критическая уязвимость в PHP</b></span>
<br>dl // 03.02.12 03:09 
<br>
Отправка большого количества специально сформированных POST-запросов может привести к вылету php, либо удаленного исполнению кода с правами пользователя, из-под которого был запущен php. Версия 5.3.10 исправляет эту проблему. Любопытно, что сама уязвимость возникла в результате декабрьского исправления потенциальной хэш-коллизии.
<p>Веселые намечаются выходные. 
<br>Источник: <a href="http://www.php.net/archive/2012.php#id2012-02-02-1" target=_blank>The PHP Group</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Взлом VeriSign</b></span>
<br>dl // 02.02.12 20:31 
<br>
Продолжение недели Symantec. Подоспело известие о том, что еще в 2010 году (как раз в августе того года <a href="http://bugtraq.ru/rsn/archive/2010/05/09.html">VeriSign продала свой сертификатный бизнес Symantec</a>) VeriSign была несколько раз успешно атакована.
<p>Представители VeriSign (которая - ну так, чтоб просто представлять размеры возможного бедствия - до сих пор держит два из 13 корневых DNS-серверов и является основным регистратором для доменов com, net, name, cc, tv) поспешили заявить, что считают, что атакующие не добрались до систем, поддерживающих DNS. Представитель же Symantec поспешил заявить, что нет оснований считать, что эта атака как-то затронула системы, занимающиеся сертификатами. Хочется в это верить - иначе история будет значительно веселее, чем <a href="http://bugtraq.ru/rsn/archive/2011/08/15.html">в случае c голландским CA</a>.
<p>Любопытно, что администраторы не информировали руковоство компании аж до сентября 2011 года, а сама информация о взломе всплыла после публикации ежеквартального отчета федеральной комиссии по ценным бумагам и биржевым операциям (U.S. Securities and Exchange Commission), которая ужесточила требования по информированию инвесторов о подобных взломах. 
<br>Источник: <a href="http://www.wired.com/threatlevel/2012/02/verisign-hacked-in-2010/" target=_blank>Wired</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Утечка WiFi-паролей в смартфонах HTC</b></span>
<br>dl // 02.02.12 16:52 
<br>
Любое андроидное приложение с полномочиями android.permission.ACCESS_WIFI_STATE способно выполнить функцию .toString() из класса WifiConfiguration на ряде смартфонов HTC и, таким образом, получить полную информацию об используемой точке доступа, включая пароль. В сочетании с полномочиями android.permission.INTERNET открывается отличная возможность для массового сбора паролей к закрытым точкам доступа.
<p>Список затронутых смартфонов включает, по крайней мере, Desire HD, Glacier, Droid Incredible, Thunderbolt 4G, Sensation Z710e, Sensation 4G, Desire S, EVO 3D, EVO 4G.
<p>HTC сообщила, что большинство из этих моделей уже получило автоматической исправление (уязвимость была известна аж с сентября прошлого года), однако некоторые телефоны потребуют ручного обновления. 
<br>Источник: <a href="http://gizmodo.com/5881555/htc-admits-some-of-its-handsets-leak-wifi-passwords" target=_blank>Gizmodo</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Symantec погорячилась насчет 5 миллионов андроидных жертв</b></span>
<br>dl // 02.02.12 13:40 
<br>
Просто какая-то неделя Symantec. Недавний шум, поднятый компанией по поводу <a href="http://bugtraq.ru/rsn/archive/2012/01/13.html">троянов у 5 миллионов пользователей Android</a>, оказался не вполне обоснованным.
<p>Symantec обнаружила, что функциональность, которая позволила классифицировать Android.Counterclank как троян, была получена приложениями, пытающимися заработать на рекламе, вместе с кодом из SDK от некого стороннего разработчика. По словам Symantec, этот SDK ведет себя более агрессивно, чем традиционное adware, поэтому они посчитали возможным классифицировать Counterclank как троян и послать соответствующий запрос в Google - тем более что предшественник Counterclank с идентичным поведением, Android.Tonclank, ранее был блокирован в маркете.
<p>Однако Google ответил, что приложения с Conterclank полностью соответствуют Terms of Service и не будут удалены. Так что Symantec осталось лишь отозвать свое предыдущее утверждение, порассуждать о тонкой границе между adware и spyware и напомнить о том, что на PC подобная дискуссия закончилась тем, что большая часть антивирусов все-таки стала удалять подобный софт.
<p>От себя добавлю, что просто удивительно то спокойствие, с которым Гугль наблюдает за стремительным превращением Маркета в ядреную смесь помойки и минного поля. 
<br>Источник: <a href="http://www.infoworld.com/d/security/symantec-recants-android-malware-claims-185546" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=162977">Не знаю, даже, почему, вспомнил, вдруг, про ╚отличную╩ программу для просмотра почты через сайт. Короче, суть. Это ≈ веб-морда к почте. Создана, похоже, приколистами. Даже прода╦тся по $750. С таким-то названием что огранизации, что самой проги ) <i>[198]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162971">Россия на первом месте среди пользователей Bitcoin. Ура! :-) <i>[115]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162981">Возможное заражение 5 миллионов пользователей Android <i>[88]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=162990">конспирологическое <i>[77]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=5">[software]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=5&m=162972">Прозрачный squid -- хочу для определ╦нных IP настроить белые списки. <i>[73]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=5">[software]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=5&m=162972">Прозрачный squid -- хочу для определ╦нных IP настроить белые списки.</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=162964">Забавно: следующий зарегистрированный пользователь будет юбилейным. Сейчас по статистике их 4095 )</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162998">Взлом VeriSign</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=163002">Критическая уязвимость в PHP</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=163000">Власти Украины разблокировали файлообменник после атак хакеров на правительственные сайты</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1584909</guid>
<pubDate>Fri, 03 Feb 2012 13:12:04 MSK</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1583987.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#313, 02.02.2012</em></font></strong>
<p class=l><b>Symantec дает отмашку на использование pcAnywhere</b></span>
<br>dl // 01.02.12 12:58 
<br>
Хотя на самом деле представитель компании отказался отвечать на прямые вопросы о безопасности работы с pcAnywhere, практически слово в слово повторяя слова недельной давности о необходимости использования 12.5 с последними патчами, когда <a href="http://bugtraq.ru/rsn/archive/2012/01/12.html">Symantec рекомендовала приостановить использование своего продукта</a>. При этом он намекнул, что вышедших в концу января патчей все-таки должно быть достаточно.
<p>Исправление для версии 12.5 вышло 27 января, через три дня подоспели версии для 12.0 и 12.1. Пользователям более старых версий будет предложено бесплатное обновления до 12.5 - достаточно отправить просьбу об этом на pcanywhere@symantec.com. 
<br>Источник: <a href="http://images.infoworld.com/d/security/symantec-drops-dont-use-advice-gives-pcanywhere-all-clear-185452" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Возможное заражение 5 миллионов пользователей Android</b></span>
<br>dl // 28.01.12 10:08 
<br>
Symantec сообщает об очередном трояне "Android.Counterclank", обнаруженном в 13 бесплатных приложениях, распространяемых через Android Market тремя производителями. Оценка числа пострадавших колеблется от 1 до 5 миллионов пользователей, это самая массовая андроидная malware-атака из известных до сих пор.
<p>Если вы в последнее время устанавливали что-то с маркета, имеет смысл проверить, не входили ли в список <a href="http://www.symantec.com/connect/fr/blogs/androidcounterclank-found-official-android-market">эти программы от iApps7 Inc., Ogre Games и redmicapps</a>. Возможные последствия: кража закладок, содержимого push-извещений, информации о системе, смена стартовой страницы браузера. Хотя в списке запрашиваемых полномочий есть и более противные, что может проявиться после очередного обновления через все тот же услужливый маркет. 
<br>Источник: <a href="http://www.computerworld.com/s/article/9223777/Massive_Android_malware_op_may_have_infected_5_million_users" target=_blank>Computerworld</a>, <a href=" http://www.symantec.com/security_response/writeup.jsp?docid=2012-012709-4046-99&tabid=2" target=_blank> Symantec</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Symantec просит прекратить пользоваться pcAnywhere</b></span>
<br>dl // 26.01.12 01:27 
<br>
Вскоре после <a href="http://bugtraq.ru/rsn/archive/2012/01/08.html">признания утечки своих кодов</a> Symantec рекомендавала своим пользователям воздержаться от использования pcAnywhere до тех пор, пока не выйдет финальный набор обновлений. Если же без pcAnywhere никак не обойтись, в самом крайнем случае можно поставить версию 12.5 со всеми текущими патчами. 
<br>Источник: <a href="news.cnet.com/8301-27080_3-57366090-245/symantec-tells-customers-to-disable-pcanywhere" target=_blank>cnet</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Oracle SCN: лучше не стало</b></span>
<br>dl // 24.01.12 11:57 
<br>
После первой публикации InfoWorld <a href="http://bugtraq.ru/rsn/archive/2012/01/05.html">об уязвимости в Oracle Database, связанной с ростом SNC</a>, авторы пообщались и с Oracle, и с признанными специалистами в этой области. В целом ситуация на текущий момент выглядит следующим образом:
