-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
Здравствуйте!
Спасибо всем, кто подписался на список рассылки Украинского Центра
информационной безопасности.
======================= Горячие новости ==================================
Локальное получение прав root во всех версиях ОС OpenBSD
Во всех версиях ОС OpenBSD обнаружена уязвимость, позволяющая локальному
пользователю получить права root.
Проблема найдена в почтовом агенте /usr/bin/mail. Он способен принимать и
обрабатывать escape-последовательности при работе в не интерактивном
режиме. Если атакующий внедрит escape-последовательность в поток входных
данных команды mail, то это может дать возможность несанкционированного
доступа к файлам в системе и выполнения произвольных команд с правами
пользователя, под которым выполняется команда mail.
Атакующий может получить права суперпользователя, поскольку выходные
данные скрипта /etc/daily направляются по каналу команде /usr/bin/mail при
выполнении задач планировщика cron.
По материалам: http://www.security.nnov.ru.
Внедрение SQL запроса в IBM Informix Web Datablade
В модуле Web Datablade базы данных Informix обнаружена уязвимость,
связанная с возможностью внедрения SQL запроса, которая может привести к
раскрытию информации или несанкционированному повышению прав доступа к
базе данных.
Уязвимости подвержены версии IBM Informix Web Datablade 4.10-4.13.
По материалам: http://SecurityLab.ru.
Pointsec для Pocket PC защитит корпоративные КПК
Компания Pointsec Mobile Technologies анонсировала новое приложение,
служащее для обеспечения безопасности мобильного доступа в корпоративные
сети с карманных компьютеров на платформе Pocket PC.
ПО Pointsec for Pocket PC сочетает в себе функции принудительного контроля
прав доступа и полного шифрования (128- или 256-разрядного, алгоритм AES)
передаваемых данных, причем эти функции можно администрировать
централизованно. Новинка поддерживает корпоративные системы с тысячами КПК
и дополняет пакет аналогичных продуктов компании для настольных ПК и Palm
OS.
Технологически Pointsec for Pocket PC основан на методе контроля доступа
PicturePIN Authentication с использованием графических изображений.
Согласно этому методу, код пользовательского логина включает набор
картинок, что крайне затрудняет его подделку и упрощает запоминание
пользователем.
По материалам: http://www.handy.ru.
Второе пришествие вируса Navidad
"Рождественский" вирус Navidad, уже вызывавший широкую эпидемию ранее,
вернулся и вновь считается очень опасным. За последние дни обновленный
Navidad стал самым быстро распространяющимся червем в сети.
Navidad.E1-m - это по сути старый Navidad, однако он отформатирован иначе
и, к тому же, к нему прицеплен неработающий фрагмент другого известного
червя - Magistr. Данное обстоятельство вводит в заблуждение антивирусное
программное обеспечение, которое его не опознает.
Navidad.E1-m распространяется привычным способом - через адресную книгу
Outlook пострадавшего компьютера. Никакого ущерба компьютеру получателя
червь не наносит, его опасность заключается в другом - рассылаясь в очень
большом количестве, он перегружает потовые серверы.
По материалам: http://www.korrespondent.net.
SAPvir - первый вирус под систему SAP R/3
Интернет-издание Newsbytes сообщило о появлении SAPvir - первого в мире
вируса, поражающего компьютеры, обслуживающие системы комплексного
управления предприятиями SAP R/3. Код вируса написан на языке Advanced
Business Application Programming (ABAP), используемом в приложениях SAP, и
состоит всего из 24 строк. Согласно предварительному анализу, проведенному
независимым консультантом по решениям SAP Йохеном Хайном (Jochen Hein),
никаких деструктивных действий в вирус не заложено. Хайн также обнаружил в
коде SAPvir несколько ошибок, из-за которых вирус может поражать далеко не
все платформы SAP. В то же время, по словам Хайна, программа на ABAP может
выполнять любые действия вплоть до искажения или удаления данных,
оставаясь при этом абсолютно незамеченной.
По материалам: http://www.compulenta.ru.
Кабинет Министров Украины утвердил порядок подключения к глобальным сетям
передачи данных
12 апреля Кабинет Министров Украины, исполняя Указ Президента "О некоторых
мерах защиты государственных информационных ресурсов в сетях передачи
данных" (от 24.09.2001 г.), утвердил "Порядок подключения к глобальным
сетям передачи данных".
Данный Порядок определяет процедуру подключения органов исполнительной
власти, других государственных органов, предприятий, учреждений и
организаций, которые получают, обрабатывают, распространяют и сохраняют
информацию, являющуюся объектом государственной собственности и охраняется
в соответствии с законодательством, к глобальным сетям передачи данных.
Для подключения к глобальным сетям (в частности, к Интернет) органы
исполнительной власти и другие государственные органы обязаны
зарегистрировать свой домен в зоне .gov.ua, а остальные абоненты, на
которых распространяется действие Порядка, - в зоне .ua. Абоненты должны
зарегистрировать хотя бы один официальный адрес электронной почты на
сервере оператора либо на собственном сервере. Очень важным является тот
момент, что абоненты, для обеспечения функционирования своих доменов,
обязаны использовать только сервер оператора либо свой собственный сервер
системы доменных имен.
Следует также отметить, что Положение запрещает подключать локальные
вычислительные сети и отдельные ЭВМ, используемые для обработки и хранения
информации с ограниченным доступом, являющейся объектом государственной
собственности и охраняющейся согласно законодательству, к глобальным
сетям.
При подключении к глобальным сетям абоненты обязаны придерживаться
требований законодательства относительно защиты государственных
информационных ресурсов в информационно-телекоммуникационных системах.
По материалам: http://www.rada.gov.ua.
____________________________________________
Украинский Центр информационной безопасности
e-mail: contacts@bezpeka.com
web-site: http://www.bezpeka.comhttp://www.bezpeka.nethttp://www.bezpeka.org
-----BEGIN PGP SIGNATURE-----
Version: PGPfreeware 6.5.3 for non-commercial use <http://www.pgp.com>
iQA/AwUBPLrRTok3eTHhixd1EQJAZACfRswcWlQTUtSrQy08zna7/X58XyMAnjXQ
Ld7VyiPWdehNb1IWiMsrUfDr
=HNFx
-----END PGP SIGNATURE-----