Linux.org.ru
Новости - Галерея - Форум - Трекер - Wiki - Поиск

Новости - Security

Критическая уязвимость в подсистеме печати cups

Группа Security

Утилита lppasswd, из пакета cups, оказалась уязвима к атаке типа format string, связанной с некорректой обработкой переменных окружения. Уязвимость позволяет злоумышленнику, имеющему доступ к серверу печати, выполнить код с правами суперпользователя.

Официального патча CUPS еще нет, но проблему уже пофиксили для Ubuntu и Debian

>>> Подробности

Метки: cups, vulnerability

Sun-ch (04.03.2010 12:47:12)

Ботнет Чака Норриса атаковал Linux-роутеры и модемы

Группа Security

Чешские исследователи обнаружили появление в сети нового ботнета, распространение которого осуществляется через Linux-роутеры и DSL-модемы.

Об инциденте сообщил Ян Выкопал (Jan Vykopal), возглавляющий отделение сетевой безопасности в институте информационных технологий Университета им. Масарика (Брно, Чехия). Ботнет окрестили «ботнетом Чака Норриса», поскольку в распространяемом исходном коде содержится комментарий на итальянском языке, который переводится как «во имя Чака Норриса».

Новый ботнет распространяется через Linux-устройства с архитектурой MIPS, владельцы которых не позаботились о том, чтобы установить сложную комбинацию из имени пользователя и пароля на управление (панель администрирования доступна через веб-интерфейс). Помимо роутеров и DSL-модемов ботнет заражает и спутниковые ТВ-ресиверы. Сообщается, что география ботнета уже весьма широка: зараженные устройства найдены и в Южной Америке, и в Европе, и в Азии.

Сам бот помещается в оперативную память и начинает сканировать сеть на наличие других уязвимых устройств. Его управление осуществляется через IRC. Чтобы избавиться от бота, достаточно просто перезагрузить устройство.

Оригинал статьи(англ)

>>> Русский перевод на nixp.ru

Метки: linux, безопасность, чак норрис

QUANTUM (24.02.2010 21:13:54)

OpenDNSSEC 1.0.0

Группа Security

Вышла финальная версия OpenDNSSEC - открытого инструмента обеспечения безопасности DNS.

OpenDNSSEC охватывает весь процесс DNSSEC, включая управление ключами безопасности, и значительно упрощает процедуру подписания зон. Программа представляет собой единое расширяемое решение, которое может быть легко интегрировано в существующую систему без необходимости в больших изменениях в инфраструктуре.

Особенности:

  • Данные хранятся в HSM, доступ к ним происходит с использованием PKCS#11;
  • Доступна SoftHSM - программная эмуляция HSM;
  • Ключи могут быть использованы для нескольких зон с целью экономии места на HSM;
  • Поддержка подписей RSA/SHA1 и SHA2;
  • Лицензия - BSD.

Программа доступна для всех Unix-подобных операционных систем и подходит для работы как с большими зонами (например, домены верхнего уровня), так и с множеством малых (хостинг, ISP).

К созданию OpenDNSSEC причастны такие организации, как .SE, NLnet Labs, Nominet, SIDN и SURFNet.

>>> Домашняя страница

>>> Подробности

Метки: dns, opendnssec, безопасность

yoghurt (10.02.2010 12:23:31)

Исправлены 10 уязвимостей в ядре Ubuntu

Группа Security

Canonical анонсировала несколько часов назад появление обновления ядер для Ubuntu 6.06 LTS (Dapper Drake), Ubuntu 8.04 LTS (Hardy Heron), Ubuntu 8.10 (Intrepid Ibex), Ubuntu 9.04 (Jaunty Jackalope) а так же для последней стабильной версии Ubuntu 9.10 (Karmic Koala). Обновление так же доступно для Kubuntu, Xubuntu, Edubuntu. Обновление включает в себя 10 патчей, закрывающих различные уязвимости, в том числе патчи для : Ext4 и HFS, FUSE, Jumbo Frames и др.

>>> Полный список угроз

Метки: ubuntu, уязвимости в ядре

shk (06.02.2010 16:10:59)

Samba directory traversal 0-day

Группа Security

В серверной части популярной реализации SMB/CIFS для *nix-систем Samba обнаружена уязвимость, позволяющая удаленному пользователю выйти за пределы каталога ресурса (share) и получить доступ к корневому каталогу системы.

