Отправляет email-рассылки с помощью сервиса Sendsay

BugTraq: Обозрение

  Все выпуски  

BugTraq: Обозрение #304, 25.07.2011


BugTraq.Ru


Рассылки Subscribe.Ru
BuqTraq: Обозрение
BuqTraq: Russian Security Newsline
BuqTraq: Бред сивой кобылы
BugTraq: Закон есть закон
Новости из мира распределенных систем

#304, 25.07.2011

ВКонтакте vs Mail.ru - бревна в глазах
dl // 23.07.11 13:42
Гендиректор ВКонтакте Павел Дуров в своем комментарии на Roem.ru к вопросу о причинах блокирования ссылок на files.mail.ru заявил буквально следующее: "ВКонтакте блокирует files.mail.ru, потому что это безвкусный склад вирусов и вареза, собственно, как и остальные сервисы mail.ru".

Эта новость довольно забавно сочетается с известием о блокировке пару дней назад очередного вконтактного виджета за распространение вирусов с помощью вставки ссылки на Java-загрузчик, причем неделей раньше это же произошло с его аналогом. История мутная, авторы обоих виджетов оправдываются тем, что их взломали и всячески кивают в сторону конкурентов, однако эти разборки в песочнице не столь интересны, как продемонстрированная на их примере легкость подсовывания зловредов толпам пользователей.

Другими словами, даже прошедшее модерацию приложение (хотя чего порой стоит такая модерация, хорошо видно на примере андроидного Маркета) запросто может быть в дальнейшем использовано для атаки на пользователей даже в случае кристальной честности его авторов. Поскольку размещается каждое приложение на стороннем сервере, их взлом становится весьма перспективным вектором атаки, особенно для популярных приложений.

Если все так и пойдет дальше, ВКонтакте придется предпринять ну очень большие усилия, чтоб не превратиться окончательно в склад вирусов почище files.mail.ru. А уж вкусный, безвкусный - дело десятое.
Источник: Roem.ru, Хабрахабр


Linux 3.0
dl // 22.07.11 10:47
Линус Торвальдс объявил о выходе ядра Linux 3.0. Запланированный на 19 число релиз был отложен на пару дней из-за обнаруженной в последней момент неочевидной ошибки в работе с путями.
Источник: Slashdot


Мегафон переводит стрелки на Яндекс
dl // 20.07.11 01:40
В один и тот же день Мегафон в своем пресс-релизе, посвященном недавней утечке, рассказал, что причиной утечки было то, "что не было введено специальное защитное ограничение для сервисов Яндекса, скачивающих информацию в свою поисковую базу", а устами зама гендиректора поведал, что заветный robots.txt на серверах все-таки был (хотя Яндекс и настаивает на обратном). При этом озабоченно добавляется, что "действующее законодательство не дает поисковым системам право собирать, хранить и распространять подобную информацию без предварительного письменного согласия пользователей".

Заранее извиняюсь за разжевывание перед теми читателями, для которых ситуация очевидна, но все-таки хочется расставить точки над i. Для случившейся утечки необходимо было сочетание четырех факторов:

1. Вывод подтверждений о доставке sms вместе с их полным текстом на страницы с уникальными адресами, которые существовали в течение некоторого времени. Понятно, что сделано это было ради упрощения реализации: в обработчике формы генерируем случайный id, отправляем асинхронный запрос на отправку sms, редиректим пользователя на url, включающий этот id, - на случай, если сообщение ушло не сразу, и чтоб пользователь мог его рефрешнуть. Нет никаких проблем реализовать тот же функционал, повесив все подтверждения на один и тот же адрес и дать обновлять их хоть через аякс, хоть через кнопку из формы с POST для любителей чистого CGI. Собственно говоря, даже показ всего текста сообщения тут был избыточным. Чистый минус в копилку Мегафона.

2. Открытый доступ к этим страницам. Тут тоже понятно - решили, что случайного 16-символьного id в сочетании с кратким временем жизни страницы будет достаточно для защиты от посторонних. Запароливание потребовало бы предварительной регистрации. Не будь следующего пункта, могло бы и пронести. Но все же еще один минус Мегафону.

