-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
Здравствуйте!
Спасибо всем, кто подписался на список рассылки Украинского Центра
информационной безопасности.
======================= Горячие новости ==================================
Уязвимость в OpenSSH позволяет получить права root
9 марта вышел бюллетень по безопасности Pine Internet, посвященный
уязвимости продукта OpenSSH версий 2.0-3.0.2 под различные платформы.
Пользователь, имеющий учетную запись в системе, может злоупотребить данной
уязвимостью для получения прав root. Кроме того, злонамеренный SSH сервер
может использовать ее для компрометации уязвимого SSH клиента.
Текст бюллетеня: http://www.pine.nl/advisories/pine-cert-20020301.html.
По материалам: http://www.securityfocus.com.
Переполнение буфера в оболочке Windows может привести к выполнению
произвольного кода
Компания Microsoft выпустила бюллетень по безопасности MS02-014,
посвященный проблеме переполнения буфера в оболочке операционных систем
Windows 98, Windows 98 Second Edition, Windows NT 4.0, Windows NT 4.0
Terminal Server Edition, Windows 2000.
В одной из функций системной оболочки, которая позволяет обнаруживать
некорректно деинсталлированные приложения, существует непроверяемый буфер,
переполнение которого может привести к аварийному сбою в оболочке либо к
выполнению произвольного кода в контексте текущего пользователя.
По умолчанию, данная уязвимость не может быть использована извне. Однако,
при особых обстоятельствах, атакующий может воспользоваться ею через
специальным образом сформированную веб-страницу.
Более подробная информация:
http://www.microsoft.com/technet/security/bulletin/MS02-014.asp.
По материалам: http://www.microsoft.com/security/.
Несанкционированное изменение паролей в Windows NT через сервер IIS
В политике безопасности операционной системы Microsoft Windows NT Server
4.0 с установленным веб-сервером Microsoft IIS 4.0 обнаружена уязвимость,
позволяющая изменять пароли пользователей, для которых изменение паролей
запрещено администратором, через веб-ориентированные .HTR приложения.
Изменить пароль можно также для отключенных учетных записей.
Уязвимости подвержены системы Microsoft Windows NT Server 4.0 + IIS 4.0 +
Service pack 6.0.
Единственным решением, которое рекомендует сама Microsoft, является отказ
от использования приложений, основанных на .HTR, и применение вместо этого
более новой технологии ADSI для работы с учетными записями через HTML
страницы.
По материалам: http://www.security.nnov.ru.
Слабые стороны механизма аутентификации Kerberos в Windows 2000
Хорошо известно, что механизмы аутентификации LM и NTLM, используемые в
NT4 (а также, для обратной совместимости, в Windows 2000), подвержены
атакам на оффлайновый подбор паролей. Однако, вопрос о том, возможно ли
адаптировать подобные технологии восстановления паролей для схемы
аутентификации Kerberos 5 под Windows 2000, остается мало изученным. Для
того чтобы восполнить данный пробел, компания Rainbow Diamond Limited
опубликовала на своем сайте исследование под названием "Feasibility of
attacking Windows 2000 Kerberos Passwords" (Возможность взлома Kerberos
паролей в Windows 2000). Его автор, Фрэнк О'Двайер (Frank O'Dwyer),
рассматривает слабые стороны данного механизма аутентификации и принципы
создания "l0phtcrack"-подобной программы для восстановления паролей
Kerberos 5.
Текст статьи (англ.):
http://www.brd.ie/papers/w2kkrb/feasibility_of_w2k_kerberos_attack.htm.
По материалам: http://www.brd.ie.
"Лаборатория Касперского" объявляет конкурс для программистов
"Лаборатория Касперского" объявила о запуске конкурса на создание лучшей
программы в области защиты информации. Цель проводимой акции, как
утверждают представители компании, - поиск и поощрение талантливых
разработчиков. Авторам наиболее удачных работ будет предложено дальнейшее
сотрудничество с "Лабораторией Касперского". Заявки на участие принимаются
до первого июля 2002 г., итоги конкурса будут объявлены первого сентября
2002 г.
"Мы постарались предоставить участниками максимум свободы. К участию в
конкурсе допускаются не только уже написанные программы, но и существующие
только в виде идеи. В последнем случае необходимо наиболее подробное
описание проекта. Мы также не стали ограничивать возраст участников и
устанавливать требования к их образованию: основные критерии оценки работ
- оригинальность и техническое исполнение", - прокомментировал Денис
Зенкин, руководитель информационной службы "Лаборатории Касперского".
По материалам: http://www.sec.ru.
Украина больше не выпускает пиратские CD?
Украина прекратила производство пиратских лазерных дисков и жестко
контролирует их легальное производство. Об этом заявил председатель
государственного департамента интеллектуальной собственности Министерства
образования Николай Паладий.
"Сегодня выпускать пиратские компакт-диски просто невозможно. Практически,
Украина сделала все возможное и невозможное, для того, чтобы пиратства не
было", - сказал он.
По словам Паладия, сейчас в Украине из 5 производителей CD осталось всего
2 - "Нойпрокс" (Львов) и Rostok-CD (Киев), и выпуск продукции этими
предприятиями жестко контролируется. "Мы не нашли подозрений, что они
занимаются выпуском нелегитимной продукции".
По его словам, в скором времени в каждом регионе начнут работать
государственные инспекторы, которые будут следить за соблюдением авторских
прав, а также будут контролировать производителей CD с целью не допустить
выпуск пиратской продукции. Инспекторам будет предоставлено право
возбуждать уголовные дела за нарушения законодательства об авторских
правах.
Паладий также сказал, что сейчас Государственная таможенная служба начала
активную борьбу с транзитом пиратских дисков через Украины, а милиция
проводит рейды по изъятию пиратских CD из торговых точек.
По материалам: http://www.korrespondent.net.
____________________________________________
Украинский Центр информационной безопасности
e-mail: contacts@bezpeka.com
web-site: http://www.bezpeka.comhttp://www.bezpeka.nethttp://www.bezpeka.org
-----BEGIN PGP SIGNATURE-----
Version: PGPfreeware 6.5.3 for non-commercial use <http://www.pgp.com>
iQA/AwUBPIx0UIk3eTHhixd1EQIQggCgrtVPNfagJvPSF33kDU5WdDV9q3wAoKgs
vmqUdQd7tPq+uLFE6rkCgaVa
=z5d4
-----END PGP SIGNATURE-----