Для успешной эксплуатации данной уязвимости злоумышленнику необходим доступ на запись в какой-либо ресурс на атакуемой системе. Используя специально модифицированный smbclient (см. ниже), он может создать символьную ссылку на каталог, находящийся одним или нескольким уровнями выше (../../.. и т.п.), после чего перейти по этой ссылке. Полученный им доступ будет ограничиваться полномочиями того пользователя, из-под которого осуществляется доступ к ресурсу (например, при анонимном доступе этот пользователь определяется параметром guest account).

Таким образом, на большинстве конфигураций злоумышленник сможет, к примеру, залить свои файлы в /tmp или стянуть /etc/passwd, но у него не получится утащить /etc/shadow.

В качестве workaround рекомендуется запрещать следование по символьным ссылкам (follow symlinks = no), разрешенное по умолчанию.

Ниже представлен патч, превращающий обычный smbclient3 в орудие для атаки:

--- samba-3.4.5/source3/client/client.c 2010-01-18 14:38:09.000000000 +0300 
+++ samba-3.4.5/source3/client/client.c 2010-01-18 14:38:09.000000000 +0300 
@@ -2754,15 +2754,13 @@ 
                return 1; 
        } 
        oldname = talloc_asprintf(ctx, 
-                       "%s%s", 
-                       client_get_cur_dir(), 
+                       "%s", 
                        buf); 
        if (!oldname) { 
                return 1; 
        } 
        newname = talloc_asprintf(ctx, 
-                       "%s%s", 
-                       client_get_cur_dir(), 
+                       "%s", 
                        buf2); 
        if (!newname) { 
                return 1; 

Патч подготовлен для клиента из комплекта Samba 3.4.5.

Также доступно видео с подробной демонстрацией атаки.

>>> Подробности

Метки: samba, безопасность, уязвимость

nnz (06.02.2010 16:04:18)

Google будет сотрудничать с АНБ

Группа Security

Google практически закончила переговоры с американским Агентством Национальной Безопасности (NSA). В дальнейшем стороны подпишут соглашение о тесном сотрудничестве в совместной борьбе с киберпреступностью.

Инсайдеры в Google утверждают, что это соглашение вовсе не подразумевает, что правительство США получит доступ к любым данным пользователей, работающих со службами интернет-гиганта. Источники подчеркивают, что Агентство национальной безопасности не сможет просматривать поисковые запросы и электронную почту пользователей.

Договор подпишут под предлогом расследования обстоятельств последней атаки хакеров на Google, а также создание эффективной защиты интернет-гиганта и его пользователей от будущих нападений.

>>> Подробности

Метки: google, безопасность

troll_them_all (05.02.2010 13:34:05)

В lighttpd найдена критическая уязвимость.

Группа Security

Lighttpd версий до 1.4.26 и 1.5.x, выделяет буфер памяти для каждой операции чтения во время запроса. Это позволяет вызвать отказ в обслуживании (lighttpd начинает кушать всю доступную память), если разбить запрос на множество кусочков, отправляемых через большие промежутки времени. Принцип атаки: разбиваем запрос на байты и после каждого отправленного байта делается относительно небольшая пауза, например, в десятые доли секунды.

Баг трекер (код для атаки + патч)

Пререлиз 1.4.26 (исправленный)

>>> Подробности

Метки: dos, lighttpd, безопасность

nevar (05.02.2010 2:35:47)

Выход iScanner 0.1 - сканера для обнаружения и удаления вредоносного кода с вебстраниц

Группа Security

iSecur1ty анонсировала первую версию iScanner 0.1. iScanner - это бесплатный инструмент с открытым исходным кодом, который позволяет легко и автоматически обнаруживать и удалять вредоносный код на вебстраницах Linux-сервера.

iScanner разработан iSecur1ty на языке программирования Ruby, текущая версия программы 0.1 была выпущена 31.01.2010 под лицензией GNU Affero General Public License 3.0.

Функции iScanner:

  • Обнаружение вредоносного кода на вебстраницах, который может находиться в спрятанных iframe тегах, javascript, vbscript и activex объектах.
  • Расширенный лог показывающий инфицированные файлы и вредоносный код
  • Возможность автоматической очистки инфицированных вебстраниц
  • Простая и редактируемая база данных сигнатур
  • Включенная система обновления, которая позволяет легко обновлять программу и базу данных
  • Очень гибкие опции и легкость в использовании
  • Быстрый сканер с хорошей производительностью
  • Полностью бесплатен

Получить iScanner 0.1 можно здесь.

