Отправляет email-рассылки с помощью сервиса Sendsay

BugTraq: Russian Security Newsline

  Все выпуски  

BugTraq: Russian Security Newsline 19.12.2007


BugTraq.Ru


Рассылки Subscribe.Ru
BuqTraq: Обозрение
BuqTraq: Russian Security Newsline
BuqTraq: Бред сивой кобылы
BugTraq: Закон есть закон
ЕжеПравда
Новости из мира распределенных систем



Каналы для WatzNew:
Новости сайта
Russian Security Newsline

Russian Security Newsline 19.12.2007

Совместная уязвимость GMail и IE дает возможность захвата аккаунтов
dl // 19.12.07 15:44
Уязвимость в механизме кэширования IE в сочетании с веб-службами, подверженными атакам класса CSRF (cross-site request forgery), приводит к возможности атаки на почтовый аккаунт, если жертва использовала тот же локальный пользовательский аккаунт, что и атакующий (вполне обычное дело для всяких интернет-кафе и прочих публично доступных компьютеров).

Суть проблемы в том, что IE кэширует слишком много и не слишком торопится чистить кэш, а на сохраненных страницах GMail остаются пути с идентификаторами сессий (для аттачей в основном), которые могут быть использованы при последующей атаке. Microsoft вполне резонно заявила, что не считает это уязвимостью IE - кэширование на то и кэширование, что сохраняет пришедшие страницы as is. Ну а пока гуглевские программисты не научатся блокировать использованные идентификаторы сессий после выхода пользователя из системы, все, что остается делать на публичных компьютерах - полностью очищать кэш IE после выхода из GMail.
Источник: InfoWorld
обсудить


Уязвимость в Google Toolbar открывает дверь фишерам
dl // 19.12.07 15:24
Проблемы в механизме, позволяющем пользователям Google Toolbar добавлять новые кнопки в панель управления, дают возможность подсунуть жертве под видом кнопки, загружаемой с google.com, зловредную кнопку, открывающую доступ к системе. Впрочем, для реализации удачной атаки пользователю нужно сделать столько самостоятельных телодвижений, что опасность данной угрозы оценивается как весьма умеренная.
Источник: InfoWorld
обсудить
RuCTF2008
dl // 16.12.07 00:59
Уральский государственный университет им А.М.Горького, математико-механический факультет и РУНЦ "Информационная безопасность" сообщают о проведении первых всероссийских соревнований по защите информации по международным правилам "Capture the flag". Соревнования состоятся в Екатеринбурге в конце апреля 2008 года.

Capture the Flag представляет собой командное соревнование по защите информации. Каждая команда получает по идентичному серверу, на котором жюри размещает некую приватную информацию - "флаги". Задача участников - используя найденные уязвимости, получить флаги соперников и постараться защитить флаги на своем сервере от захвата.

Проводит соревнования команда ХакерДом УрГУ, на прошлой неделе занявшая третье место в аналогичных международных соревнованиях, и готовая поделиться своим опытом и помочь материалами для тренировок.
Источник: ХакерДом
обсудить




Также в выпуске:
Четверг, 13-е: замораживание системы при обновлении Антивируса Касперского // 15.12.07 13:44
Уральская команда заняла третье место в iCTF 2007 // 10.12.07 13:57

Другие обновления на сайте:

BugTraq - обозрение #250 // 16.12.07 01:02
- RuCTF2008;
- Четверг, 13-е: замораживание системы при обновлении Антивируса Касперского;
- Предложен детектор руткитов нового типа;
- MS начала раздавать бесплатную Висту. Но быстро перестала.;
- Уральская команда заняла третье место в iCTF 2007;



Третья пятерка из рейтинга статей:

История с WMF [9] 02.02.06 00:00
Теория и практика аудита и восстановления паролей Windows NT/2000/XP/2003 [8.94] 26.02.03 01:49
Space dot com [8.88] 16.04.06 05:26
Как был взломан "Релком-Украина" [8.88] 19.09.98 12:00
Dont feed forum trolls. Форумные тролли паразиты Сети. [8.87] 28.03.07 00:34

Самые популярные темы форума за последнюю неделю:


[site updates]
Ультре объявили бойкот [478]
[sysadmin]
Удаление файлов по сети [313]
[hardware]
Коллективный разум, помоги, плз! :) Нужно сконфигурировать очень производительную рабочую станцию-числогрыз. Я в затруднении. [255]
[dnet]
[RC5] Новый прокси [225]
[dnet]
[RC5] Норвегия разбушевалась? [130]

Самые обсуждаемые темы форума за последнюю неделю:


[sysadmin]
Легла AD или .....
[hardware]
Коллективный разум, помоги, плз! :) Нужно сконфигурировать очень производительную рабочую станцию-числогрыз. Я в затруднении.
[miscellaneous]
Vista возглавила список разочарований года
[dnet]
[RC5] Норвегия разбушевалась?
[dnet]
Повергнем буржуинов в окончательное смятение



Ведущий рассылки:
Дмитрий Леонов, http://www.bugtraq.ru/


В избранное