<p>Oracle признает проблему, но не считает ее критической, поскольку как сознательное использование уязвимости, так и ее случайное проявление после устранения ошибки с hot backup нереалистичны. Однако, по мнению InfoWorld нашелся еще один (необнародованный) способ заставить SCN крутиться.
<p>Последние патчи отменяют предыдущее двукратное увеличение коэффициента умножения секунд - т.е. SCN опять ограничен значением 16,384 * [количество секунд с 1.01.1980].
<p>Так называемая прививка (inoculation), реализованная в последних патчах, препятствует соединению с базами, чей SCN достиг значения x-y, где x - текущее предельное значение SCN, а у держится Oracle в секрете. В принципе это препятствует катастрофическому распространению запредельных SCN, хотя и может помешать нормальному функционированию - подобные базы будут вынуждены ждать, пока не пройдет достаточно времени, чтобы "поднырнуть" под постоянно движущееся предельное значение SCN. 
<br>Источник: <a href="https://www.infoworld.com/d/security/the-oracle-flaw-clarifications-and-more-information-184775" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>ФБР прикрыло MegaUpload</b></span>
<br>dl // 20.01.12 08:28 
<br>
Популярный файлообменный ресурс MegaUpload был закрыт сегодня ФБР, а его владельцы арестованы. Министерство юстиции США в своем заявлении назвало сайт международным организованным преступным предприятием. Среди предъявленных обвинений милый набор от нарушений копирайта до отмывания денег.
<p>Любопытно, что согласно данным Palo Alto Networks, MegaUpload отвечал за четверть всего мониторящегося корпоративного трафика - 20 терабайт против дропбоксовских 17, хотя и был замечен в 57 процентах сетей против дропбоксовских 76. 
<br>Источник: <a href="http://gizmodo.com/5877709/five-great-alternatives-to-megaupload" target=_blank>Gizmodo</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162966">Symantec просит прекратить пользоваться pcAnywhere <i>[92]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162971">Россия на первом месте среди пользователей Bitcoin. Ура! :-) <i>[56]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=162964">Забавно: следующий зарегистрированный пользователь будет юбилейным. Сейчас по статистике их 4095 ) <i>[55]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162981">Возможное заражение 5 миллионов пользователей Android <i>[55]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=5">[software]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=5&m=162972">Прозрачный squid -- хочу для определ╦нных IP настроить белые списки. <i>[40]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=5">[software]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=5&m=162972">Прозрачный squid -- хочу для определ╦нных IP настроить белые списки.</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162966">Symantec просит прекратить пользоваться pcAnywhere</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=162964">Забавно: следующий зарегистрированный пользователь будет юбилейным. Сейчас по статистике их 4095 )</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162971">Россия на первом месте среди пользователей Bitcoin. Ура! :-)</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=162977">Не знаю, даже, почему, вспомнил, вдруг, про ╚отличную╩ программу для просмотра почты через сайт. Короче, суть. Это ≈ веб-морда к почте. Создана, похоже, приколистами. Даже прода╦тся по $750. С таким-то названием что огранизации, что самой проги )</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1583987</guid>
<pubDate>Thu, 02 Feb 2012 01:04:04 MSK</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1576859.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#312, 19.01.2012</em></font></strong>
<p class=l><b>Symantec признала взлом своей сети в 2006 году</b></span>
<br>dl // 19.01.12 20:35 
<br>
После обещания индийскими взломщиками из группы Dharmaraja опубликовать исходный код ряда продуктов Symantec, компания некоторое время пыталась сохранить лицо и утверждала, что код этот был получен из неких третьих рук, после взлома какого-нибудь партнера и т.п.
<p>Однако теперь Symantec все-таки признала, что код Norton Antivirus Corporate Edition, Norton Internet Security, Norton Utilities, Norton GoBack и pcAnywhere был украден непосредственно из корпоративной сети в 2006 году. Представители компании, уверяют, что кража кода шестилетней давности никак не отразится на пользователях современных продуктов компании, однако аналитики не столь оптимистичны.
<p>Собственно, даже сам представитель Symantec Крис Паден (Cris Paden) заметил, что пользователи pcAnywhere могут столкнуться со слегка возросшим риском. Именно к пользователям этого продукта сейчас привлечено повышенное внимание поддержки Symantec; перехват контроля за средством удаленного управления - штука, мягко говоря, малоприятная. 
<br>Источник: <a href="http://www.reuters.com/article/2012/01/17/us-symantec-hackers-idUSTRE80G1DX20120117" target=_blank>Reuters</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Игровой плагин для Visual Studio</b></span>
<br>dl // 19.01.12 19:46 
<br>
Microsoft выпустила плагин, позволяющий разнообразить жизнь в Visual Studio. Теперь можно соревноваться с коллегами непосредственно в процессе кодирования и коллекционировать всякие добрые достижения. Так, бэджик "Go To Hell" дается за использование оператора goto, "Cheater" за вызов меню IntelliTrace 10 раз, "Field Master" за 100 полей в классе и т.п. 
<br>Источник: <a href="http://www.geekwire.com/2012/coding-fun-microsofts-visual-studio-badges-leaderboard" target=_blank>GeekWire</a>, <a href=" http://channel9.msdn.com/achievements/visualstudio" target=_blank> Visual Studio Achievements</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Фундаментальная проблема в Oracle</b></span>
<br>dl // 18.01.12 17:46 
<br>
В продолжение <a href="http://bugtraq.ru/rsn/archive/2012/01/04.html">темы оракловых неприятностей</a> InfoWorld публикует материал о проблеме, частично устраненной в последнем обновлении, но принципиально не исчезнувшей.
<p>Источником проблемы является счетчик System Change Number (SCN), увеличивающийся при каждой операции над базой, и являющийся критичным для ее работы. Такие встроенные часы, идущие только вперед, причем для увеличения одной базой SCN другой нужны лишь самые базовые привилегии.
<p>Проектировщики заложили вполне приличный запас в SCN, сделав его 48-битным. Верхней границы в 281,474,976,710,656 должно хватить надолго, но помимо этого, на SCN было наложено дополнительное ограничение - в каждый момент времени его значение не может превышать количество секунд, прошедших с 1.01.1980, умноженное на 16,384. Предполагалось, что баз, непрерывно живущих с 80 года, и проводящих по 16 тысяч транзакций в секунду, в природе не существует.
<p>На практике же обнаружилось несколько ситуаций, в которых природу удавалось обойти:
<p>1. Баг в бэкапе. Базы Oracle поддерживают так называемый hot backup, позволяющй с помощью команды ALTER DATABASE BEGIN BACKUP начать бэкап работающей базы. Ошибка в кодировании привела к тому, что после выполнения этой команды SCN начинал расти со страшной скоростью, не останавливаясь даже после команды END BACKUP. На одиночной базе даже это не вызвало бы проблем, но в сочетании с множественными связанными базами (а у крупных организаций число подобных серверов может идти на сотни) теоретически недостижимый лимит вдруг оказывается не столь недостижимым. Недавно исправленная уязвимость носит номер 12371955, "High SCN growth rate from ALTER DATABASE BEGIN BACKUP in 11g."
<p> 2. Саботаж. Описанная ситуация открывает новый вектор атак - пользователь, имеющий доступ к второстепенной базе, может накрутить SCN всех баз, входящих в систему.
<p>До недавнего времени вся реакция от Oracle на описанную проблему сводилась к увеличению ограничения на SCN вдвое - коэффициент умножения секунд вырос до 32,768. Что любопытно, это увеличение само по себе могло и ухудшить ситуацию, если в системе встретятся два сервера, только один из которых пропатчен - у него SCN может превысить критичный уровень для второго, и они просто не смогут взаимодействовать. 
<p>Наконец, последние исправления включили некую защиту, названную по словам представителей Oracle прививкой (inoculation). Пока не вполне ясна ее эффективность, как и механизм ее работы, но стоит учесть, что исправление вышло только для последних версий. Все версии, более старые, чем 11.2.0.2.0 и 10.1.0.5, по-прежнему уязвимы. 
<br>Источник: <a href="http://www.infoworld.com/d/security/fundamental-oracle-flaw-revealed-184163-0" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Квартальные патчи Oracle: махнула ли компания рукой на безопасность своей базы?</b></span>
<br>dl // 18.01.12 16:55 
<br>
Последнее квартальное обновление Oracle принесло 78 исправленных уязвимостей, лишь две из которых относятся к продуктам Oracle Database. Это бьет предыдущий октябрьский антирекорд из 5 устраненных уязвимостей. В то же время в MySQL было исправлено 27 уязвимостей и 17 - в продуктах, унаследованных от Sun.
<p>Конечно, некорректно говорить об ухудшении ситуации, ориентируясь на уменьшение числа исправленных ошибок - в конце концов, сама Oracle утверждает, что код Oracle Database Server достиг такой зрелости, что до обнаружения принципиально новых векторов атаки там практически нечего будет исправлять.
<p>Однако представитель Application Security's TeamShatter с говорящим именем Alex Rothacker утверждает, что количество ошибок, о которых они сообщают Oracle, осталось на прежнем уровне, только вот исправлять их Oracle не торопится - возможно, после поглощения Sun на свой флагманский продукт уже не хватает времени.
 