>>> Официальный сайт проекта

Метки: web, web-сканер, безопасность

alecm (04.02.2010 5:52:22)

Вышел Nikto 2.1.1

Группа Security

Nikto - мощный сканер web-серверов на предмет наличия уже известных или потенциальных уязвимостей в используемом ПО, и неправильных конфигураций. Nikto также ищет устарелое программное обеспечение и модули, поддерживает просмотры через прокси, аутентификацию хоста и SSL, легко обновляется через интернет.

В новой версии:

  • многочисленные багфиксы
  • более 2300 новых RFI (remote file inclusion - удаленное вложение файлов) тестов
  • отправка ID каждого теста в Юзер-агенте
  • обновленный до версии 2.5 модуль Libwhisker, включающий в себя две новые техники обхода IDS (intrusion detection system - система обнаружения вторжений)
  • возможность загрузки плагинов
  • теперь XML отчет включает в себя информацию о SSL.

Полный список изменений смотрите в файле CHANGELOG.txt

Скачать .bz2: http://cirt.net/nikto/nikto-2.1.1.tar...

>>> Оф.сайт

Метки: nikto, web scanner, безопасность

opensuse (04.02.2010 2:40:35)

Google заплатит за дыры в Chrome и Chromium

Группа Security

Google собирается выплачивать вознаграждение за каждую найденную уязвимость в браузерах Chrome и открытой кодовой базе Chromium. Для рассмотрения будут приниматься уведомления об ошибках во всех ветках разработки (Stable, Beta и Dev), а также в библиотеках, интегрированных в кодовую базу браузера (WebKit, libxml, библиотеки сжатия и обработки изображений).

Размер денежной премии варьируется от 500 до 1337 долларов и зависит от степени опасности найденной уязвимости. Соискателям на вознаграждение желательно указать не только на проблемное место и описать концепцию проведения атаки, но и продемонстрировать работающий эксплоит. Наиболее активных участников поблагодарят на специальной странице сайта google.com.

Практика оплаты за обнаружения уязвимостей уже несколько лет применяется организацией Mozilla Foundation и по мнению Google демонстрирует отличные результаты.

>>> Подробности

Метки: chrome, chromium, google, безопасность

troll_them_all (31.01.2010 9:41:05)

Инфраструктуру Tor взломали

Группа Security

Известная сеть для анонимизации трафика Tor подверглась взлому. В инфраструктуре проекта злоумышленники получили контроль над двумя из семи серверов директорий и над сервером накопления статистики metrics.torproject.org. После обнаружения факта вторжения, администраторы проекта вывели пораженные машины из сети и выполнили полную переустановку программного обеспечения, вместе с обновлением идентификационных ключей.

На одном из взломанных хостов находились GIT и SVN репозитории проекта. Взломщики успели только настроить вход по SSH ключам и использовали захваченные серверы для организации атаки на другие хосты. Никаких следов подстановки данных в репозитории исходных текстов Tor не зафиксировано.

Атакующие не получили доступ к ключам шифрования сети Tor, но на всякий случай данные ключи были перегенерированы. Пользователям и администраторам узлов рекомендуется срочно обновить программное обеспечения Tor до версии Tor 0.2.1.22 или 0.2.2.7-alpha, в которых устранена приводящая к утечке информации уязвимость и обновлены v3-ключи идентификации.

В Tor и ранее фиксировались случаи получения злоумышленниками контроля за пограничными узлами (точками выхода) через которые осуществляется непосредственное обращение к запрошенным пользователями ресурсам. Создав или взломав один из таких многочисленных узлов, злоумышленники осуществляли кражу паролей путем прослушивания транзитного трафика. Теоретически, возможна и схема с подменой данных на точке выхода.

>>> Подробности

Метки: tor, безопасность

troll_them_all (24.01.2010 12:14:39)

Уязвимость в OpenSSL

Группа Security

В библиотеке OpenSSL была обнаружена уязвимость, позволяющая злоумышленнику провести DoS атаку через исчерпание доступной памяти. Уязвимая функция CRYPTO_free_all_ex_data() используется в таких приложениях как Apache с модулем PHP.

Патч

>>> Подробности

Метки: openssl, безопасность

registrant (23.01.2010 16:38:14)

Сообщение о дыре в IE вызвало резкий скачок установок Firefox и Opera

Группа Security

После того, как Microsoft подтвердила использование уязвимости в IE во время декабрьских атак на Google и на ещё 33 организации, правительства Германии, Франции и Австралии решили предостеречь своих граждан от использования IE. Это привело к неожиданному эффекту: количество загрузок альтернативных браузеров Firefox и Opera резко возросло. Например количество загрузок Opera из Германии увеличилось более чем в два раза, а из Австралии - на 37%. Firefox наблюдает такой же эффект.

