Безопасность
07.02.02 Microsoft продолжает скрывать информацию об уязвимостях в .NetКак сообщил эксперт по безопасности Йоханнес Вестеринк в рассылке Bugtraq, большое число .Net-серверов подвержены взлому. Обнаруженная уязвимость относится к классу "cross-site scripting" (CSS) и позволяет с помощью специально составленного URL, отправленного на удаленный сервер с поддержкой .Net, получить доступ к файлам cookies, общим папкам или иной информации.
Как заявляет Вестеринк, он еще полгода назад сообщил Microsoft об этой проблеме, однако не получил ответа. В то же время и по тому же поводу, Ричард Смит, ещё один эксперт по безопасности, также предпринял попытку связаться с Microsoft . Ему, в отличие от Вестеринка, ответили. В письме утверждалось, что данная уязвимость устранена в релизе ASP.Net до выпуска.
Если это правда, значит Microsoft получил сообщение о дыре в защите, отреагировал должным образом, но не потрудился объявить об этом, или хотя бы поблагодарить специалистов, которые ему помогли.
Источник: Компьюлента
07.02.02 В "неуязвимых" программных продуктах Oracle обнаружена куча дырБританская компания NGSSoftware опубликовала данные об обнаруженных ее сотрудниками дырах в СУБД Oracle, которые называются в рекламе не иначе как "неуязвимые" (unbreakable). Тем не менее, специалистам NGSSoftware удалось обнаружить, по меньшей мере, три уязвимости, используя которые, хакер может нанести серьезный ущерб компании, использующей базы данных Oracle.
Наиболее опасной, по данным NGSSoftware, является уязвимость, названная Oracle Remote Compromise. Она заключается в том, что злоумышленник, работающий через интернет, может подключиться к каналу, по которому передаются данные между базой данных и интерфейсом PL/SQL, и отдавать команды, исполняемые на том же уровне, на котором работает сама СУБД. Для Windows это по умолчанию системный, а для Unix - пользовательский уровень. В любом из этих случаев последствия захвата управления сервером могут быть самыми неприятными. Ситуация усугубляется тем, что программисты Oracle пока не создали нужной заплатки. Администраторам рекомендуется запретить доступ к базам данных из внешних сетей по протоколу TCP, а если это невозможно, то использовать брандмауэры.
Кроме Oracle Remote Compromise в NGSSoftware обнаружили еще две опасные дыры, для которых заплатки уже выпущены. Первая из них касается взаимодействия модуля PL/SQL с веб-сервером Apache и сводится к известной ошибке переполнения буфера, спровоцировав которую хакер получает контроль над сервером. И наконец, еще несколько ошибок были обнаружены в реализации технологии динамической генерации веб-страниц JavaServer Pages (JSP). В итоге, выяснилось, что злоумышленник может получить доступ к исходному коду JSP-документов, которые могут содержать важные данные о конфигурации сервера или пароли доступа.
Источник: Компьюлента
06.02.02 Американское правительственное агентство DARPA, создавшее прототип интернета, взялось повышать безопасность Linux.Агентство передовых проектов оборонных исследований США (DARPA), которому, во многом обязан своим существованием сам интернет, объявило новую инициативу по повышению безопасности программных разработок с открытым исходным кодом. Предполагается, что портал, посвященный вопросам безопасности, Sardonix Security Portal станет своеобразным организационным и информационным центром для программистов, занимающихся тестированием новых разработок с открытыми исходниками. Это, как предполагается, позволит значительно повысить безопасность подобных разработок.
По словам Криспина Кауэна, главного специалиста в компании, занимающейся разработками средств безопасности для Linux WireX Communications и сооснователя портала Sardonix, код ядр Linux, например, достаточным образом проверяется, а вот про Mozilla это сказать трудно. Sardonix, по словам Кауэна, позволит еще и оценить степень контроля над кодом разрабатываемых и уже существующих программ. В настоящее время на портале всем желающим для проверки предлагается множество программ, среди которых даже такие хорошо известные и распространенные, как Apache или все та же Mozilla.
Сообщество разработчиков с открытым кодом несколько раз пыталось своими силами запустить аналогичные проекты, однако они почти всегда проваливались. Например, в 1998 году разработчики для Linux запустили проект Linux Security Audit, именно за тем, чтобы эксперты имели возможность отслеживать недочеты в программном обеспечении, однако очень немногие программы оказались действительно выверенными, а почтовая рассылка оказалась заполнена общими рассуждениями о безопасности Linux. При этом "дыры" в программах никуда не девались. И хотя сама идея открытых исходников подразумевает, что код программ выверяет огромное количество программистов, на деле, по словам Кауэна, этого не происходит. Получается, что open-source разработки тоже не представляют исключения из правила "софта без дыр не бывает".
DARPA и WireX надеются, что Sardonix будет более успешным в этом отношении, и поможет действительно переориентировать разработчиков на вопросы безопасности. На сайте, помимо уже упомянутого списка программ для проверки, размещены справочные материалы и список средств для отладки ПО. В дальнейшем Кауэн предполагает создать еще и систему рейтинга программистов, проводящих проверку софта.
DARPA уже не раз вкладывало средства в проекты развития безопасности разработок с открытыми исходниками. В июле, например, эта правительственная организация выдала грант на 1,2 миллиона долларов для развития безопасности OpenBSD, а в целом в настоящее время DARPA финансирует 11 проектов, включая Sardonix.
