BugTraq.Ru
Русский BugTraq
https://bugtraq.ru/rsn/?page=74

Russian Security Newsline
Хотите установить RSN на своем сайте?

BadUSB ушел в массы
dl // 03.10.14 16:46
Атака, основанная на использовании контроллеров usb-устройств, теперь может быть использована кем угодно.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2014/10/02.html]
По следам августовской демонстрации аналогичный анализ прошивок usb-контроллеров Phison провели Адам Кодилл (Adam Caudill) и Брэндон Уилсон (Brandon Wilson), но на этот раз они еще и выложили свой код на GitHub.

Целью обнародования традиционно названо желание привлечь внимание производителей. Проблема в том, что пока не вполне ясно, как вообще с этим бороться. Практически это означает возврат во времена незапрещенного автозапуска с флешек (и даже хуже, поскольку отлавливать это еще никто не научился, а для кучи уже выпущенных устройств вряд ли и научится).

Чуть успокаивает лишь то, что пока речь идет строго об одном контроллере для USB 3.0 одного производителя (хоть и весьма популярного).

Источник: Wired
теги: usb  |  обсудить  |  все отзывы (0)


Проблемы с GitHub
dl // 02.10.14 21:16
Пользователи ряда провайдеров жалуются на проблемы с доступом к популярному сервису хостинга git-репозиториев GitHub.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2014/10/01.html]
Судя по всему, его адрес был внесен в печально знаменитый реестр сайтов, содержащих информацию, запрещенную для распространения в РФ - в одном из репозиториев обнаружился текстовый файл с описанием различных добрых способов самоубийства (включая использование для этого ядерной бомбы).

С учетом популярности GitHub, этот текстовый файл может оказаться крайне эффективным способом блокировки огромного числа Open Source проектов отечественных программистов. Некую надежду пока внушает доступность GitHub из сетей Ростелекома, который обычно находится в первых рядах блокирующих доступ к ресурсам из реестра.

Update: оперативно исключили, выдыхаем.

Источник: Хабрахабр
обсудить  |  все отзывы (0)


Двадцатилетняя уязвимость в bash
dl // 25.09.14 02:45
Вышли срочные патчи для RHEL, Fedora, CentOS, Ubuntu, Debian (другие производители на подходе), устраняющие существующую десятки лет уязвимость в популярнейшей командной оболочке bash.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2014/09/05.html]
Уязвимость позволяет выполнить любую команду путем внедрения bash-кода в специально сформированные переменные окружения (фактически туда просто кладется код функции, которая выполняется сразу при запуске интерпретатора).

Эту уязвимость, уже получившую название Shellshock, по возможным последствиям сравнивают с Heartbleed - с учетом того, сколько времени она существует и какое количество софта затрагивает. Затронуты версии GNU Bash с 1.14 (июль 1994) по 4.3, под раздачу попал практически любой юникс, от RedHat и FreeBSD до Mac OS и линуксов, встроенных в домашние роутеры.

Потенциально уязвима любая система, позволяющая в том или ином виде запустить снаружи нечто, работающее с командной оболочкой. Например, любой существующий bash-скрипт, запускающийся из-под апача, или простой вызов system/popen в C, некоторые варианты развертывания Git и Subversion, предоставляющие пользователям возможность выполнения команд, любые веб-оболочки (в тех же роутерах, например), использующие шелл для выполнения команд и т.п. Рвануть может практически где угодно.

Источник: NVD, RedHat Security Blog
теги: unix, retro  |  обсудить  |  все отзывы (1)


TrueCrypt, возможно, обретет новую жизнь
dl // 20.09.14 02:06
Знамя, внезапно брошенное анонимными авторами TrueCrypt, вскоре было подхвачено создателями готовящегося к выходу форка, сначала получившего название TCnext и позднее переименованного в CipherShed.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2014/09/04.html]
Согласно первоначальной лицензии TrueCrypt, создание форков возможно при удалении из кода всех упоминаний TrueCrypt и смене названия готовой программы.

Основными достоинствами своего проекта авторы считают его честный открытый код (до сих пор, насколько я помню, собранный из открытых исходников TrueCrypt отличался от готового продукта) и свою неанонимность. Пока на сайте раздается лишь последняя необрезанная версия TrueCrypt 7.1a, обещается скорый выход альфа-версии, которая фактически будет представлять собой TrueCrypt с вычищенными упоминаниями TrueCrypt и чуть подчищенным кодом.

Инициатор проекта со сложновоспроизводимым именем Jos Doekbrijder рассказал о безуспешной попытке привлечь к участию авторов исходного TrueCrypt, которые в итоге попросили их больше не беспокоить. Один из них еще раньше заявлял, что не видит смысла в подобных форках - они и сами уже давно собирались полностью переписать программу, а уж если запускать новый продукт, то дешевле написать его с нуля, чем разбираться в существующем многолетнем коде.

Источник: eSecurity Planet
теги: crypto  |  обсудить  |  все отзывы (1)


10-летняя уязвимость в FreeBSD
dl // 17.09.14 19:33
Не прошло и десяти лет с тех пор, как в Windows и NetBSD закрыли обнаруженную 10 лет и один месяц назад уязвимость в стеке tcp/ip, позволяющую сбросить tcp-соединение - и у разработчиков FreeBSD добрались руки до ее исправления.

Источник: FreeBSD Security Advisory
теги: freebsd, retro  |  обсудить  |  все отзывы (0)




««    «   71  |  72  |  73  |  74  |  75  |  76  |  77  |  78  |  79  |  80 >>  »    »»


Предложить свою новость



  Copyright © 2001-2025 Dmitry Leonov Design: Vadim Derkach