<br>Источник: <a href="http://www.oracle.com/technetwork/topics/security/cpujan2012-366304.html" target=_blank>InfoWorld</a>, <a href="http://akamai.infoworld.com/d/security/researcher-oracle-has-thrown-in-the-towel-database-patching-184320" target=_blank> Oracle</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Потенциальная массовая кража паролей в LiveJournal</b></span>
<br>dl // 15.01.12 13:46 
<br>
Поначалу мне показалось, что симптомы похожи на внедрение постороннего кода в стили, используемые рядом аккаунтов (<a href="http://leonov.livejournal.com/friends">у себя</a>, например, я этого не наблюдаю, но на многих лентах вылезает при просмотре из-под любого аккаунта). Скорее всего, все было еще проще - в чей-то пост был воткнут div во весь экран, и все, у кого он показался в ленте друзей, дружно перезашли и размножили его в вирусном стиле по своим друзьям, а те понесли знамя дальше. Так что хочется передать отдельный горячий привет ljшной фильтрации.

<p>В результате при попытке просмотра ленты друзей пользователь получает страницу с характерной синей ljшной шапкой с формой для логина и продублированной ей же на девственно чистой белой странице (в отличие от обычной страницы входа, забитой всяким хламом). В формах в качестве action указан совершенно посторонний адрес. При просмотре кода страницы видно, что оригинальная лента друзей никуда не делась, а просто перекрыта слоем с этой явно фишинговой формой.

<p>Указанный в форме адрес http://ohtoenequ1.getenjoyment.net/index.php к настоящему моменту уже как бы благополучно прилег, видимо, не выдержав толпы запросов, но до этого могло быть собрано очень немало паролей. С другой стороны, на заборе-то написать можно что угодно, и фишинговый скрипт запросто может выводить подобное сообщение в целях маскировки под ставшие традиционными ljшные падения. Так что нет оснований считать, что сбор паролей не продолжается.

<p>Потенциальным жертвам (к которым относятся все, у кого происходили непонятые выбрасывания на форму с логином), разумеется, стоит немедленно сменить пароль, обращая внимание на содержимое адресной строки.

<p>В качестве временной меры, позволяющей изголодавшимся юзерам добраться до содержимого своей ленты, можно просто добавить ?nohtml=1 к ее url. 
<br>Источник: <a href="http://msado.livejournal.com/2091582.html" target=_blank>msado lj</a>
<hr width=200 noshade color=navy align=right size=1>


 Третья пятерка из рейтинга статей: 
[ http://bugtraq.ru/library/rating/ ]


 В Финляндии с интернет-зависимостью не берут в армию [9.19] 
[ http://bugtraq.ru/rsn/archive/2004/08/06.html ]
 04.08.04 03:17
 Тестер. Часть 3 [9.15] 
[ http://bugtraq.ru/library/fiction/tester3.html ]
 04.02.06 02:23
 Проверка целостности установленной linux-системы перед использованием [9.15] 
[ http://www.bugtraq.ru/library/security/integrity.html ]
 21.08.03 19:47
 Space dot com [8.94] 
[ http://bugtraq.ru/library/fiction/spacedotcom.html ]
 16.04.06 05:26
 Don▓t feed forum trolls. Форумные тролли √ паразиты Сети. [8.9] 
[ http://bugtraq.ru/library/underground/trolls.html ]
 28.03.07 00:34
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162644">Гугль решил защититься от будущих атак на свой https-трафик <i>[277]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162411">AMD наконец-то сподобилась пропатчить драйверы так, чтобы OpenCL на GPU работал при подключении к компу через удал╦нный рабочий стол <i>[237]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162870">Знакомьтесь: проект Namecoin, будущий "убийца" DNS и ведущих CA (центров выдачи сертификатов) <i>[160]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162872">Windows-админам пора отвыкать от GUI <i>[129]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162893">Потенциальная массовая кража паролей в LiveJournal <i>[60]</i></a>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162872">Windows-админам пора отвыкать от GUI</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=5">[software]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=5&m=162884">Приютил у себя неизвестного спам-бота</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=4">[networking]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=4&m=162883">Можно ли при помощи каких-нить низкоуровневых утилит навроде arping поднять список всех сетевых устройств в локалке, поддерживающих ARP протокол?</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162870">Знакомьтесь: проект Namecoin, будущий "убийца" DNS и ведущих CA (центров выдачи сертификатов)</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=162911">Прекрасное о Лаборатории Касперского</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1576859</guid>
<pubDate>Thu, 19 Jan 2012 19:45:04 MSK</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1573659.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#311, 13.01.2012</em></font></strong>
<p class=l><b>Windows-админам пора отвыкать от GUI</b></span>
<br>dl // 13.01.12 20:00 
<br>
Не прошло и двадцати лет, как Microsoft решилась выпилить обязательный GUI из своей серверной системы: в готовящемся  Windows Server 8 полная оболочка Server Graphical Shell будет отделена от Server Core, и ее включение предполагается опциональным. Кроме того, ожидается промежуточная оболочка, Minimal Server Interface, в которой не будет работы с Internet Explorer, десктопом, Windows Explorer, Metro-style приложениями (страшная потеря). 
<p>Администраторам и разработчикам рекомендовано ориентироваться на PowerShell и клиентские приложения.
<p>Честно говоря, лет десять назад это было бы еще большим прорывом 
<br>Источник: <a href="http://blogs.technet.com/b/server-cloud/archive/2012/01/11/windows-server-8-server-applications-and-the-minimal-server-interface.aspx" target=_blank>Microsoft Server and Cloud Platform Blog</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Непривязанный джейлбрейк для iOS 5.01</b></span>
<br>dl // 28.12.11 01:15 
<br>
Команда iPhone Dev-Team выпустила redsn0w 0.9.10b1 - очередную версию своей популярной утилиты, которая реализует уже непривязанный джейлбрейк iOS 5.01 для всех устройств, кроме тех, что работают на процессоре A5 (т.е. iPad 2 и iPhone 4S). Предыдущие версии требовали подключения к компьютеру при каждой перезагрузке устройства. 
<p>Для уже успевших воспользоваться привязанным джейлбрейком из предыдущих версий redsn0w в Cydia добавлен пакет "Corona 5.0.1 Untether", превращающий <s>тыкву</s> привязанный джейлбрейк в непривязанный (хотя можно и просто накатить его поверх с помощью последнего redsn0w).
<p>Ну а обнаруживший сделавшую это возможным уязвимость @pod2g пообещал переключиться на устройства с A5. 
<br>Источник: <a href="http://blog.iphone-dev.org/post/14857834236/untethered-holidays" target=_blank>Dev-Team blog</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>BSOD в Windows 7 с помощью Safari</b></span>
<br>dl // 21.12.11 17:03 
<br>
Изумительная новость. Открытие страницы с простым iframe запредельной высоты в Safari приводит к немедленному синему экрану смерти в 64-битной Windows 7. Проблема прослежена до win32k.sys.
<p>Оставляя за скобками вопрос, кому из нормальных людей придет в голову пользоваться Safari под Windows, все же это как-то неспортивно, позволять пользовательскому приложению ронять всю систему. Конечно, проблема может быть вызвана каким-нибудь вспомогательным драйвером уровня ядра, который использует Safari, но все равно осадочек неприятный.
<p>К слову, разок я словил синий экран в 64-битной семерке, просто кликнув в FF по вполне нормальной ссылке - но воспроизвести эффект так и не удалось, списал на неблагоприятное сочетание звезд. 
<br>Источник: <a href="http://www.theregister.co.uk/2011/12/21/win_7_bug_crash_risk/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Microsoft принудительно обновит IE6</b></span>
<br>dl // 16.12.11 00:27 
<br>
Microsoft объявила о том, что начиная со следующего месяца начнет принудительное обновление IE6/IE7 до последней версии браузера, поддерживаемой пользовательской ОС: для XP это IE8, для Vista/Win7 - IE9. Обновление начнется с Австралии и Бразилии и постепенно доберется до остальных.
<p>Принудительность относительная - пользователи, отключившие получение автоматических обновлений, не будут потревожены. Не будут обновлены и корпоративные системы, использующие WSUS - как известно, некоторые компании до сих пор используют решения, основанные на IE6. 
<br>Источник: <a href="www.computerworld.com/s/article/9222690/Microsoft_gets_silent_upgrade_religion_will_push_IE_auto_updates" target=_blank>Computerworldd</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Дырка в Facebook раскрыла приватные фотографии</b></span>
<br>dl // 07.12.11 01:39 
<br>
Опубликованная в понедельник пошаговая инструкция позволила всем желающим добраться до приватных пользовательских фотографий в Facebook. Любопытно, что под раздачу попал и сам основатель фейсбука Цукерберг. 13 утянутых с его аккаунта фотографий были опубликованы под заголовком "It's time to fix those security flaws Facebook...". 
<br>Источник: <a href="http://www.theregister.co.uk/2011/12/06/facebook_exposes_zuckerberg_pics/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>


