-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
Здравствуйте!
Спасибо всем, кто подписался на список рассылки Украинского Центра
информационной безопасности.
======================= Горячие новости ==================================
Новая версия системы защиты конфиденциальной информации
StrongDisk Server 3.0
Вышла новая версия программы StrongDisk Server 3.0. StrongDisk Server -
это система для защиты конфиденциальной информации, хранимой на сервере и
доступной одновременно многим пользователям. Новая версия StrongDisk
Server 3.0 отличается возможностью дистанционного управления с любого
удаленного компьютера для экстренного уничтожения информации, а также
повышенной надежностью, которую гарантирует использование электронных
ключей и дополнительных средств для предотвращения утечки информации.
По материалам: http://www.rainbow.msk.ru.
Раскрытие внутренних IP адресов сервера Microsoft IIS
Веб-сервер Microsoft IIS (Internet Information Server), защищенный
межсетевым экраном с использованием протокола транслирования сетевых
адресов (NAT), подвержен уязвимости, благодаря которой злоумышленник с
помощью некорректного запроса может раскрыть внутренний IP адрес сервера.
Хотя сама по себе эта информация не компрометирует сервер, она может
послужить для планирования дальнейших атак.
Подробности: http://www.nextgenss.com/advisories/iisip.txt.
По материалам: http://www.nextgenss.com.
Переполнение буфера в Web+ v5.0
В среде разработки Web+ v5.0 компании Talentsoft, используемой для
создания клиент-серверных приложений для web обнаружена уязвимость
переполнения буфера.
Проблема заключается в том, что при установке Web+, файл webplus.exe
копируется в каталог cgi-bin или scripts и в дальнейшем используется
разными продуктами TalentSoft, такими как Web+ Shop, Web+ Mall и Web+
Enterprise. Удаленный пользователь может передавать этим приложениям
различные параметры, которые, в свою очередь, будут переданы сначала
webplus.exe, а затем системному сервису webpsvc.exe. В случае передачи в
качестве параметра строки, превышающей некоторую длину, в сервисе
происходит переполнение буфера. А так как Webpsvc является системным
сервисом, то данная уязвимость влечет за собой возможность удаленного
выполнения злонамеренного кода с системными правами.
Компания TalentSoft уже выпустила патч, решающий проблему, и рекомендует
всем пользователям Web+ установить его.
По материалам: http://www.net-security.org.
USB-ключ eToken от Aladdin получил сертификацию OPSEC
Решение компании Aladdin Knowledge Systems для аутентификации
пользователей на базе USB-ключа eToken получило сертификацию OPSEC от
альянса Open Platform for Security. Теперь это решение кроме интерфейса
SAA (Secure Authentication API), поддерживает интерфейс аутентификации
Next Generation (NG) для VPN-1/FireWall-1.
Новое решение реализует такие возможности, как: строгая аутентификация
клиентов VPN; безопасный мобильный и удаленный доступ к сети;
использование современных индустриальных стандартов; поддержка протоколов
IPSec/IKE; поддержка цифровых сертификатов X.509 от различных
производителей; совместимость с Windows 98, NT, 2000/XP.
По материалам: http://www.cnews.ru.
P3P Analyzer компании Zero-Knowledge Systems
Компания Zero-Knowledge Systems объявила о выходе своего нового решения по
безопасности P3P Analyzer, которое позволяет корпоративным администраторам
быстро и легко проверять соответствие своих веб-ресурсов с платформой P3P
и ее реализацией в Internet Explorer 6.
По материалам: http://www.net-security.org.
____________________________________________
Украинский Центр информационной безопасности
e-mail: contacts@bezpeka.com
web-site: http://www.bezpeka.comhttp://www.bezpeka.nethttp://www.bezpeka.org
-----BEGIN PGP SIGNATURE-----
Version: PGPfreeware 6.5.3 for non-commercial use <http://www.pgp.com>
iQA/AwUBPIYhrok3eTHhixd1EQJrMgCfYaeOzbnqnKDVHWnxIkMtKnaDA4oAniO/
jJCORgh2LM2oxctPRdOPCwkd
=w1sq
-----END PGP SIGNATURE-----