При этом сама Google отказалась предоставить статистику скачивания их собственного браузера Chrome.

>>> Подробности

Метки: firefox, ie, opera

bbk123 (21.01.2010 10:15:29)

Вышел NMAP 5.20

Группа Security

Вышел первый стабильный релиз nmap с июля прошлого года, включающий в себя более 150 улучшений и исправлений, таких как:

  • 31 NSE (Nmap Scripting Engine) скрипт
  • улучшенная производительность и пониженное потребление памяти(с 67MB до 3MB при определении ОС)
  • улучшенное UDP-сканирование
  • полностью переписанный движок трассировки
  • добавлено более 10000 сигнатур для определения ОС

Nmap — свободная утилита, предназначенная сканирования IP-сетей, определения состояния объектов сканируемой сети (портов и соответствующих им служб).

Скачать

>>> Полный changelog

Метки: nmap, безопасность

opensuse (21.01.2010 9:19:55)

Завтра Oracle выпускает пакет из 24 критических обновлений безопасности

Группа Security

Завтра, 12 января, Oracle выпускает пакет из 24 критических обновлений безопасности для своих продуктов. Обновления исправляют известные уязвимости в таких продуктах Oracle как: Oracle Database (11g, 10g, 9i), Oracle Application Server 10g, Oracle WebLogic Server (10.0, 9.0, 8.1, 7.0), Oracle JRockit, Oracle Access Manager, Oracle E-Business Suite (12, 11i), PeopleSoft Enterprise HCM (9.0, 8.9), Primavera P6 (7.0SP1, 7.0, 6.2.1).

Согласно статье в The Register некоторые из этих уязвимостей позволяют получить удалённый контроль над системой, без необходимости знать какой либо пароль. В связи с этим Oracle настойчиво рекомендует установить данный пакет с обновлениями всем своим клиентам.

>>> Подробности

Метки: bea, jrockit, oas, oracle, weblogic

bbk123 (11.01.2010 17:51:21)

Обновился антивирус F-PROT для Linux до версии 6.0.3

Группа Security

Компания FRISK Software, обновила свой антивирусный продукт - F-PROT для Linux. В новой версии был улучшен движок сканера, увеличен процент обнаружения и уменьшено количество ложных срабатываний.

Основные особенности антивируса:

  • распознавание более 1680203 известных вирусов;
  • сканирование по расписанию (при использовании утилиты cron);
  • сканирование жёстких дисков, CD-ROM, дискет, сетевых дисков, каталогов и определенных файлов;
  • сканирование загрузочного сектора;
  • поиск макро-вирусов и троянов;
  • бесплатен для персонального использования.

>>>Центр обновлений (для зарегестрированных пользователей).

>>> Новость на 3dnews.ru.

>>> Подробности (англ.)

Метки: linux, антивирус, безопасность

Sith (05.01.2010 11:23:16)

SpamAssasin - обнаружена ошибка 2010 года

Группа Security

Как пишет Джеффри Голдберг:

"Обычно утилиты для фильтрации спама, такие как, например, SpamAssasin задают правила, которые пытаются определить сообщения, датированные "далёким будущим". В то время, когда задавались некоторые из этих правил, 2010-й, по сути, был будущим. Но будущее уже наступило и сообщения с абсолюто честной и законной информацией о дате некорректно помечаются как спам"

>>> Ссылка на полную версию записи и способ решения проблемы

Метки: безопасность

mega_venik (02.01.2010 20:54:50)

Угроза безопасности, создаваемая отслеживанием связанных соединений на фаерволе

Группа Security

На днях в рассылке разработчиков netfilter/iptables появилось сообщение, рассказывающее об угрозах, создаваемых корректной обработкой активного режима FTP на примере Linux-фаервола netfilter (nf_conntrack_ftp и nf_nat_ftp).

Активный режим FTP работает следующим образом: сначала FTP-клиент инициирует TCP-соединение на FTP-сервер (обычно на порт 21) и регистрируется на нем (выполняет команды USER и PASS). При возникновении необходимости передать какие-либо данные, не являющиеся командами, клиент открывает один из своих портов на прослушивание и передает номер этого порта серверу в команде PORT, после чего сервер открывает на этот порт второе соединение (соединение данных, в отличие от первого — управляющего) и передает необходимые данные (например, файл или листинг каталога).