Другие обновления на сайте:

 Библиотека::Безопасность 
[ http://bugtraq.ru/library/security/ ]
  // 10.01.12 22:52
Знакомьтесь: проект Namecoin, будущий "убийца" DNS и ведущих CA (центров выдачи сертификатов) // Александр Майборода aka HandleX 



 Третья пятерка из рейтинга статей: 
[ http://bugtraq.ru/library/rating/ ]


 В Финляндии с интернет-зависимостью не берут в армию [9.19] 
[ http://bugtraq.ru/rsn/archive/2004/08/06.html ]
 04.08.04 03:17
 Тестер. Часть 3 [9.15] 
[ http://bugtraq.ru/library/fiction/tester3.html ]
 04.02.06 02:23
 Проверка целостности установленной linux-системы перед использованием [9.15] 
[ http://www.bugtraq.ru/library/security/integrity.html ]
 21.08.03 19:47
 Знакомьтесь: проект Namecoin, будущий "убийца" DNS и ведущих CA (центров выдачи сертификатов) [9] 
[ http://bugtraq.ru/library/security/namecoin.html ]
 10.01.12 22:50
 Space dot com [8.94] 
[ http://bugtraq.ru/library/fiction/spacedotcom.html ]
 16.04.06 05:26
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=161189">[OGR] Рекомендуется обновиться до 518 клиента <i>[480]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162411">AMD наконец-то сподобилась пропатчить драйверы так, чтобы OpenCL на GPU работал при подключении к компу через удал╦нный рабочий стол <i>[188]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=7">[hardware]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=7&m=162855">А кто точно знает, SATA2 в SATA3 работает? <i>[40]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162870">Знакомьтесь: проект Namecoin, будущий "убийца" DNS и ведущих CA (центров выдачи сертификатов) <i>[34]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=14">[guestbook]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=14&m=162838">Не могу сделать пост с вложением в misc. <i>[33]</i></a>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=7">[hardware]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=7&m=162855">А кто точно знает, SATA2 в SATA3 работает?</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=14">[guestbook]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=14&m=162838">Не могу сделать пост с вложением в misc.</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=161189">[OGR] Рекомендуется обновиться до 518 клиента</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162411">AMD наконец-то сподобилась пропатчить драйверы так, чтобы OpenCL на GPU работал при подключении к компу через удал╦нный рабочий стол</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162869">Январьские обновления от MS</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1573659</guid>
<pubDate>Fri, 13 Jan 2012 20:23:04 MSK</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1547209.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#310, 24.11.2011</em></font></strong>
<p class=l><b>Гугль решил защититься от будущих атак на свой https-трафик</b></span>
<br>dl // 24.11.11 01:19 
<br>
Большинство текущих реализаций HTTPS предполагает существование единственного неизменного секретного ключа, известного только владельцам домена, который уже используется для шифрования сессионных ключей. Однако история показывает, что многие решения, обеспечивающие приемлемую безопасность при своем внедрении, через некоторое время обходились за счет роста производительности вычислительной техники.
<p>Решив подстраховаться от будущих атак на свой https-трафик, в Гугле решили перейти на схему, предусматривающую постоянную замену не только сессионных, но и секретных ключей, которые теперь не будут сохраняться в постоянной памяти (и фактически даже администратор сервера через некоторое время не сможет расшифровать старый https-трафик).
<p>Поскольку SSL не был разработан для такого сценария использования, гуглеинженерам пришлось разработать расширение популярной библиотеки OpenSSL, которое будет интегрировано в будущую версию 1.0.1. Пока сочетание выбранной схемы передачи ключей ECDHE RSA и алгоритма шифрования RC4 128 поддерживается лишь FireFox и Chrome. 
<br>Источник: <a href="https://www.infoworld.com/d/security/google-protects-its-current-https-traffic-against-future-attacks-179934" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Исследователи из Microsoft и Корнелла считают, что нашли принципиальную уязвимость в Bitcoin</b></span>
<br>dl // 16.11.11 04:06 
<br>
Уязвимость эта не из тех, что приводит к проблемам безопасности, но может отразиться на поведении всей этой системы распределенной валюты. По мнению авторов исследования, период, когда биткойны добывались практически из воздуха, благополучно завершился и основным способом заработка становится честная работа по верификации чужих транзакций. При этом у пользователей оказывается все меньше стимулов производить эту обработку в распределенном стиле, а не придерживать информацию для себя - зачем отдавать эту работу какой-нибудь китайской молотилке, когда можно не торопясь сделать ее у себя. Ну а поскольку отдельные пользователи проводят эту верификацию заведомо медленней, чем если бы они не жадничали, это начнет постепенно приводить к замедлению системы вплоть до малопригодности.
<p>Исследователи предложили модифицированный способ вознаграждения, который будет стимулировать пользователей делиться транзакциями. Впрочем, один из разработчиков, работающих над Bitcoin, заявил, что исследование описывает очень интересную, но сугубо теоретическую проблему, с которой вряд ли придется иметь дело в ближайшем будущем. 
<br>Источник: <a href="http://science.slashdot.org/story/11/11/15/0456206/researchers-locate-flaw-in-bitcoin-protocol" target=_blank>Slashdot</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>FireFox 8</b></span>
<br>dl // 09.11.11 02:33 
<br>
Очередная итерация FireFox, в былые времена, пожалуй, не потянувшая бы на смену даже первой цифры после точки. Включение в стартовый набор поиска по твиттеру; галочка, позволяющая отложить при запуске загрузку сайтов из сохраненных табов до того момента, когда они реально понадобятся; запрет по умолчанию расширений, устанавливаемых сторонним софтом (отдельный привет разным антивирусам, втыкающим свои расширения куда только можно). 
<br>Источник: <a href="http://blog.mozilla.com/blog/2011/11/08/mozilla-firefox-adds-twitter-search-and-new-features-that-make-web-browsing-easier/" target=_blank>The Mozilla Blog</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Гуглеплюсное</b></span>
<br>dl // 08.11.11 18:07 
<br>
Не прошло и полугода как Гугль запустил регистрацию страниц, не привязанных к личным аккаунтам, так что багтраковская трансляция в G+ переезжает на новый адрес:  <a href="http://gplus.to/bugtrack">http://gplus.to/bugtrack</a>.
<p>Прочие доступные трансляции: <a href="http://facebook.com/bugtraq">Facebook</a>, <a href="http://twitter.com/bugtraqru">Twitter</a>, <a href="http://vkontakte.ru/bugtraqru">ВКонтакте</a>, <a href="http://bugtraq-ru.livejournal.com/">LiveJournal</a>, <a href="http://feeds.bugtraq.ru/rsn">исходный RSS</a>. 
<br>Источник: <a href="https://plus.google.com/u/0/b/105144782412677563336/105144782412677563336/posts" target=_blank>Google+</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Анонимнородительское</b></span>
<br>dl // 31.10.11 13:06 
<br>
Тут на днях мне сообщили (за что отдельное спасибо) прелюбопытнейший факт - оказывается, родительский контроль KIS 2012 стал блокировать bugtraq.ru, занеся его в категорию анонимных прокси.
<p>Ситуация восхитительна по целому ряду причин. 
Во-первых, довольно забавно выглядит вообще вся эта категория, существование которой оправдывается в рекламе тем, что анонимные прокси часто используются для атак злобных хакеров. Лично мне совершенно непонятно, каким образом блокировка обращения к анонимному прокси в браузере способна повлиять на безопасность пользователя этого самого браузера - ну да ладно, с натяжкой можно согласиться,что эта мера может помочь в выявлении троянской активности, хотя и тогда место ей не в родительском контроле.
<p>Но тут настает время во-вторых - ну вот нет тут у меня анонимного прокси, хоть ты режь. Специально просканировал популярные среди прокси порты (мало ли, вдруг успели заломать, воткнуть прокси, и об это узнал только KIS) - и ничего. Разумеется, верить мне на слово необязательно, так что не имею ничего против любой проверки. Плюс тут есть еще один милый момент - судя по присланному скриншоту, заблокирован оказался и раздающий RSS домен feeds.bugtraq.ru, который, так на минуточку, вообще расположен на гугле, поскольку является алиасом для feedburner'а.
<p>В-третьих, конечно, было бы лукавством утверждать, что на bugtraq вообще нет ничего, относящегося к анонимным прокси. Как <a href="http://bugtraq.ru/search/?cx=partner-pub-6446545730837400%3A6cl7kd7g9im&cof=FORID%3A9&ie=windows-1251&q=%E0%ED%EE%ED%E8%EC%ED%FB%E5+%EF%F0%EE%EA%F1%E8&sa=+%EF%EE%E8%F1%EA+&siteurl=bugtraq.ru%2Frsn%2Farchive%2F2011%2F10%2F11.html#935">показывает поиск</a>, у нас были и упоминавшие их статьи, и обсуждения на форуме. Но даже на форуме их обсуждение сводилось в основном к стону о том, что где ж сейчас найти рабочий прокси, да и в статьях дело не доходило даже для ссылок.
<p>Таким образом, есть полное ощущение, что эти несколько упоминаний стали единственным основанием для попадания в фильтр. Что как бы намекает на качество подобной фильтрации.
<p>Больше всего в этой схеме напрягает вахтерская недружественность по отношению к ресурсам. Разумеется, владелец сайта никак не извещается о занесении в черный список, не барское это дело. Более того, не имея KIS (а светлое будущее из маркетинговых мечтаний, в котором KIS установлена на каждую систему, по счастью, еще не наступило), в принципе невозможно узнать, фильтруется ли ресурс и по каким причинам, и как-то отреагировать (форма для проверки, диагностика, возможность отзыва - опять же не барское дело).
<p>Не могу сказать, чтобы заметил хоть какое-то влияние этой фильтрации на посещаемость (то ли аудитории слабо пересекаются, то ли такая вот у нее популярность), но кто ж его знает, куда еще дотянутся шаловливые ручки старших братцев из родительского контроля. Так что у меня будет просьба к счастливым владельцам KIS, вдруг наткнувшимся на этот текст в рассылке либо где-то еще - если будет время, гляньте как-нибудь, <a href="http://bugtraq.ru/">живет ли еще эта фильтрация</a>, и не сочтите за труд сбросить описание случившегося в <a href="http://support.kaspersky.ru/content/helpdesk.html">форму техподдержки</a>. 
<br>
<hr width=200 noshade color=navy align=right size=1>


