ls -1TörténelemHUP adás-vételNépszerű témákNépszerű fórum témákHardverLinux Weekly NewsFreeBSD Project NewsOpenBSD Journal |
BugMegkezdte a Nokia a Lumia 900 javítás terjesztésétA Lumia 900 debütálása után a Nokia közölte, hogy memóriakezelési probléma van a készülék szoftverében, amelynek következében a felhasználóknak internetkapcsolódási problémáik lehetnek. A finn cég képviselője azt ígérte, hogy a szoftveres frissítés április 16. körül elérhető lesz. A Nokia ígéretéhez híven a hétvégén megkezdte a javítás terjesztését. A részletek a Nokia lumia900update oldalán.
»
Kritikus biztonsági hiba a wicd-benA ThreatPost-on jelent meg nemrég egy cikk, amely arról szól(t), hogy a hackerek kedvenc disztribúciójában, a BackTrack Linux-ban kritikus 0day "privilege escalation" sebezhetőség található. A ThreatPost cikke az eredeti felfedező infóira építve született meg. A felfedező exploit-ot is közzétett. A ThreatPost cikk felzúdulást okozott, mert a BackTrack-et vette célba, miközben a hiba több Linux disztribúciót is érint. A hírt többen is átvették. A hiba (CVE-2012-2095) tulajdonképpen nem egy, a BackTrack fejlesztői által írt kódban, hanem több Linux disztró által is szállított wicd (Wireless Interface Connection Daemon) komponensben volt megtalálható. A BackTrack fejlesztői kérdően néztek a "privilege escalation" 0day visszajelzésre, hiszen a BackTrack alapértelmezés szerint root-ként használható - nyitott TCP és UDP portok nélkül -, így értelmezhetetlen számukra a helyi "privilege escalation" root-ról root-ra. A wicd csapat közben javította a problémát egy új kiadásban.
»
libVTE visszagörgetési puffer probléma miatt érzékeny adatok szivároghatnak kiMark Krenz nemrég egy, a libVT 0.21.6-os és újabb verzióiban jelen levő, biztonsági problémát okozó tervezési hiányosságra hívta fel a figyelmet. Mivel a libVTE által implementált virtual terminal widget-et számos terminal emulátor - pl. gnome-terminal, terminator, xfce4-terminal, guake, evilvte, lilyterm, sakura, termit - használja, a probléma érinti ezeket a szoftvereket. A problémás commit-ot 2009. szeptember 7-én követte el Behdad Esfahbod. Krenz 2011. novemberében fedezte fel a fenti videón demonstrált hibát, majd hibabejelentést tett a GNOME Bugzilla-ba. Szintén jelezte a hibát Behdad Esfahbod-nak is, aki nem válaszolt a megkeresésre. Közben kiderült, hogy korábban már Daniel Gillmor felhívta Esfahbod figyelmét erre a gondra, de akkor Esfahbod azt közölte, hogy már nem szándékozik a jövőben fejleszteni a libVT-t. A probléma teljes leírása itt.