Со своей стороны WireX выпустит два программных пакета для open-source сообщества. Первый - StackGuard - это дополнение для свободного компилятора C, с помощью которого программы обретают защиту от хакерских атак, вызывающих переполнение буфера. Другой пакет - это новая DNS-программа OpenBIND. Это решение вызвано тем, что другие разработчики популярных DNS-приложений предпочитают помалкивать насчет надежности и безопасности программ.
Характерно, что об инициативе DARPA стало известно немногим позже сообщения о том, что Microsoft, которого чаще всего критикуют именно за невысокую надежность и безопасность его продукции, приостановил разработку новых программ с тем, чтобы отладить старые, и заткнуть по возможности все уязвимости.
Адрес портала Sardonix: http://www.sardonix.org
Источник: Компьюлента
05.02.02 Казначейство США: $3,9 трлн. ждут своих хакеровюГлавная счетная комиссия (General Accounting Office - GAO) - контрольно-ревизионная служба Конгресса США - в понедельник, 4 февраля, опубликовала правительственный отчет о состоянии системы безопасности службы управления финансовыми потоками Казначейства США. Подобная проверка проводится один раз в пять лет и последние данные, опубликованные в 1997 г., свидетельствовали о крайне низкой степени защищенности серверов, обеспечивающих распределение денежных средств в объемах, исчисляющихся триллионами долларов.
Как констатировали эксперты, за минувшие пять лет мало что изменилось.
"Миллиарды долларов из числа платежей и сборов подвергаются существенному риску сетевого мошенничества, конфиденциальная информация может быть подвергнута несанкционированному разглашению, ключевые операции с финансовыми средствами, основанные на эксплуатации компьютерных сетей, уязвимы перед серьезными опасностями", - говорится в отчете.
Уязвимыми являются практически все ключевые звенья системы безопасности федерального Казначейства. Так, экспертами GAO выявлены нарушения в системах ограничения доступа к информации, отмечено использование устаревшего или содержащего системные ошибки программного обеспечения, слабо очерченное разделение должностных обязанностей сотрудников и отсутствие единой концепции безопасности системы в целом.
При этом, как свидетельствуют официальные статистические данные, через компьютерные сети службы управления финансовыми потоками Казначейства США ежегодно проходят около $1,9 трлн., выплачиваемых государством в качестве заработной платы служащим, в виде социальных пособий и отчислений, а также на обеспечение армии и правоохранительных органов, а также $2,0 трлн., собираемых в виде налогов, пошлин и социальных платежей.
Источник: CNews
05.02.02 Дефект в защите Windows NT/2000 делает отношения между доменами "слишком доверительными"Представители Microsoft на прошлой недели сделали официальное предупреждение об ошибке в подсистеме аутентификации пользователей серверных операционных систем Windows NT 4.0 и 2000, которая позволяет пользователю с правами администратора распространить свои полномочия на другие домены.
В периодическом бюллетени компании, посвященном вопросам безопасности, сказано, что хотя дефектом "очень трудно" воспользоваться, при наихудшем раскладе последствия будут достаточно серьезными. В Microsoft отметили, что если данная проблема рассматривается в организации как угроза безопасности, системным администраторам следует установить пакет исправлений.
Проблема заключается в доверительных отношениях между сетевыми доменами Windows NT/2000. Доверяющий домен не проверяет права доверяемого домена для всех идентификаторов защиты (SID), позволяя злоумышленнику повысить свой уровень доступа.
Доверительные отношения широко используются в сетевой среде Windows 2000 и NT 4.0. Они устанавливаются между сетевыми доменами для того, чтобы дать возможность пользователям одного домена обращаться к ресурсам другого без дополнительной авторизации. Когда пользователь из доверяемого домена запрашивает доступ к ресурсам в доверяющем домене, доверяемый домен пересылает данные авторизации в виде списка идентификаторов SID, содержащих сведения о пользователе и членстве в группах.
Чтобы взломать защиту, злоумышленнику необходимо добавить дополнительный идентификатор SID к данным авторизации доверяемого домена. Для этого злоумышленник должен иметь права администратора в доверяемом домене, а также обладать определенными техническими знаниями для модификации низкоуровневых структур данных операционной системы, поскольку в Windows нет инструментов для редактирования списка SID.
В Microsoft отметили, что доверяющий домен "слишком доверчив" при проверке данных авторизации в списке SID. Если, например, злоумышленник имеет права администратора в своем домене и доступ только на чтение в другом домене, он может добавить SID, который идентифицирует его как администратора соседнего домена.
Дефект в защите может быть устранен с помощью нового инструмента SID Filtering. После установки исправления идентификаторы SID, не принадлежащие исходному домену, автоматически удаляются из списка авторизации.
В Microsoft предупредили, что установка SID Filtering может дать побочный эффект. Правильные идентификаторы защиты, которые поступили не из исходного домена, также отфильтровываются. Это может, например, вызвать проблемы у пользователей, осуществляющих переход с NT 4.0 на 2000 и использующих утилиту SIDHistory. Утилита SIDHistory позволяет упростить миграцию до того, как для ресурсов будет создан новый список контроля доступа (ACL).
Источник: CNews