 Третья пятерка из рейтинга статей: 
[ http://bugtraq.ru/library/rating/ ]


 В Финляндии с интернет-зависимостью не берут в армию [9.19] 
[ http://bugtraq.ru/rsn/archive/2004/08/06.html ]
 04.08.04 03:17
 Тестер. Часть 3 [9.15] 
[ http://bugtraq.ru/library/fiction/tester3.html ]
 04.02.06 02:23
 Проверка целостности установленной linux-системы перед использованием [9.15] 
[ http://www.bugtraq.ru/library/security/integrity.html ]
 21.08.03 19:47
 Space dot com [8.94] 
[ http://bugtraq.ru/library/fiction/spacedotcom.html ]
 16.04.06 05:26
 Don▓t feed forum trolls. Форумные тролли √ паразиты Сети. [8.9] 
[ http://bugtraq.ru/library/underground/trolls.html ]
 28.03.07 00:34
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6">[hacking]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6&m=162383">Как это было сделано? <i>[260]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=16">[sysadmin]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=16&m=162543">[W7], [HP 210-3000] как бы отключить тачпад без дров? <i>[64]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6">[hacking]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6&m=162617">Словил таки я 3 пера: Win32. HLLW. Autohit <i>[31]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162628">[RC5] APU (AMD Llano) <i>[31]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=162634">Подскажите ВУЗ в Москве [UPD] <i>[22]</i></a>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6">[hacking]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6&m=162617">Словил таки я 3 пера: Win32. HLLW. Autohit</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=162634">Подскажите ВУЗ в Москве [UPD]</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=16">[sysadmin]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=16&m=162543">[W7], [HP 210-3000] как бы отключить тачпад без дров?</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6">[hacking]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6&m=162383">Как это было сделано?</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162628">[RC5] APU (AMD Llano)</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1547209</guid>
<pubDate>Thu, 24 Nov 2011 02:06:04 MSK</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1531525.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#309, 27.10.2011</em></font></strong>
<p class=l><b>Авира-суицидник</b></span>
<br>dl // 26.10.11 20:49 
<br>
Популярный бесплатный антивирус Avira переплюнул достижения всяких там <a href="http://bugtraq.ru/rsn/archive/2011/09/09.html">Microsoft</a> с <a href="http://bugtraq.ru/rsn/archive/2010/04/09.html">McAfee</a>, последовав примеру <a href="http://ru.wikipedia.org/wiki/%D0%94%D0%B5%D1%81%D1%8F%D1%82%D1%8C_%D0%BD%D0%B5%D0%B3%D1%80%D0%B8%D1%82%D1%8F%D1%82_%28%D1%84%D0%B8%D0%BB%D1%8C%D0%BC%29">судьи Уоргрейва</a> и свершив истинное правосудие над собой.
<p>После очередного обновления Авира стал (стала?) распознавать свой же компонент AESCRIPT.DLL как часть трояна TR/Spy.463227. Срочно выпущенное обновление 7.11.16.146 исправляет эту проблему. 
<br>Источник: <a href="http://www.theregister.co.uk/2011/10/26/avira_auto_immune_false_positive/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>DoS на SSL</b></span>
<br>dl // 26.10.11 17:15 
<br>
Группа The Hackers Choice опубликовала инструмент, предназначенный для проведения атак на SSL-серверы. Судя по всему, используется классическая схема исчерпания ресурсов, при которой сервер бомбится незавершенными хэндшейками. Утверждается, что с учетом существенно большей трудоемкости установления SSL-соединения со стороны сервера простой ноутбук на DSL-соединении может положить сервер на 30-гигабитном линке.

<p>Данная реализация атаки ориентирована на включенный SSL-Renegotiation, но заявляется, что его отключение не является панацеей, поскольку атака может быть модифицирована. Из чего делается вывод, что решения, устраняющего проблему при сохранении привычной функциональности пока фактически не существует.

<p>С последним моментом лично мне не все понятно. Атаки, построенные по данной схеме, <a href="http://bugtraq.ru/library/books/attack/chapter04/06.html">давно известны</a> и могут быть реализованы практически для любого протокола с хэндшейком и подобным перекосом в затратах на коннект. Давно известны и способы борьбы - выставление более жестких таймаутов, аккуратная очистка "залипших" сессий, ограничение на количество коннектов с одного клиента.

<p>Так что проблема - да, реальна. Неразрешима - сомневаюсь. Вот вылетит в ближайшие дни gmail с facebook'ом, тогда поверю :) 
<br>Источник: <a href="http://www.thc.org/thc-ssl-dos/" target=_blank>The Hackers Choice</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Умер Джон Маккарти</b></span>
<br>dl // 25.10.11 11:31 
<br>
Джон Маккарти, создавший первый язык функционального программирования LISP и предложивший само понятие "Artificial Intelligence", умер в возрасте 84 лет.