Так как номер клиентского порта для прослушивания обычно выбирается случайно, корректная обработка таких сеансов межсетевыми экранами и NAT представляет определенные трудности, которые разработчики фаерволов пытаются решить.

Например, в фаерволе netfilter, встроенном в ядро Linux, данная проблема решается путем использования специальных модулей ядра (так называемых conntrack helpers и NAT helpers), которые сканируют трафик, по специальным шаблонам выделяют передаваемые номера портов и обеспечивают их своевременное открытие, а также корректный проброс соединений через NAT.

В системе OpenBSD эта задача решается во многом аналогичным образом, однако вместо модулей ядра используется userspace-демон ftp-proxy, который добавляет соответствующие правила к нужным якорям (anchors) фаервола pf.

Важно отметить, что в любом случае корректная обработка активного режима FTP-связана с открытием на доступ извне порта на клиентском хосте.

Угроза, создаваемая подобными техническими средствами, обусловлена невозможностью отличить, инициируется ли соединение обычным FTP-клиентом на обычный FTP-сервер, или такое поведение имитируется злонамеренным ПО (malware). Например, используя технологии XMLHTTPRequest, Adobe Flash или Java-апплеты, злоумышленник может подготовить специальную web-страницу, при открытии которой на клиентском хосте может быть использована данная узвимость. Злонамеренный код, исполняемый на клиентском хосте, имитирует работу обычного FTP-клиента в активном режиме, отправляя на сервер злоумышленника команду PORT. В том случае, если межсетевой экран настроен на корректную обработку активного режима FTP, это приведет к открытию заданного клиенского порта для доступа с сервера злоумышленника.

Автор сообщения приводит также ссылку на git-репозитарий с комплектом ПО, разработанного специально для демонстрации этой уязвимости (проще говоря, эксплойтом).

Заметим, что к данной угрозе чувствительны не только персональные (работающие на клиентском хосте) фаерволы, но и традиционные межсетевые экраны, работающие на шлюзах и NAT. В последнем случае фаервол не только разрешит доступ к порту клиента в локальной сети, но и обеспечит проброс на этот порт соединения извне.

Ну и наконец, стоит заметить, что причины возникновения обсуждаемой проблемы лежат не в каких-либо ошибках при разработке фаерволов, а в изначальной некорректности (defective by design) принципов работы некоторых протоколов прикладного уровня, в частности, активного режима FTP.

>>> Подробности

Метки: firewall, ftp, безопасность, уязвимость

nnz (28.12.2009 1:22:08)

Московское отделение 26C3

Группа Security

С 28 по 30 декабря с 13:00 по 19:00 в здании математического факультета МПГУ будет проходить московское отделение 26-й конференции Chaos Communication Congress.

В рамках московского отделения планируется просмотр трансляций отдельных выступлений в Германии (как записей, так и realtime), живое общение, и, при желании участников выступить с докладом, проведение оных.

Для участия в московском отделении необходимо зарегистрироваться.

Chaos Communication Congress — ежегодная конференция по информационной безопасности, проводящаяся в Германии уже более 25 лет. 26c3 означает 26th CCC, 26-я конференция Chaos Communication Congress.

Контактная информация (организаторы):

Ссылки:

>>> Подробности

Метки: 26c3, ccc, conference, security, конференция

eSyr (27.12.2009 14:14:41)

Adobe исправит критическую уязвимость Adobe Reader только через месяц

Группа Security

В сети уже свободно доступен exploit для критической уязвимости в Adobe Acrobat Reader, которая позволяет получить злоумышленнику полный доступ к системе пользователя в случая открытия специально подготовленного PDF документа, содержащего JavaScript код.

Компания Adobe подтвердила наличие уязвимости в Adobe Acrobat Reader для Windows, Macintosh и Linux, но обновление выйдет только через месяц, 12 января 2010 года. Тем временем, вы можете защитить свой компьютер несколькими способами:

  • Используйте другой просмотрщик.
  • Не открывайте PDF, полученные из сомнительных источников.
  • Выключите поддержку JavaScript в Adobe Acrobat Reader.

Source: opennet.ru.

>>> Подробности

Метки: acrobat, adobe, pdf, reader, безопасность, уязвимости

tempuser002 (18.12.2009 20:02:32)

http://www.linux.org.ru/

Rambler's Top100 TopList