»
mempodipper - Linux local root exploit szabadon[ mempodipper | részletek | sebezhető verziók: Linux kernel >=2.6.39 | fix commit ]
»
[Frissítve] Security Advisory 2659883 - workaround ASP.NET DoS elkerüléséhezDave Forstrom, a Microsoft Trustworthy Computing igazgatója az imént egy közleményt tett közzé a MSRC blogon. A lényege az, hogy a Microsoft kiadta a Security Advisory 2659883 figyelmeztetőt, amelyben workaround található egy, az ASP.NET ügyfeleket is érintő, nyilvánosságra hozott problémára. A probléma nem csak a Microsoft termékeket érinti. A Microsoftnak nincs tudomása arról, hogy jelenleg kihasználnák a problémát, amely a .NET Framework minden támogatott verzióját érinti, de mégis azt javasolják minden ügyfelüknek, hogy alkalmazzák a figyelmeztetőben található workaround-ot. A redmondi vállalat dolgozik a javításon. A probléma (DoS) leírása, a támadásra utaló jelek észlelése stb. elolvasható itt. Frissítve: Soron kívüli frissítés érkezik a problémára, várhatóan még ma
»
"Highly Critical" sebezhetőséget fedeztek fel a 64 bites Windows 7-benA lenti üzenet olvasható a Twitter-en. A Secunia szerint egy olyan, eddig javítatlan biztonsági probléma található a 64 bites Microsoft Windows 7 Professional-ben (más verziók is érintettek lehetnek), amelyet a támadó potenciálisan felhasználhat az áldozat rendszerének támadására. A win32k.sys-ben levő hiba sikeres kihasználása rossz esetben lehetővé teheti a támadó számára tetszőleges kód futtatását kernel-mode privilégiumokkal. Jelenleg nincs ismert hatásos megoldás a problémára.
Idézet:
<iframe height='18082563'></iframe> causes a BSoD on win 7 x64 via Safari. Lol!
»
Szöveges üzenettel DoS támadás indítható a Windows Phone 7 telefonok ellenA WinRumors szerint rövid szöveges üzenettel (SMS) újraindulásra kényszeríthetők a Windows Mobile 7.5-öt futtató mobilok. A SMS nem csak újraindulást okoz az áldozat rendszerén, hanem működésképtelenné is teszi a Messaging Hub-ot. Az újraindítás után sem lehet elérni a szolgáltatást. A hírek szerint csak "hard reset" és a telefon teljes törlése segít a problémán. Az "exploitot" több WP 7.5 telefonon is kipróbálták. A hibát jelentették a Microsoft-nak. Javítás egyelőre nincs.
»
Adatlopást lehetővé tevő XSS sebezhetőség a Skype for iOS-benEgy, a Skype iPhone-hoz és iPad-hoz szánt verzióiban jelen levő XSS sebezhetőség kihasználása folytán a támadóknak lehetőségük nyílhat ellopni az áldozat névjegyalbumát. A hibát felfedező biztonsági szakember augusztusban értesítette a Skype-ot a hibáról. Az megerősítette a probléma létezését és azt közölte, hogy dolgozik a javításon. A részletek itt olvashatók.
»
Frissített figyelmeztető jelent meg a CVE-2011-3192 Apache DOS sebezhetőséggel kapcsolatbanA Full Disclosure listán néhány nappal ezelőtt felbukkant egy eszköz, amellyel DOS támadás indítható az összes Apache HTTPD 2.x és 1.3.x szerver ellen. A támadás távolról kivitelezhető és már szerény számú kérés elküldésével is magas CPU, illetve memóriahasználat idézhető elő a megtámadott szerveren. A hírek szerint a hibát aktívan kihasználják. Az alapértelmezett Apache telepítések sebezhetők. A tegnap kiadott frissített figyelmeztető arról számolt be, hogy még nincs sem patch, sem újabb Apache verzió, amely orvosolná a hibát, de a teljes javítás megjelenése 24 órán belül várható. A bejelentés számos tipped ad ahhoz, hogy a javítás megérkeztéig hogyan lehet védekezni a támadás ellen. A részletek a bejelentésben.
»
Adobe Flash Player 0day-re figyelmeztet az AdobeAz Adobe legfrissebb biztonsági figyelmeztetőjében újabb 0day Adobe Flash Player és Adobe Reader, Acrobat X sebezhetőségekre hívja fel a figyelmet. A megadott verziójú Flash Player termékben található biztonsági hiba érinti a Windows, Macintosh, Linux, Solaris és Android operációs rendszereket használókat. A hiba sikeres kihasználásával a rosszindulatú támadó a programot összeomlaszthatja, illetve akár az érintett rendszer feletti irányítást is átveheti.
