Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Новости Украинского Центра информационной безопасности


Служба Рассылок Subscribe.Ru
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Здравствуйте!

Спасибо всем, кто подписался на список рассылки Украинского Центра
информационной безопасности.

======================= Горячие новости ==================================

              Множественные уязвимости серверов Lotus Domino

В серверах Lotus Domino обнаружены сразу три серьезные уязвимости.

Первая   уязвимость   связана   с   использованием   функцией   "bindsock"
предсказуемых имен временных файлов. Она позволяет локальному пользователю
создавать  в  системе  файлы  с  привилегиями  root. Уязвимы: Lotus Domino
5.0.7.

Другие   две   уязвимости   заключаются   в  переполнении  буфера  функции
"bindsock",  вследствие  чего  локальный пользователь может получить права
root. Уязвимы: Lotus Domino 5.0.9 и более ранние.

В вышедшей недавно версии Lotus Domino 5.0.9a все эти проблемы решены.

                            По материалам: http://www.securitytracker.com.


   Платежная система RBS повышает защищенность своих сетевых транзакций

Разработчики  платежной  системы RBS объявили о реализации в своей системе
новых  способов  борьбы  с  мошенничеством  в  Интернет,  сообщает  портал
Credcard.ru.  В RBS теперь будут введены такие понятия, как "черный список
номеров  карт"  (номера,  которым  система  автоматически  отказывает    в
обслуживании),  "черный список IP-адресов" (IP-адреса, с которых запрещена
авторизация и ЭЦП запроса.

Кроме  этого,  для обеспечении безопасности транзакций будут задействованы
такие  параметры,  как:  частота  авторизаций  (минимальный интервал между
повторными  авторизациями);  максимальная  сумма  платежа  (платежи, сумма
которых  превышает  заданное значение, не будут проводиться); максимальное
количество  платежей  (после  проведения  указанного  количества  платежей
система  перестанет принимать платежи до начала новых суток); максимальный
оборот  в  день  (аналогично  предыдущему,  но  учитывается  не количество
платежей, а их сумма); максимальное количество транзакций по карте за день
(после   достижения   заданного   количества  платежей,  карта  в  системе
блокируется  до  наступления  новых суток); максимальный оборот по карте в
день  (аналогично  предыдущему,  но  учитывается  не  количество, а размер
платежей).

                                       По материалам: http://www.cnews.ru.


 Обновлен бюллетень Microsoft, посвященный уязвимости виртуальной машины

4-го  марта  компания  Microsoft выпустила бюллетень MS02-013, посвященный
уязвимости  в  Microsoft  VM.  Вчера  Microsoft выпустила обновление этого
бюллетеня, описав в нем новую проблему, обнаруженную в VM.

Напомним,  первая  уязвимость  заключалась  в  некорректной обработке Java
запросов  к  ресурсам  через  прокси  сервер. Злоумышленник с помощью Java
апплета  получал  возможность  перенаправить  информацию пользовательского
сеанса работы с Интернет на сервер по своему усмотрению.

Новая  уязвимость  является  еще  одним  вариантом  проблемы  верификатора
виртуальной машины, впервые описанной в бюллетене MS99-045.

Как   и   большинство   языков   программирования,   Java  имеет  операции
преобразования  типов. В виртуальной машине существует ошибка, возникающая
при  проверке  корректности  таких  операций. При использовании уязвимости
атакующий может добиться выполнения своего кода за пределами "песочницы" –
ограниченной области, в которой изолируется код Java апплета. При этом код
атакующего будет выполняться с правами текущего пользователя.

Уязвимость затрагивает только апплеты, но не приложения Java.

Полный текст бюллетеня:
http://www.microsoft.com/technet/security/bulletin/MS02-013.asp.

                        По материалам: http://www.microsoft.com/security/.


____________________________________________
Украинский Центр информационной безопасности
e-mail:    contacts@bezpeka.com
web-site:  http://www.bezpeka.com
           http://www.bezpeka.net
           http://www.bezpeka.org

-----BEGIN PGP SIGNATURE-----
Version: PGPfreeware 6.5.3 for non-commercial use <http://www.pgp.com>;

iQA+AwUBPJdEcIk3eTHhixd1EQIaQwCdFfjzUr+KzwWDI97CnpgzUwltcdgAmKrg
F2TTdtDN3Uvskshc/uWhJng=
=335N
-----END PGP SIGNATURE-----


http://subscribe.ru/
E-mail: ask@subscribe.ru
Отписаться
Убрать рекламу

В избранное