<p>LISP и C - два краеугольных камня, на которых выстроено здание современного программирования, демонстрирующие при этом два диаметрально противоположных подхода к решению задач (это ведь тоже все отсюда: "программисты на Лиспе знают, насколько важно управление памятью, и поэтому не могут отдать его пользователю; программисты на С тоже знают, насколько важно управление памятью, и поэтому не могут оставить его системе"). Маккарти, автор первого, и Ритчи, автор второго, - многовато для одного месяца. 
<br>Источник: <a href="http://www.theregister.co.uk/2011/10/24/father_lisp_ai_john_mccarthy_dies/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Вскрытие iPad магнитом, а iPhone - голосом</b></span>
<br>dl // 21.10.11 11:29 
<br>
Забавно совпавшая пара новостей про обход запароленного экрана блокировки на iPhone 4S и iPad 2.
<p>В первом случае блокировку удается обойти с помощью средства голосового управления Siri - оказывается, по умолчанию настройки позволяют использовать ее в довольно приличном объеме (разве что без запуска приложений) и на заблокированном устройстве. Лечится настройкой - хотя понятно, что это лишь обратная сторона удобства, иначе люди, использующие пароль на блокировке, просто потеряют все преимущества голосового управления.
<p>Во втором случае обойти блокировку позволяет простое закрытие/открытие Smart Cover на экране выключения планшета (обход не полный, блокировка со Springboard практически безопасна, в отличие от блокировки из отдельных приложений). Разумеется, вместо Smart Cover подойдет любой магнит. Пока лечится лишь вырабатыванием привычки выходить из активной программы перед блокировкой. 
<br>Источник: <a href="http://news.cnet.com/8301-27080_3-20122632-245/bad-siri-shell-let-anyone-use-a-locked-iphone-4s/" target=_blank>cnet</a>, <a href=" http://www.iphones.ru/iNotes/176821" target=_blank> iphones.ru</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Взлом 180 тысяч ASP.Net сайтов через sql-инъекции</b></span>
<br>dl // 21.10.11 00:22 
<br>
Согласно исследователям из Armorize, взломщикам удалось с помощью классической атаки класса SQL injection внедрить на 180 тысяч сайтов с ASP.Net код на JavaScript, подгружающий iframe с одного из двух внешних сайтов (один американский, другой русский). Ну а там уже пользователей с устаревшими браузерами либо непропатченными Adobe Reader, Adobe Flash или Java ждали с распростертыми объятиями. Любопытно, что атака проводилась лишь на пользователей со следующими дефолтовыми языками: English, French, German, Italian, Polish, Breton. 
<br>Источник: <a href="http://podcasts.infoworld.com/d/security/massive-sql-injection-attack-has-comprised-nearly-200000-aspnet-sites-176667" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Adobe опять придется чинить подсматривающие камеры на Маках</b></span>
<br>dl // 21.10.11 00:03 
<br>
Три года назад Adobe подарила миру новый класс атак, получивший название clickjacking - положив swf-файл в iframe, атакующий сайт мог получить доступ к веб-камере и микрофону жертвы.
<p>Тогда Adobe обошла проблему, добавив в панель управления Flash код, препятствующий ее размещению в iframe. И вот сейчас выяснилось, что на маковских Firefox и Safari небольшая игра с CSS позволяет обмануть пользователя, скрыв эту панель под чем-нибудь относительно невинным.
<p>Adobe обещает исправить уязвимость в ближайшее время - поскольку код панели целиком и полностью загружается с ее серверов, пользователям даже не придется ничего обновлять. 
<br>Источник: <a href="http://www.theregister.co.uk/2011/10/20/acobe_flash_webcam_spying/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=162401">За отправление пользователей сети Интернет в поиск ≈ будет введена уголовная ответственность)) <i>[367]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6">[hacking]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6&m=162383">Как это было сделано? <i>[145]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162444">Вскрытие iPad магнитом, а iPhone - голосом <i>[60]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162443">Взлом 180 тысяч ASP.Net сайтов через sql-инъекции <i>[57]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162442">Adobe опять придется чинить подсматривающие камеры на Маках <i>[51]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=4">[networking]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=4&m=162437">Пара вопросов по Cisco ASA 5505</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162453">Умер Джон Маккарти</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=162401">За отправление пользователей сети Интернет в поиск ≈ будет введена уголовная ответственность))</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6">[hacking]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6&m=162383">Как это было сделано?</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1">[dnet]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=1&m=162451">ТИШИНА!!!</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1531525</guid>
<pubDate>Thu, 27 Oct 2011 02:04:04 MSD</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1527165.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#308, 19.10.2011</em></font></strong>
<p class=l><b>Mozilla передумала блокировать Java</b></span>
<br>dl // 19.10.11 09:35 
<br>
После того как в сентябре выяснилось, что одним из основных сценариев применения <a href="http://bugtraq.ru/rsn/archive/2011/09/06.html">атаки BEAST на SSL/TLS</a> является использование Java-плагина, в Mozilla всерьез рассматривали вариант его полной блокировки.
<p>Вчерашнее квартальное обновление Oracle, включившее 20 исправлений, относящихся к безопасности, несколько исправило ситуацию. Теперь в Mozilla лишь призывают пользователей как можно быстрее обновить Java и пока не  планируют блокировку даже уязвимой версии, хотя и обещают мониторить возможные инциденты. 
<br>Источник: <a href="http://www.theregister.co.uk/2011/10/19/oracle_patches_java/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>iCloud стал катастрофой для пользователей Outlook</b></span>
<br>dl // 15.10.11 13:45 
<br>
Для многих пользователей, особенно корпоративных, Outlook де-факто стал стандартным органайзером. Даже Google не погнушался написать нормальный синхронизатор между своим и аутлуковским календарем, а синхронизацию с аутлуковскими задачами включает каждый уважающий себя GTD-сервис. Соответствующая возможность была анонсирована и в iCloud, ставшим важным компонентом инфраструктуры свежевышедшей пятой iOS.
<p>Лично мне iCloud был интересен в первую очередь синхронизацией аутлуковских задач с iPad'ными Reminders - как ни странно, обновившийся iTunes не включал такой возможности, а все сторонние ToDo требовали установки своих синхронизаторов, от которых была надежда избавиться. Но то, что я увидел после установки iCloud, <a href="http://leonov.livejournal.com/328677.html">заставило меня немедленно его снести</a>, а последующее чтение форумов и блогов - возрадоваться тому, что этот опыт обошелся мне столь малой кровью. Общий вывод для пользователей Outlook, дорожащих своим временем и данными: не пытайтесь скрестить его с iCloud. Для работы в чем-то, хоть отдаленно напоминающем корпоративное окружение, эта игрушка просто непригодна.
<p>Рискнувших же ожидает следующее:
<ul>
<li>после установки и связи с аутлуком вы получите там новую группу календарей iCloud, а в ней новый календарь; если повезет - один, если до этого успели синхронизировать с iCloud какой-нибудь свой iDevice - не меньше двух (были прецеденты и с шестью).
<li>вся информация из стандартного календаря будет перенесена в iCloud - т.е. вы немедленно лишитесь всей той функциональности, что доступна только для стандартных календарей.
<li>это же произойдет с контактами - полная очистка на старом месте и перенос в iCloud, причем с удалением категорий/групп (раз они не предусмотрены на iPhone, значит они не нужны никому).
<li>если вам не очень повезет, в случае паники и попытки отката есть ненулевая вероятность потери всей перенесенной информации.
</ul>
<p>Первая волна негодования по поводу столь дурацкого поведения ("да как они вообще посмели удалять мою информацию?") прокатилась еще с обновлением версии MobileMe. Тогда народ спасался откатом на старую версию, которая не выпендривалась и нормально синхронизировалась с дефолтовым календарем. Но, разумеется, при превращении MobileMe в iCloud взяли только новую версию.
 