»
A supernode-ok leállása okozta a Skype szolgáltatáskiesésétA Skype felhasználók nemrég azt észlelhették, hogy probléma van a szolgáltatással. A cég a problémát jelezte a hivatalos Twitter oldalán, majd egy órával azután közölte, hogy a szakemberei folyamatosan dolgoznak a hiba elhárításán. Három órával később egy bejelentés érkezett arról, hogy fokozatosan áll vissza a Skype szolgáltatása a rendes kerékvágásba. Körülbelül egy órával ezelőtt a cég megköszönte a türelmet és közölte, hogy a szolgáltatás hamarosan újra üzemképes lesz. Hogy mi okozta a fél napos üzemzavart, arról részletesebb itt lehet olvasni.
»
Exploit jelent meg a kritikus, javítatlan Internet Explorer sebezhetőségreNovember végén hívta fel a figyelmet WooYun arra, hogy probléma van az IE CSS kezelésével. Egy proof-of-concept exploit is született, de az akkor csak DOS-ra volt elég (összeomlasztotta a böngészőt). Frissítve: Microsoft figyelmeztető, benne az érintett rendszerek pontosabb listájával és a lehetséges workaround megoldásokkal
»
Linux Kernel <= 2.6.37 local privilege escalationDan Rosenberg tegnap egy proof-of-concept helyi privilégium-szint emelésre használható exploitot jelentett be a full disclosure levelezési listán. Az exploit három különböző sebezhetőség (CVE-2010-4258, CVE-2010-3849, CVE-2010-3850) kihasználásával juttathatja root jogokhoz a helyi támadót <= 2.6.37 kernelek támadása esetén. Mindhárom sebezhetőséget Nelson Elhage fedezte fel. Részletek a bejelentésben.
»
Linuxos rescue CD-vel hozza működőképes állapotba az AVG a frissítése által BSOD-ba kergetett Windows gépeketNemrég volt szó arról, hogy a ClamWin rendellenes működésből kifolyólag bekaranténozta a fél Windows-t. Vannak akik azt hiszik, hogy proprietary termék esetén hasonló nem fordulhat elő, pedig dehogynem. Történt már hasonló a múltban is és a napokban is. Az AVG 2011 termék 3292-es frissítése után egyes 64 bites Windows 7-ek nem bootoltak be, kékhalállal leálltak. Az AVG a frissítést azonnal visszavonta, készített egy FAQ-t a kárelhárításhoz és egy videót is, amelyben bemutatja, hogy a katasztrófa után hogyan lehet a linuxos AVG Rescue CD-vel problémát elhárítani:
»
Kritikus 0day Windows kernel sebezhetőségA Prevx arról számolt be, hogy tegnap egy 0day Windows kernel sebezhetőség részleteit publikálták az egyik kínai fórumon. A cég szerint a sebezhetőség súlyos, mert a win32k.sys komponenst érinti. A sebezhetőség kihasználásával a támadó emelheti privilégium-szintjét és kódot futtathat kernel mode privilégiumokkal. A hírek szerint a 32 és 64 bites Windows XP / Vista / 7 operációs rendszerek egyaránt sebezhetők. A Vupen egyik hibajegye állítja, hogy a Windows Server 2008 SP2 is sebezhető. A Microsoft vizsgálja a problémát. A Prevx nem közöl részleteket egyelőre a sebezhetőségről, mert együttműködik Microsoft-tal a megoldáson. A részletek itt és a H Security cikkében.
»
Adatlopást lehetővé tevő Android sebezhetőségThomas Cannon biztonsági szakértő nemrég egy adatlopást lehetővé tevő Android sebezhetőségbe botlott. A sebezhetőség lehetővé teszi rosszindulatú weboldalak számára, hogy azok az SD kártyán tárolt fájlok tartalmához hozzáférjenek.
