-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
Здравствуйте!
Спасибо всем, кто подписался на список рассылки Украинского Центра
информационной безопасности.
======================= Горячие новости ==================================
Множественные уязвимости серверов Lotus Domino
В серверах Lotus Domino обнаружены сразу три серьезные уязвимости.
Первая уязвимость связана с использованием функцией "bindsock"
предсказуемых имен временных файлов. Она позволяет локальному пользователю
создавать в системе файлы с привилегиями root. Уязвимы: Lotus Domino
5.0.7.
Другие две уязвимости заключаются в переполнении буфера функции
"bindsock", вследствие чего локальный пользователь может получить права
root. Уязвимы: Lotus Domino 5.0.9 и более ранние.
В вышедшей недавно версии Lotus Domino 5.0.9a все эти проблемы решены.
По материалам: http://www.securitytracker.com.
Платежная система RBS повышает защищенность своих сетевых транзакций
Разработчики платежной системы RBS объявили о реализации в своей системе
новых способов борьбы с мошенничеством в Интернет, сообщает портал
Credcard.ru. В RBS теперь будут введены такие понятия, как "черный список
номеров карт" (номера, которым система автоматически отказывает в
обслуживании), "черный список IP-адресов" (IP-адреса, с которых запрещена
авторизация и ЭЦП запроса.
Кроме этого, для обеспечении безопасности транзакций будут задействованы
такие параметры, как: частота авторизаций (минимальный интервал между
повторными авторизациями); максимальная сумма платежа (платежи, сумма
которых превышает заданное значение, не будут проводиться); максимальное
количество платежей (после проведения указанного количества платежей
система перестанет принимать платежи до начала новых суток); максимальный
оборот в день (аналогично предыдущему, но учитывается не количество
платежей, а их сумма); максимальное количество транзакций по карте за день
(после достижения заданного количества платежей, карта в системе
блокируется до наступления новых суток); максимальный оборот по карте в
день (аналогично предыдущему, но учитывается не количество, а размер
платежей).
По материалам: http://www.cnews.ru.
Обновлен бюллетень Microsoft, посвященный уязвимости виртуальной машины
4-го марта компания Microsoft выпустила бюллетень MS02-013, посвященный
уязвимости в Microsoft VM. Вчера Microsoft выпустила обновление этого
бюллетеня, описав в нем новую проблему, обнаруженную в VM.
Напомним, первая уязвимость заключалась в некорректной обработке Java
запросов к ресурсам через прокси сервер. Злоумышленник с помощью Java
апплета получал возможность перенаправить информацию пользовательского
сеанса работы с Интернет на сервер по своему усмотрению.
Новая уязвимость является еще одним вариантом проблемы верификатора
виртуальной машины, впервые описанной в бюллетене MS99-045.
Как и большинство языков программирования, Java имеет операции
преобразования типов. В виртуальной машине существует ошибка, возникающая
при проверке корректности таких операций. При использовании уязвимости
атакующий может добиться выполнения своего кода за пределами "песочницы" –
ограниченной области, в которой изолируется код Java апплета. При этом код
атакующего будет выполняться с правами текущего пользователя.
Уязвимость затрагивает только апплеты, но не приложения Java.
Полный текст бюллетеня:
http://www.microsoft.com/technet/security/bulletin/MS02-013.asp.
По материалам: http://www.microsoft.com/security/.
____________________________________________
Украинский Центр информационной безопасности
e-mail: contacts@bezpeka.com
web-site: http://www.bezpeka.comhttp://www.bezpeka.nethttp://www.bezpeka.org
-----BEGIN PGP SIGNATURE-----
Version: PGPfreeware 6.5.3 for non-commercial use <http://www.pgp.com>
iQA+AwUBPJdEcIk3eTHhixd1EQIaQwCdFfjzUr+KzwWDI97CnpgzUwltcdgAmKrg
F2TTdtDN3Uvskshc/uWhJng=
=335N
-----END PGP SIGNATURE-----