BugTraq.Ru
Русский BugTraq
http://www.bugtraq.ru/rsn/archive/2002/12/12.html

И еще пара патчей от MS
dl // 13.12.02 05:15
Первый включает в себя восемь исправлений виртуальной ява-машины, каждое из которых борется с тем или иным способом обойти систему безопасности, что-то исполнить на машине клиента, перехватить его действия, просто аварийно завершить броузер и т.п.
[Не забывайте при копировании материала указывать полный адрес источника: http://www.bugtraq.ru/rsn/archive/2002/12/12.html]
Нда, в теории система безопасности в Яве просто идеальная. А на практике прошло уже почти 8 лет с начала ее распространения, и по-прежнему все упирается в такую вот реализацию.

Второй патч исправляет ошибку в реализации цифровой подписи SMB-блоков, позволяющую атакующему обмануть систему и заставить ее обойтись без этой самой подписи. Учитывая, что подпись SMB-пакетов была введена только начиная с Windows'2000, плюс по умолчанию отключена, сетей, в которых применение данного патча приведет к заметным результатам, не так уж и много :)

Источник: MS02-069, MS02-070      
теги: windows  |  предложить новость  |  обсудить  |  все отзывы (3) [6155]
назад «  » вперед

аналогичные материалы
Microsoft закрыла серьёзную уязвимость, открытую АНБ // 15.01.20 00:52
Прощаемся с Windows 7 // 14.01.20 22:22
Типовые уязвимости в драйверах уровня ядра ряда производителей // 11.08.19 03:16
Microsoft готовит к выпуску Windows Terminal // 06.05.19 19:02
Microsoft отозвала октябрьское обновление // 06.10.18 11:44
Октябрьское обновление Windows 10 может удалять пользовательские данные // 05.10.18 19:05
Google считает, что Microsoft подставляет пользователей Windows 7 и 8 // 08.10.17 19:19
 
последние новости
Новые санкции против российского инфобеза // 15.04.21 15:21
Столлман возвращается в FSF // 23.03.21 01:26
The Great Suspender предположительно превратился во вредоноса // 05.02.21 00:47
Десятилетняя уязвимость в sudo // 27.01.21 12:25
Блокировка Flash поломала китайскую железную дорогу // 24.01.21 22:17
Анализ SolarWinds-атаки от Microsoft // 21.01.21 20:50
С наступающим // 31.12.20 23:59

Комментарии:

Получается так, что если джавой не пользуешься, подпись СМБ отключена - лишние 9 метров входящего трафика впустую? 13.12.02 15:09  
Автор: Sandy <Alexander Stepanov> Статус: Elderman
<"чистая" ссылка>
> И еще пара патчей от MS
> MS02-069,MS02-070
> http://www.microsoft.com/security/security_bulletins/ms02-0
> 69.asp,http://www.microsoft.com/security/security_bulletins
> /ms02-070.asp
>
>
> Первый включает в себя восемь исправлений виртуальной
> ява-машины, каждое из которых борется с тем или иным
> способом обойти систему безопасности, что-то исполнить на
> машине клиента, перехватить его действия, просто аварийно
> завершить броузер и т.п. Нда, в теории система безопасности
> в Яве просто идеальная. А на практике прошло уже почти 8
> лет с начала ее распространения, и по-прежнему все
> упирается в такую вот реализацию.

> Второй патч исправляет ошибку в реализации цифровой подписи
> SMB-блоков, позволяющую атакующему обмануть систему и
> заставить ее обойтись без этой самой подписи. Учитывая, что
> подпись SMB-пакетов была введена только начиная с
> Windows'2000, плюс по умолчанию отключена, сетей, в которых
> применение данного патча приведет к заметным результатам,
> не так уж и много :)
Не совсем так. Когда ты всё-таки решишь воспользоваться или Жавой или подписью СМБ - ты скорее всего забудешь про эти патчи. 13.12.02 17:04  
Автор: ZloyShaman <ZloyShaman> Статус: Elderman
<"чистая" ссылка>
Буду надеятся на то, что, когда они мне понадобятся, эти патчи в очередной СП войдут... :)) 14.12.02 18:34  
Автор: Sandy <Alexander Stepanov> Статус: Elderman
<"чистая" ссылка>
<добавить комментарий>



  Copyright © 2001-2021 Dmitry Leonov Design: Vadim Derkach