»
Komoly gondokat okozott a ClamWin a Windows rendszerekbenAz ingyenes, nyílt forrású ClamWin antivírus megoldás fórumában tegnap felbukkant egy téma, amelyben a téma nyitója arra panaszkodott, hogy egy malware keresés után a legtöbb programja használhatatlanná vált hiányzó fájlok miatt. Belenézve a karanténba, azt tapasztalta, hogy abban körülbelül 25 ezer fájl van.
»
Internet Explorer (6, 7, 8) sebezhetőségre figyelemeztet a MicrosoftA Microsoft tegnap egy biztonsági figyelmeztetőt adott ki, amelyben arról értesíti a felhasználókat, hogy böngészőjének 6-os, 7-es és 8-as verzióiban olyan sebezhetőség található, amelyet sikeresen kihasználva a támadó kódot futtathat az áldozat rendszerén. A Microsoft tudatában van annak, hogy a sebezhetőséget korlátozott mértékben kihasználják az interneten. A felsorolt böngészők közül az Internet Explorer 8-ban alapértelmezetten engedélyezve van a DEP a következő operációs rendszereken: Windows XP Service Pack 3, Windows Vista Service Pack 1, Windows Vista Service Pack 2 és Windows 7. A bejelentés szerint a DEP segít olyan támadások ellen, amelyek távoli kódfuttatással járnak. A részletek a figyelmeztetőben. A Secunia "extremely critical" kategóriába sorolta a sebezhetőséget.
»
Kritikus sebezhetőséget javít a ProFTPD új kiadásaA GPL licenc alatt terjesztett ProFTPD fejlesztői a napokban bejelentették az aprólékosan konfigurálható FTP szerver legfrissebb, 1.3.3c verzióját. Érdemes minden felhasználónak frissíteni, mert a kiadás - egyéb mellett - egy kritikus biztonsági hibát javít.
»
Az iOS 4.1 biztonsági hibáját kihasználva telefonálni lehet a lezárt iPhone-okrólHiába vannak lezárva az iOS 4.1-et futtató iPhone-ok, illetéktelenek simán tudnak hívást indítani róluk. Néhány egyszerű mozdulattal ugyanis megkerülhető a beépített védelem. A hiba kihasználásához a lezárt telefonon a "Home" gombot megnyomva, "-> slide to unlock"-ot félrehúzva az "Emergency Call"-t kell kiválasztani. A keypad-on "###"-et (vagy bármilyen fake számot) kell beütni, majd a tárcsázás gomb megnyomása után röviddel lenyomva a kikapcsoló gombot (készülék tetején) hozzáférhetővé válik a telefonkönyv, a keypad.
»
Linux RDS Protocol Local Privilege EscalationDan Rosenberg fedezte fel, hogy a 2.6.30-2.6.36-rc8 kernelek RDS protokoll implementációja olyan sebezhetőséget tartalmaz, amelyet a rosszindulatú helyi támadó kihasználva root privilégiumokhoz juthat. A sebezhetőséget október 13-án fedezték fel. Értesítették a Linux kernel security csapatot, amely azonnal válaszolt.
»
[Frissítve] Local root exploit a 64 bites Linux kernel 32 bites emulációjának sebezhetőségére (újra)2007 őszén egy exploit látott napvilágot a 2.4-es és a 2.6-os kernelekhez. Az exploit a 64 bites kernelek 32 bites emulációjának sebezhetőségét használta ki. A sebezhetőséget eredetileg a 2009-ben repülőbalesetben elhunyt, ismert lengyel kernelhacker, Wojciech "Cliph" Purczyński fedezte fel. Az exploit sikeres használata esetén a helyi támadó root jogokhoz juthatott. A hibát a kernelfejlesztők kijavították 2007-ben a 2.6.22.7-es kernelben.