3. Передача адресов "секретных" страниц поисковику. Сам по себе поисковик на висящую в пустоте страницу попасть не может, она каким-то образом должна попасть в очередь на обработку индексирующего робота - либо через ссылку, либо вручную. Тут есть две версии - утечка адресов либо через Яндекс.Бар, который стоял у всех пользователей, отправлявших эти sms, либо через установленную на сайте Мегафона Яндекс.Метрику. Тут с полной уверенностью могут что-то сказать разве что специалисты Яндекса либо Мегафона, но лично мне больше нравится версия с Метрикой. Она, по крайней мере, хорошо объясняет, почему такой массовой утечки не было в других поисковиках. Яндекс ссылается на то, что были тексты и в Google с Bing'ом, но там явно не было таких масштабов (и там как раз могли отработать тулбары). Так что еще один минус, но условный.

4. Отсутствие robots.txt, позволяющего запретить доступ поисковиков к публичным страницам. И вот только четвертым пунктом добрались до того, что М и Я называют едва ли не главной причиной утечки. Ребята, ну это ведь вопрос исключительно доброй воли поисковика, сам по себе robots.txt никак нельзя считать чем-то, относящимся к защите информации, ну публичные это страницы, доступные всем желающим. Поставили бы сдуру на эту страницу какой-нибудь внешний счетчик или баннер, и все точно так же утекло бы к сервисам, которые вообще про эти robots.txt не в курсе. Ну и в оправдания "а файл все-таки был" не особо верится - насколько я помню вчерашние обсуждения, появился он днем, когда все, что могло, уже утекло. О чем косвенно свидетельствует Last-Modified: Mon, 18 Jul 2011 09:55:10 GMT у http://sendsms.megafon.ru/robots.txt.

Итого, с технической точки зрения на утечку мы имеем 2 стопроцентных косяка со стороны Мегафона, один условный и еще один весьма вероятный. Со стороны Яндекса же наблюдается честное исполнение своей работы по индексированию информации, находящейся в публичном доступе.

Ну а наезды типа "а ч они заиндексировали смски без письменного согласия пользователей", простите, смотрятся рефлекторной безнадежной попыткой сохранить остатки лица, особенно забавной в сочетании с текстом из того же пресс-релиза, где говорится про отсутствие персональных данных в опубликованной информации. А с чего бы действующему законодательству требовать письменного согласия (и у кого?) на публикацию информации, не содержащей персональных данных, у меня как-то не складывается.
Источник: РБК


Другие обновления на сайте: BugTraq - обозрение #303 [ http://bugtraq.ru/review/archive/2011/19-07-11.html ] // 19.07.11 12:17 - Whale Rider 2011;- Яндекс сделал вид, что устранил утечку мегафонных SMS;- Утечка мегафонных SMS;- Трансляция в Google+; Третья пятерка из рейтинга статей: [ http://bugtraq.ru/library/rating/ ] В Финляндии с интернет-зависимостью не берут в армию [9.19] [ http://bugtraq.ru/rsn/archive/2004/08/06.html ] 04.08.04 03:17 Тестер. Часть 3 [9.15] [ http://bugtraq.ru/library/fiction/tester3.html ] 04.02.06 02:23 Проверка целостности установленной linux-системы перед использованием [9.15] [ http://www.bugtraq.ru/library/security/integrity.html ] 21.08.03 19:47 Space dot com [8.94] [ http://bugtraq.ru/library/fiction/spacedotcom.html ] 16.04.06 05:26 Dont feed forum trolls. Форумные тролли паразиты Сети. [8.92] [ http://bugtraq.ru/library/underground/trolls.html ] 28.03.07 00:34

Самые популярные темы форума за последнюю неделю:


[site updates]
Сравнение безопасности Linux и Windows [3955]
[site updates]
Яндекс сделал вид, что устранил утечку мегафонных SMS [110]
[gadgets]
Есть ли возможность качать фото со спутника напрямую? [101]
[site updates]
Утечка мегафонных SMS [100]
[site updates]
Мегафон переводит стрелки на Яндекс [71]

Самые обсуждаемые темы форума за последнюю неделю:


[site updates]
Сравнение безопасности Linux и Windows
[miscellaneous]
HandleX - С ДР, коллега!
[operating systems]
[WinXP] Проблема 2000 года в 2011 году. Есть повод завестись ("пятничная" тема).
[site updates]
Мегафон переводит стрелки на Яндекс
[site updates]
Яндекс сделал вид, что устранил утечку мегафонных SMS



Ведущий рассылки:
Дмитрий Леонов, http://leonov.livejournal.com/


В избранное