-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
Здравствуйте!
Спасибо всем, кто подписался на список рассылки Украинского Центра
информационной безопасности.
======================= Горячие новости ==================================
Вышел кумулятивный патч для Internet Explorer
11 февраля компания Microsoft выпустила новый кумулятивный патч для
Internet Explorer версий 5.01, 5.5 и 6, закрывающий все известные на
данный момент уязвимости.
В частности, исправлены шесть последних опасных ошибок в защите Internet
Explorer: переполнение буфера при использовании документов, внедренных в
веб-страницу; уязвимость реализации функции GetObject, позволяющая
считывать файлы с компьютера пользователя, посещающего веб-страницу;
ошибка при отображении имен файлов в диалоговом окне Download; уязвимость,
позволяющая открывать файлы с использованием любых приложений,
установленных на компьютере пользователя; ошибка в защите, с помощью
которой позволяется выполнение скриптов, даже если эта возможность
запрещена пользователем; новый вариант уязвимости проверки фрейма домена,
позволяющей при вызове функции Document.open считывать любые файлы
пользователя, которые могут быть открыты в окне броузера.
Более подробная информация доступна по адресу:
http://www.microsoft.com/technet/security/bulletin/ms02-005.asp.
По материалам: http://www.microsoft.com/security/.
Уязвимость веб-интерфейса ICQ
Обнаружена серьезная проблема в веб-интерфейсе ICQ. Суть уязвимости
состоит в возможности доступа к информации, хранящейся в ICQ White Pages.
Информацию пользователей некоторых номеров ICQ можно произвольно менять, а
также от имени этих пользователей можно отсылать SMS-сообщения.
Несанкционированный доступ к ICQ White Pages осуществляется через
поддельную форму доступа к личной информации, включающую поле "номер" и
"пароль". При введении в поле "пароль" более 8 знаков информация
пользователей некоторых номеров становится полностью доступной для любого
искажения.
По материалам: http://www.netoscope.ru.
Замена паролей в Hotmail
В службе Hotmail обнаружена довольно опасная ошибка, используя которую,
один пользователь может легко поменять пароль другого пользователя.
Проблема осложняется еще и тем, что пароль Hotmail является одновременно
паролем для входа в другие сервисы Microsoft (например .NET). А
следовательно, взломав чужой пароль в Hotmail, можно получить значительно
больше, чем просто чужой почтовый ящик. Заключается уязвимость в
возможности узнать "секретный вопрос", задаваемый при регистрации нового
пользователя.
Представители Microsoft утверждают, что никаких эксцессов с проверкой
паролей в их службе никогда не было.
По материалам: http://www.compulenta.ru.
"КриптоПро" CSP версии 1.2
Компания "Крипто-Про" представила "КриптоПро" CSP версии 1.2,
обеспечивающий поддержку интерфейса PS/SC, что позволяет использовать
различные устройства для работы со смарт-картами. Кроме этого, в новой
версии реализована поддержка USB-ключей еТокен фирмы Aladdin, российской
интеллектуальной карты с интерфейсом USB.
Новая версия включает два криптопровайдера: один реализует алгоритм ЭЦП в
соответствии с действующим ГОСТ Р 34.10-94, второй - в соответствии с ГОСТ
Р 34.10-2001, основанный на эллиптических кривых. В настоящее время
проводятся сертификационные испытания версии 1.2 в аккредитованном ФАПСИ
аттестационном центре.
Известно также, что компании "Диасофт" и R-Style начали встраивать
средство криптографической защиты информации "КриптоПро" CSP в системы
банковского обслуживания, что позволит обеспечить использование
сертифицированного средства криптографической защиты в соответствии с
Федеральным законом "Об электронной цифровой подписи".
По материалам: http://www.cnews.ru.
____________________________________________
Украинский Центр информационной безопасности
e-mail: contacts@bezpeka.com
web-site: http://www.bezpeka.comhttp://www.bezpeka.nethttp://www.bezpeka.org
-----BEGIN PGP SIGNATURE-----
Version: PGPfreeware 6.5.3 for non-commercial use <http://www.pgp.com>
iQA/AwUBPGkSc4k3eTHhixd1EQLjsQCg2WQYsN47K979phoCA30RS68JHAQAnjYu
zG7lZRk1ySkASp6CY3lwKnap
=UtBI
-----END PGP SIGNATURE-----