»
Ismét kritikus Adobe Flash Player sebezhetőségre figyelmeztet az AdobeAz Adobe tegnap közölt egy biztonsági figyelmeztetőt, amelyben arra hívja fel a figyelmet, hogy a 10.1.82.76-os és korábbi verziójú windowsos, linuxos, solarisos, Mac-es Adobe Flash Player-ek kritikus sebezhetőségben szenvednek. Szintén sebezhető a 10.1.92.10-es Flash Player for Android is. A sebezhetőség ráadásul érinti az Adobe Reader egyes verzióit is. A sebezhetőség összeomláshoz vezethet és magában hordozza a lehetőségét annak, hogy a rosszindulatú támadó átvegye az irányítást az áldozat rendszere felett. Jelentések érkeztek a gyártóhoz arról, hogy a windowsos verzió ellen aktív támadások vannak folyamatban. Az Adobe jelezte, hogy már dolgozik a problémán, de javítás két hétnél korábban nem nagyon várható. A részletek itt olvashatók.
»
Te szoktál bugreportot küldeni, ha hibát találsz nyílt forrású szoftverekben?Nem, még sosem küldtem be semmilyen bugreportot, majd úgyis beküldik helyettem 25% (151 szavazat) Küldtem már be bugreportot, de aztán 1-2 alkalom után letettem róla, mert nem volt haszna 23% (139 szavazat) Csak ha olyan hibával találkozom, amit az átlaguser valószínűleg soha nem fog észrevenni/átállítani, akkor jelentek be bugot 16% (95 szavazat) Jelenleg egy projektnek rendszeresen küldök be bugokat 7% (40 szavazat) Jelenleg több projektnek is rendszeresen küldök be bugokat 13% (79 szavazat) Hivatalos/félhivatalos tesztelő vagyok, egy/több szoftverből direkt a bugreportok miatt használom akár a prealpha ágat 2% (11 szavazat) Nem használok nyílt forrású szoftvereket, vagy amelyiket használom, azt én is fejlesztem 1% (6 szavazat) Egyéb, leírom hozzászólásban 14% (83 szavazat) Összes szavazat: 604
»
Veszélyes, adatlopást lehetővé tevő, javítatlan IE8 bugra figyelmeztet a Google biztonsági szakértőjeChris Evans, Google egyik biztonsági szakértője a full disclosure levelezési lista nyilvánosságához fordult egy eddig még javítatlan Internet Explorer 8 buggal kapcsolatban. Levele szerint azért tette ezt, mert eddig sikertelenül próbálta rávenni a Microsoft-ot a hiba javítására. A biztonsági problémára egy PoC-t is publikált. Az Internet Explorer 8-ban jelenlevő bugot kihasználva a weben keresztül támadást intéző képes lehet az IE felhasználók 3rd party oldalahoz tartozó authentikált session-jeit eltéríteni (például egy tetszőleges weboldal ráveheti a felhasználót, hogy az postázzon ki egy tweet-et a Twitter-re). Chris szerint bizonyítékok vannak arra, hogy a Microsoft 2008 óta tud a hibáról, de javítani azt még nem javította.
»
|
KeresésNavigációBelépésHupWikiÁllásajánlatokHWSWFriss blogbejegyzésekHUP napi hírlevélLegfrissebb HUP videókLegfrissebb HUP képekLegfrissebb HUP dokumentumokSzavazásMit tudsz a B-tree struktúráról? Részletekbe menően ismerem a felépítését, funkcióját, határait és felhasználását. 10% Kevésbé ismerem, mint az első pontban, de hozzá tudok szólni a témához. 18% Használom, de nem ismerem minden részletét. 4% Hallottam már róla, minimális mértékben ismerem. 27% Egyáltalán nem ismerem. 34% Csak az eredmény érdekel. 7% Összes szavazat: 568
Új felhasználók
InformációKövess minket!Partnerünk |
Friss hozzászólások
4 perc 5 másodperc
5 perc 30 másodperc
5 perc 34 másodperc
5 perc 45 másodperc
11 perc 46 másodperc
20 perc 53 másodperc
22 perc 2 másodperc
22 perc 56 másodperc
23 perc 3 másodperc
34 perc 42 másodperc