<br>Источник: <a href="http://daggle.com/outlook-icloud-google-calendar-sync-2748" target=_blank>Daggle</a>, <a href=" https://discussions.apple.com/thread/3389484?start=0&tstart=0" target=_blank> Apple Support Communities</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Раздача пользовательских данных в смартфонах HTC</b></span>
<br>dl // 03.10.11 22:51 
<br>
В последних обновлениях для своих андроидных смартфонов HTC сделала большой подарок своим пользователям, дав возможность практически любой программе добраться до весьма критичной информации.
<p>Приложение HtcLoggers.apk помимо сбора всевозможной статистики о действиях пользователя охотно делится этой информацией с любой программой, обращающейся к ней по локальному порту. Для этого программе достаточно иметь доступ "android.permission.INTERNET", который охотно предоставляется пользователями любым сетевым приложениям.
<p>Среди утекающей информации: список пользовательских аккаунтов, включая связанные с ними почтовые адреса; последние сетевые и GPS-координаты, а также их ограниченная предыстория; список телефонных номеров из лога звонков; вся информация по SMS; системные логи, включающие сведения по действиям приложений; значения системных переменных и т.п.
<p>Разумеется, уязвимости подвержены лишь смартфоны со стоковым Sense, счастливые пользователи CyanogenMod, MIUI и т.п. могут спать спокойно. 
<br>Источник: <a href="http://www.androidpolice.com/2011/10/01/massive-security-vulnerability-in-htc-android-devices-evo-3d-4g-thunderbolt-others-exposes-phone-numbers-gps-sms-emails-addresses-much-more/" target=_blank>Android Police</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Майкрософтовский антивирус заблокировал Chrome</b></span>
<br>dl // 30.09.11 22:21 
<br>
Пятничное обновление Microsoft Security Essentials и Microsoft Forefront пополнило коллекцию добрых ложных срабатываний антивирусов. Конечно, получилось не так здорово, как у McAfee, чей VirusScan <a href="http://bugtraq.ru/rsn/archive/2010/04/09.html">вообще норовил приложить всю систему</a>, но распознавание Chrome в качестве компонента трояна ZeuS - тоже неплохой подарок для слабонервных пользователей. 
<br>Источник: <a href="http://www.theregister.co.uk/2011/09/30/microsoft_nukes_google_chrome/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Взлом MySQL.com</b></span>
<br>dl // 27.09.11 09:34 
<br>
В течение нескольких часов на mysql.com находился JavaScript-код, пытающийся опробовать на посетителях ряд известных атак - так что пользователи устаревших браузеров либо с непропатченной троицей Flash/Reader/Java с большой вероятностью что-нибудь там да подхватили.
<p>По словам специалиста из Trend Micro Максима Гончарова, при взломе могли быть использованы логины/пароли, украденные во время мартовского взлома mysql.com. По его словам, на неком русском андеграундном форуме хакер с ником sourcec0de недавно пытался загнать рут-доступ на mysql.com аж за 3 тысячи долларов. 
<br>Источник: <a href="http://www.infoworld.com/d/security/mysqlcom-hacked-serve-malware-174038" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=147727">Сбербанк использует общий почтовый ящик на mail.ru для раздачи обновлений системы клиент-банк <i>[1749]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=149091">Microsoft призналась, что знала об уязвимости в Jet несколько лет <i>[1320]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=161330">Ничего не получается ≈ прочти инструкцию? фиг там! DSL-2600U ломает этот шаблон ≈ ни один чайник не настроит wifi, следуя этому принципу, потому что... <i>[1267]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=149086">Long & mss - с дн╦хами! <i>[1069]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=148238">Будущее компьютерных блоков питания. <i>[828]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=162401">За отправление пользователей сети Интернет в поиск ≈ будет введена уголовная ответственность))</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6">[hacking]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=6&m=162383">Как это было сделано?</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162407">Умер Деннис Ритчи</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162396">Октябрьские обновления от MS</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=162195">Гугль жгет))</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1527165</guid>
<pubDate>Wed, 19 Oct 2011 10:04:04 MSD</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1514714.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#307, 26.09.2011</em></font></strong>
<p class=l><b>Взлом HTTPS: десятилетняя теоретическая уязвимость в SSL/TLS стала реальной</b></span>
<br>dl // 26.09.11 23:46 
<br>
Представленная в минувшую пятницу атака BEAST (Browser Exploit Against SSL/TLS) сделала возможной использование уязвимости в TLS 1.0 и более ранних версий, которая была впервые обнародована в 2002 году, но долгое время считалась практически нереализуемой из-за нетривиального сочетания необходимых условий.
<p>Переводя на человеческий язык, появилась реальная возможность перехвата https-соединений без возни с поддельными сертификатами - привет любителям почитать почту через халявные хотспоты.
<p>Проблема в том, что TLS 1.1 и 1.2 поддерживаются далеко не всеми современными браузерами, а в тех, что поддерживаются, не включены по умолчанию. Пока в число счастливчиков попадают пользователи последних версий IE, Opera и Windows-версии Safari (причем и им потребуется явно включить поддержку TLS 1.1 и 1.2 в настройках). Пользователям Chrome, FireFox, Safari/Mac пока остается лишь ждать обновлений.
 
<br>Источник: <a href="http://www.infoworld.com/t/security/red-alert-https-has-been-hacked-174025" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>5 bootrom-уязвимостей в iPad 2</b></span>
<br>dl // 17.09.11 16:56 
<br>
Участник Chronic Dev-team p0sixninja рассказал о пяти обнаруженных bootrom-уязвимостях в чипе Apple A5, который используется в iPad 2 и с большой вероятностью будет стоять и в пятом айфоне. Уровень, на котором они обнаружены, означает невозможность их исправления простым обновлением прошивки. Что означает прямую дорогу к созданию неустраняемого непривязанного джейлбрейка как для iPad 2, так и для iPhone 5 - по крайней мере, до обновления аппаратной части. 
<br>Источник: <a href="http://www.limera1n.cc/2011/09/jailbreak-iphone-5-ipad-2-ios-5.html" target=_blank>Limera1n.cc</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Поддельных голландcких сертификатов уже больше пяти сотен</b></span>
<br>dl // 06.09.11 17:41 
<br>
По словам одного из разработчиков Mozilla, подтвержденный список сертификатов, <a href="http://bugtraq.ru/rsn/archive/2011/09/01.html">выданных DigiNotar неведомо кому</a>, вырос до 531 позиции. Среди затронутых доменов CIA, MI6, Mossad, Microsoft, Yahoo, Skype, Facebook, Twitter и служба Microsoft's Windows Update.
<p>Особую пикантность ситуации придает то, что, оказывается, в самой DigiNotar о взломе узнали еще 19 июля, по-тихому отозвали несколько сотен сертификатов и решили на этом успокоиться в надежде, что никто об этом не узнает. А F-Secure подлила масла в огонь, рассказав, что обнаружила признаки взлома сети DigiNotar аж в 2009 году. Google и Mozilla уже заявили, что навсегда заблокировали все сертификаты DigiNotar, включая те, что были выданы голландскому правительству. По этому поводу Mozilla даже обновит старый FireFox 3.6. 
<br>Источник: <a href="http://www.infoworld.com/d/security/hackers-steal-ssl-certificates-cia-mi6-mossad-171632" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Линуксовый репозиторий Kernel.org был зарутован 17 дней</b></span>
<br>dl // 01.09.11 11:24 
<br>
Linux Kernel Organization подтвердила, что ряд серверов, отвечающих за хранение и распространение Linux, был заражен софтом, занимающимся предоставлением root-доступа, модификацией системного ПО, протоколированием паролей и действий пользователей (затронуто было 448 пользователей kernel.org).
<p>Атака случилась не позднее 12 августа и не была обнаружена в течение последующих 17 дней (!!!). Троян был обнаружен на машине одного разработчика ядра H Peter Anvin, далее на серверах kernel.org Hera и Odin1. Были модифицированы файлы, относящиеся к ssh (openssh, openssh-server и openssh-clients), загрузчик трояна добавлен в rc3.d.
<p>Способ атаки пока неизвестен, предположительно использовался руткит Phalanx.
<p>Пострадавшие верят (ну да, что им еще остается), что сам репозитарий и хранящийся в нем код не был затронут. Проверка, разумеется, сейчас проводится.  
<br>Источник: <a href="http://www.theregister.co.uk/2011/08/31/linux_kernel_security_breach/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>В скандале с сертификатами к Google присоединились Mozilla, Yahoo, Tor и WordPress</b></span>
<br>dl // 01.09.11 00:17 
<br>
DigiNotar соизволила рассказать про некоторые другие сайты, вошедшие в те "несколько дюжин", для которых <a href="http://bugtraq.ru/rsn/archive/2011/08/15.html">были выданы левые сертификаты</a>.
<p>Под раздачу попали (по крайней мере) addons.mozilla.org, Yahoo.com, Tor Project, WordPress и иранский Baladin. Сертификаты были выданы 10 июля, отозваны 29 августа, сколько их реально использовали - неизвестно. Как неизвестно, и какие еще сайты затронуты (пока лишь есть информация, что в вышедшем во вторник Chromium прошитый список заблокированных сертификатов увеличился на 247 позиций). 
<br>Источник: <a href="http://www.theregister.co.uk/2011/08/31/more_site_certificates_forged/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=161114">Религиозный спор вокруг memcpy и glibc <i>[377]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162231">В скандале с сертификатами к Google присоединились Mozilla, Yahoo, Tor и WordPress <i>[148]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=162306">Ваще пипец)) <i>[43]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=9">[gadgets]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=9&m=162316">[nokia] о сертификатах .) <i>[19]</a></i>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=21">[operating systems]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=21&m=162319">[NT] Странное поведение терминальной сесии <i>[13]</a></i>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8">[miscellaneous]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=8&m=162306">Ваще пипец))</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162231">В скандале с сертификатами к Google присоединились Mozilla, Yahoo, Tor и WordPress</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=161114">Религиозный спор вокруг memcpy и glibc</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=16">[sysadmin]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=16&m=162320">Странное поведение терминальной сесии</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=9">[gadgets]</a></b>
<a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=9&m=162316">[nokia] о сертификатах .)</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1514714</guid>
<pubDate>Tue, 27 Sep 2011 01:22:11 MSD</pubDate>
</item>
<item>
<title>BugTraq: &#x43E;&#x431;&#x43E;&#x437;&#x440;&#x435;&#x43D;&#x438;&#x435;
</title>
<link>http://archives.maillist.ru/72284/1500727.html?rss=1</link>
<description><![CDATA[
<table width="100%" border="0" cellpadding="10">
<tr>
<td valign="top" bgcolor="lightsteelblue" align=center>
<table width=150 bgcolor="#6E767E" border=0 cellpadding=1 cellspacing=1>
<tr><td align=center><b><a href="http://bugtraq.ru" target="_top"><font color="#DBEFFF" style="font-size:11pt">BugTraq.Ru</font></a></b></td></tr>
<tr><td>
<table width=150 bgcolor="#DBEFFF" border=0 cellpadding=10 cellspacing=1 align="center"
class="c">
<tr>
<td>
<div style="text-align: left; font-size:9pt">
<a href="http://bugtraq.ru/cgi-bin/forum.cgi?type=sb&b=17">Обсуждение</a><br>
<a href="http://bugtraq.ru/rsn/">Архив выпусков</a><br>
<a href="http://bugtraq.ru/library/books/">Библиотека</a><br>
<a href="http://bugtraq.ru/forum/">Форум</a><br>
</div>
</td></tr></table>
</td></tr></table>
<br>
<br>
<br>Каналы для <a href="http://www.watznew.com/">WatzNew</a>: 
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-site_news.wn">Новости сайта</a>
<br><a href="http://bugtraq.ru/files/BugTraq.Ru-Russian_Security_Newsline.wn">Russian Security Newsline</a>
<br>
<br>
</td>
<td bgcolor="white" valign="top">
<base target="_blank">
<p class="r" align=right><strong><font color="Navy"><em>#306, 31.08.2011</em></font></strong>
<p class=l><b>История с левыми сертификатами затронет не только Google</b></span>
<br>dl // 31.08.11 11:59 
<br>
История, конечно, замечательная. Голландский CA DigiNotar (прикупленный в июне Vasco Data Security International) в июле этого года выдал неизвестно кому новый SSL-сертификат для домена google.com. Всплыл он только в минувшее воскресенье, и, по словам Google, атакующая схема, включающая этот сертификат, была направлена против иранских пользователей. Google работает с совершенном другим CA, информация о котором прошита в Chrome, так что пользователи Chrome все равно получали соответствующуу предупреждение.
<p>Кроме того, расследование показало, что тогда же атакующие получили сертификаты для еще "нескольких дюжен" сайтов - и им уже никакой Chrome не поможет.
<p>В понедельник все левые сертификаты были отозваны, а Google, Mozilla и Microsoft дружно вычеркнули (или вот-вот вычеркнут) DigiNotar из списка корневых CA в своих браузерах. А это означает отдельный очень большой подарок для всех тех сайтов, кто имел неосторожность купить у DigiNotar свой сертификат. Vasco в своем заявлении говорит о том, что рассматриваются разные варианты - от перевыпуска этих сертификатов у других CA до убеждения производителей браузеров вернуть к ним доверие (три ха-ха). 
<br>Источник: <a href="https://www.infoworld.com/d/security/google-one-many-victims-in-ssl-certificate-hack-171198" target=_blank>InfoWorld</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Не очень опасный червь распространяется через RDP</b></span>
<br>dl // 28.08.11 23:22 
<br>
Новый червь Morto использует RDP-соединение для своего распространения. При обнаружении доступного RDP-сервера он пытается подобрать пароли по словарю, что вместе со сканированием сети генерирует большое количество RDP-трафика (порт 3389).
<p>Поскольку червь не использует какие-то особые уязвимости, владельцы систем с нормальными паролями могут спать спокойно. Внимания он заслуживает разве что из-за своего относительно нового механизма распространения. 
<br>Источник: <a href="http://it.slashdot.org/story/11/08/28/1745211/New-Worm-Morto-Using-RDP-To-Infect-Windows-PCs" target=_blank>Slashdot</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Серьезная ошибка в LDAP-аутентификации в Mac OS X Lion</b></span>
<br>dl // 26.08.11 23:35 
<br>
Apple сделала большущий подарок корпоративным пользователям своей последней OS, использующим LDAP-аутентификацию - Lion позволяет получать доступ к ресурсам с использованием любого пароля. Пока не вполне понятен механизм (сама Apple еще не признала проблему) - похоже, что это происходит лишь при апгрейде на Lion с предыдущей версии системы.
<p>Ошибка не была исправлена и в свежевышедшей версии 10.7.1 (хотя первая информация о ней появилась еще месяц назад), так что пока Lion представляет собой одну большую дыру в случае использования в сетях с LDAP-аутентификацией и наглядно демонстрирует, что Apple, мягко говоря, весьма поверхностно тестирует использование своей OS в корпоративном окружении. 
<br>Источник: <a href="http://www.theregister.co.uk/2011/08/26/mac_osx_lion_security_hole/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>20 лет первому посту о Linux</b></span>
<br>dl // 25.08.11 20:57 
<br>
25 августа 1991 года в 20:57:08 GMT некий студент из Хельсинки с адресом torvalds@kruuna.helsinki.fi отправил в конференцию comp.os.minix сообщение под заголовком "What would you like to see most in minix?", в котором рассказал, что пишет бесплатную операционную систему, свободную от кода minix (чисто хобби, не будет такой большой и профессиональной, как gnu), в которой уже вроде работают bash 1.08 и gcc 1.40, но нет переносимости, и вряд ли когда-нибудь она будет работать с чем-то помимо ATшных винчестеров.

