Из Твиттера утекли 250 тысяч паролей
dl // 02.02.13 11:50
На этой неделе сотрудники Твиттера обнаружили необычные шаблоны доступа к сервису, что навело на мысль о возможности неавторизованного доступа к пользовательской информации.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2013/02/01.html]
Атака была пресечена сразу же после обнаружения, однако информация о 250 тысячах аккаунтов предположительно была скомпрометирована. Утечка включала почтовые адреса и хэшированные пароли. В качестве мер предосторожности пароли пострадавших аккаунтов были сброшены, так что если вас зацепило, при следующем входе вас попросят ввести новый пароль.
Уязвимости в миллионах устройств с UPnP
dl // 30.01.13 01:38
Исследователи из Rapid7 подготовили сводный отчет по известным уязвимостям в Universal Plug and Play и по их распространенности на доступных из внешнего мира устройствах.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2013/01/13.html]
Основные проблемы - уязвимости в популярных UPnP-библиотеках, приводящие к удаленному исполнению кода либо открытию внутренней сети. Причем некоторые из них давно закрыты, но конечные продукты по-прежнему используют старые уязвимые версии. Среди уязвимых устройств множество популярных продуктов Belkin, D-Link, Linksys и Netgear.
На первый взгляд проблема не выглядит слишком серьезной - у обычных пользователей нет никакой необходимости выставлять свой телевизор или медиасервер во внешнюю сеть. Однако ж сканирование показало доступные по UPnP-запросам устройства на 2.2% публичных IP. Что в абсолютных значениях дает около 80 миллионов потенциальных жертв.
Для тестирования своей сети Rapid7 предлагает простой сканер. Принципиальные противники Java могут воспользоваться онлайн-сканером и просто проверить свою сеть снаружи.
Java: и снова здравствуйте
dl // 18.01.13 23:26
Две новые уязвимости в Java, позволяющие полностью обойти песочницу и в последней обновленной версии.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2013/01/12.html]
Ну, вы поняли.
Эксперты считают, что на исправление Java уйдут годы
dl // 14.01.13 22:15
Несмотря на срочный выпуск заплатки, прикрывающей очередную уязвимость в Java, US-CERT рекомендует блокировать даже Java 7u11 в основных используемых браузерах и использовать ее лишь при крайней необходимости.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2013/01/11.html]
По оценке представителя Rapid7, у Oracle может уйти до двух лет, чтобы залатать все существующие уязвимости в Java до уровня, когда ее станет безопасно использовать - хотя кто знает, сколько к тому времени в ней еще найдется дырок. По его словам, самое безопасное сейчас - считать, что Java всегда будет уязвимой
Уязвимость в роутерах Cisco Linksys
dl // 14.01.13 13:53
DefenseCode LTD обещает в течение двух недель опубликовать информацию об уязвимости в стандартной конфигурации роутеров Cisco Linksys, позволяющей получить root-доступ к устройству.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2013/01/10.html]
Cisco была проинформирована несколько месяцев назад, после чего был получен ответ об устранении уязвимости в последней прошивке. Однако и последняя официальная прошивка 4.30.14, и предыдущие по-прежнему уязвимы.
Опубликованное видео демонстрирует использование уязвимости на роутере Cisco Linksys WRT54GL; вероятно, затронуты и другие модели. Т.е. под удар могут попасть 70 миллионов проданных устройств.
Предложить свою новость