Считаете ли Вы структуру каталога магазинов достаточной?

Безопасность

Страница: 1…<<182183184185186>>…243
28.09.02 Microsoft признала наличие уязвимости в серверных расширениях FrontPage

Компания Microsoft признала наличие уязвимости в серверных расширениях FrontPage, которая делает сайт доступным для хакерских атак типа "denial-of-service" ("отказ в обслуживании") или "переполнение буфера".

Как говорится в официальном сообщении Microsoft, эта ошибка была обнаружена в серверных расширениях FrontPage 2000 и 2002, работающих на серверах под управлением операционных систем Windows 2000 и XP. Ошибка связана с интерпретатором SmartHTML (динамическая библиотека shtml.dll), который отвечает за создание интерактивных форм на сайте, а также за прочий динамически генерирующийся контент. Злоумышленник имеет возможность послать на сервер особым образом написанный запрос, вследствие которого будут либо полностью загружены вычиспительные ресурсы процессоров сервера, что приведет к недоступности сайта, либо возникнет переполнение буфера, что позволит запустить исполнение произвольного кода.

Специалисты Microsoft предлагают два решения этой проблемы: либо удалить интерпретатор SmartHTML с сервера, либо установить специальную "заплатку".

Источник: Компьюлента

23.09.02 Опасные уязвимости в Java-машине Microsoft

В Java-машинах, поставляемых Microsoft вместе с браузерами Internet Explorer, обнаружены три опасные уязвимости, две из которыъ позволяют захватить контроль над компьютером.

Опасности подвержены операционные системы Windows 95, 98, 98SE, Millenium, NT 4.0 (с SP1), 2000, XP (с SP1). Поскольку Microsoft занимается поддержкой своей Java-машины только версии 5.0.3167 и выше, данных о подверженности этим уязвимостям предыдущих JM нет. Об их влиянии на Java-машины Sun, которые могут быть установлены взамен JM Microsoft, также пока ничего не известно.

Первая уязвимость связана с классами, при помощи которых Java-приложения работают с базами данных (Java Database Connectivity, JDBC). Она позволяет загружать на компьютер пользователя и выполнять там любую DLL. Подвергнуться атаке пользователь может, открыв e-mail в формате HTML или зайдя на страничку, где размещены специальные Java-апплеты.

Вторая дыра также связана с классами JDBC, но по своим последствиям менее опасна - она может привести лишь к зависанию IE.

Третья уязвимость связана с использованием Java-программами языка XML. С ее помощью Java-апплет, запущенный с сайта, может выполнять в системе практически любые действия.

Все три уязвимости ограничены пользовательскими правами работы в системе. Поэтому в корпоративных сетях, где пользовательские права по умолчанию ограничены, они представляют меньшую опасность.

Источник: Компьюлента

20.09.02 Иск порнодельца против Sprint отклонен

Комиссия по предприятиям коммунального хозяйства штата Невада (Nevada Public Utilities Commission) положила конец восьмилетнему спору лас-вегасского оператора "развлечений для взрослых" с телефонной компанией Sprint. В 1994 году истец Эдди Муньоз (Eddie Munoz) подал в Комиссию жалобу, в которой утверждал, что Sprint позволяет наемным хакерам мешать ему работать. Хакеры, по его словам, отслеживали, блокировали, переадресовывали звонки в его сервис. Годы проверки ничего не дали, а Муньоз сам не смог представить веских доказательств деятельности хакеров и участии в ней Sprint.

"Ознакомившись с доказательствами на слушании и приняв во внимание ряд мнений и пересмотрев дело несколько раз... я пришла к выводу, что нет доказательств того, что Sprint замешан в этом или халатно относится к вопросам безопасности", - такой вывод был сделан представительницей комиссии Адрианой Эскобар Чанос (Adriana Escobar Chanos). Дело было рекомендовано закрыть. Комиссия также сделала вывод, что причиной проблем могли быть какие-то другие операторы или же АТС в гостинице, где находится сервис Муньоза. Также были отвергнуты рекомендации по более углубленной проверке компетентности специалистов по безопасности Sprint.

Тем не менее, компания признала, что ее безопасность находится не на высшем уровне. "Бывший" хакер Кевин Митник, нанятый Муньозом в июне в качестве консультанта, заявил, что до своего ареста в 1995 году иногда занимался нелегальным контролем коммутаторов Sprint и имел доступ к системе протоколирования звонков. Он также добавил, что такие возможности не закрыты и у других компаний.

Муньоз не намерен прекращать борьбу и собирается подать иск в федеральный суд.

Источник: CNews

20.09.02 Microsoft не позволяет пользователям Netscape скачать заплатку к очередной дыре в безопасности

Компания Microsoft заявила об очередной дыре в безопасности - теперь она касается Java Virtual Machine. Уязвимость позволяет злоумышленнику получить полный контроль над компьютером пользователя - запускать приложения, посещать веб-сайты и изменять данные. Компания посоветовала всем немедленно скачать и установить заплатку.

Однако, когда один из встревоженных пользователей попытался это сделать, он получил сообщение "You need to be running Internet Explorer 5 in order to use Windows Update" ("Вы должны использовать Internet Explorer 5 для обновления Windows"). Но, к сожалению, вышеупомянутый пользователь использует браузер Netscape 7. Конечно, можно предположить, что он найдет какую-нибудь версию IE на своем компьютере, которую в свою очередь тоже надо сначала обновить.

Скорее всего, все эти трудности приведут к тому, что станет больше одним несчастливым пользователем ОС Windows.

С другой стороны, другой разочарованный пользователь подумывает о том, чтобы забросить ненадежное ПО от Microsoft и перейти на ОС от Sun.

Источник: CNews

18.09.02 Администрация США готова смягчить требования по повышению компьютерной безопасности страны

Экспертный совет американской администрации представил новый, менее жесткий вариант плана по повышению компьютерной безопасности США. Черновой план, переданный экспертам по сетевой безопасности, не включал некоторые ожидаемые пункты, а некоторые были помечены, как требующие обсуждения. Изменения были внесены под давлением крупных промышленных компаний, для которых выполнение плана в его первоначальном варианте было бы слишком дорогостоящим. В частности, исчез пункт, в котором оговаривались обязательные взносы компаний в национальный фонд компьютерной безопасности. Также был убран запрет на использование новых типов беспроводных сетей до их полной проверки государственными специалистами по безопасности.

Комиссия по компьютерной безопасности при Белом Доме не имеет законодательных полномочий и не может заставить компании выполнять свои директивы. Поэтому её основная цель заключается в том, чтобы выработать комплекс действий по снижению уязвимости высокотехнологичной инфраструктуры США. Однако Брюс Шнaйер (Bruce Schneier), известный специалист по безопасности, считает, что администрация Буша выбрала неверный подход. По его мнению, ей никогда не удастся убедить частные компании в том, что предложенные меры стоят тех средств, которые необходимо будет затратить, так как эти вложения могут негативно отразиться на курсе акций компании.

Источник: CNews

Страница: 1…<<182183184185186>>…243

Copyright © 1998 - 2025. All rights reserved.

Создание сайтов CMS UlterSuite

При использовании материалов сайта ссылка на сайт обязательна.