<p>P.S. Похоже, что <a href="http://www.linux.org/people/linus_post.html">оригинал этого сообщения</a> исчерпал сегодня квоту трафика для linux.org. 
<br>Источник: <a href="http://linux.slashdot.org/story/11/08/25/1535255/Linus-First-Linux-Post-20-Years-Ago-Today" target=_blank>Slashdot</a>
<hr width=200 noshade color=navy align=right size=1>
<p class=l><b>Создатели Apache срочно бросились исправлять ошибку четырехлетней давности</b></span>
<br>dl // 25.08.11 00:06 
<br>
В ближайшее время ожидается исправление, закрывающее ошибку в Apache, связанную с обработкой множества последовательных GET-запросов с перекрывающимися значениями заголовка Range. В сочетании с gzip-сжатием на лету это быстро забивает всю память на атакуемой машине.
<p>Любопытно, что еще в январе 2007 года на неудачную реализацию обработки Range в Apache и IIS обращал внимание польский исследователь Михал Залевский (Michal Zalewski), хотя тогда у него и не дошло дело до реального ее использования.
<p>До выхода исправления владельцам серверов предлагается на выбор несколько временных решений от запрета обработки Range до запрета сжатия на лету. 
<br>Источник: <a href="http://www.theregister.co.uk/2011/08/24/devastating_apache_vuln/" target=_blank>The Register</a>
<hr width=200 noshade color=navy align=right size=1>


 Третья пятерка из рейтинга статей: 
[ http://bugtraq.ru/library/rating/ ]


 В Финляндии с интернет-зависимостью не берут в армию [9.19] 
[ http://bugtraq.ru/rsn/archive/2004/08/06.html ]
 04.08.04 03:17
 Тестер. Часть 3 [9.15] 
[ http://bugtraq.ru/library/fiction/tester3.html ]
 04.02.06 02:23
 Проверка целостности установленной linux-системы перед использованием [9.15] 
[ http://www.bugtraq.ru/library/security/integrity.html ]
 21.08.03 19:47
 Space dot com [8.94] 
[ http://bugtraq.ru/library/fiction/spacedotcom.html ]
 16.04.06 05:26
 Don▓t feed forum trolls. Форумные тролли √ паразиты Сети. [8.92] 
[ http://bugtraq.ru/library/underground/trolls.html ]
 28.03.07 00:34
<br><br><a href="http://bugtraq.ru/forum/">Самые популярные темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=161330">Ничего не получается ≈ прочти инструкцию? фиг там! DSL-2600U ломает этот шаблон ≈ ни один чайник не настроит wifi, следуя этому принципу, потому что... <i>[883]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=161887">Утечка мегафонных SMS <i>[258]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=161633">#301 <i>[223]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=21">[operating systems]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=21&m=161937">[WinXP] Проблема 2000 года в 2011 году. Есть повод завестись ("пятничная" тема). <i>[220]</i></a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=162175">DDoS в России неподсудны? <i>[115]</i></a>
<br><br><a href="http://bugtraq.ru/forum/">Самые обсуждаемые темы форума за последнюю неделю:</a><br><br><br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=20">[beginners]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=20&m=162205">кто-то убивает сервис windows defender</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=161330">Ничего не получается ≈ прочти инструкцию? фиг там! DSL-2600U ломает этот шаблон ≈ ни один чайник не настроит wifi, следуя этому принципу, потому что...</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18">[humor]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=18&m=162195">Гугль жгет))</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17">[site updates]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=17&m=161887">Утечка мегафонных SMS</a>
<br><b><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=21">[operating systems]</a></b>
<br><a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=21&m=161937">[WinXP] Проблема 2000 года в 2011 году. Есть повод завестись ("пятничная" тема).</a>

<br>
</td></tr>
</table>
<br>
<hr width="50%" noshade color="navy" size=1>
<p align="center"><small>Ведущий рассылки:
<br><a href="mailto:dl@bugtraq.ru">Дмитрий Леонов</a>,
<a href="http://www.leonov.info/">http://www.leonov.info/</a>
<br><a href="http://bugtraq.ru/">http://bugtraq.ru/</a>
</small>

</td>
</tr>
</table>]]></description>
<guid isPermaLink="false">1500727</guid>
<pubDate>Wed, 31 Aug 2011 13:26:05 MSD</pubDate>
</item>
</channel>
</rss>
