Hunger blogja

Enhanced Mitigation Experience Toolkit (EMET) v3.0

 ( Hunger | 2012. május 15., kedd - 22:38 )

Megjelent a Windowsra elérhető próaktív biztonsági eszköz legújabb verziója. Az ingyenes kiegészítő segítségével meggátolható, vagy megnehezíthető a Windows rendszereken futó alkalmazásokban található biztonsági hibák kihasználása (0day exploit prevenciós megoldások, hardening technikák). Az új verzió kifejezetten a nagyvállalati integráció segítését célozza meg csoportházirend támogatással, védelmi profilok létrehozásának lehetőségével és jelentési képességek funkciójával.

A Microsoft kizárta az RDP PoC szivárogtató MAPP partnert

 ( Hunger | 2012. május 3., csütörtök - 21:14 )

Mivel az MS12-020 RDP hibára kiszivárgott a Microsoft Active Protection Program tagjai egyikétől a belső tesztelésre szánt Proof-of-Concept exploit, ezért a gyártó nyomozásba kezdett, hogy melyik ügyfele sértette meg az NDA-t.

Úgy tűnik, hogy megtalálták a szivárogtató partnert a kínai Hangzhou DPTech Technologies Co., Ltd. személyében.

# Napi-troll^Wtény rovatunkba #2

 ( Hunger | 2012. április 16., hétfő - 12:03 )

Amióta a Cisco tűzfalak Linux kernel alapúak lettek, azóta kétszer annyi memóriára van szükségük.

>:P

<< #1: vissza az előzőhöz

Samba pre-auth remote root vulnerability (CVE-2012-1182)

 ( Hunger | 2012. április 10., kedd - 22:26 )

A Samba csapat kiadta a 3.6.4, 3.5.14 and 3.4.16 verziókat, amelyek javítanak egy biztonsági hibát, amely a korábbi Samba verzióiban authentikáció nélküli (anonymous connection) kódvégrehajtást tesz lehetővé távolról a sambát futtató (root) jogosultságaival.

Rossz nyelvek szerint erre a hibára már 3 éve létezik privát exploit. A gyanút erősíti, hogy most is egy neve elhallgatását kérő jelentette a sebezhetőséget a HP/ZDI-nek.

A "jócég" erőfölénnyel való visszaélése

 ( Hunger | 2012. március 9., péntek - 22:09 )

A Google megzsarolta a fejlesztőket, hogy ha nem váltanak PayPalról, vagy más fizetési módról a Google saját Wallet nevű, drágább szolgáltatására, akkor az alkalmazásaikat eltávolítja az Android Marketről.

http://index.hu/tech/2012/03/09/google-penztarcat_kell_hasznalniuk_a_fejlesztoknek/

Google. Don't be evil, right?

VUPEN 5 perc alatt törte fel a Google Chrome böngészőjét a Pwn2Own versenyen

 ( Hunger | 2012. március 8., csütörtök - 15:50 )

Tavalyi versenyen a Chrome talpon maradt. Ennek az okát hiába írtam le és azt is, hogy ez nem jelent valódi biztonságot a felhasználókra nézve, sokan nem értették meg vagy megpróbálták félremagyarázni a mondanivalómat.

MySQL 0day reloaded

 ( Hunger | 2012. február 24., péntek - 1:09 )

https://lists.immunityinc.com/pipermail/canvas/2012-February/000014.html
https://lists.immunityinc.com/pipermail/dailydave/2012-February/000038.html

Legalább azt lehet tudni most már, hogy a 7 darab(!) MySQL 0day közül az egyik a yaSSL library hibáját használja ki. ;)

http://partners.immunityinc.com/movies/VD-MySQL-5_5_20.mov

Remélem nem a több mint két éves CVE-2009-4484 sebezhetőség nincs még mindig javítva rendesen, amit anno szintén az intevydis publikált, mert az tovább növelné a ciki faktort az egyébként se túl rózsás helyzetben...

Still using Windows? Stop being gay

 ( Hunger | 2012. február 18., szombat - 17:54 )

Justin Bieber mellett a Comic Sans MS fonttal hiteles csak igazán :)

MySQL 0day

 ( Hunger | 2012. február 11., szombat - 13:57 )

Két éve a VulnDiscoban kiadott Firefox 0day nagy port kavart. Sokan el se hitték szokás szerint, hogy létezik, mások egyenesen állították, hogy csak Windows alatt használható ki. A Mozilla később elismerte a hibát, majd sok bénázást követően javította azt, de ez se mentette meg attól, hogy egy másik 0day által döntse le Nils a Firefoxot a Pwn2Own versenyen. Azt követően a ZDI pedig újabb 6 Firefox távoli kódvégrehajtásra alkalmas hibáról adott hírt.

Végre Linus Torvalds elismerte, hogy ugyanazt a játékot űzi, mint a Microsoft

 ( Hunger | 2012. január 26., csütörtök - 9:49 )

Már az LWN is ilyet ír:

"The fix was made by Linus Torvalds and went into the mainline on January 17, though with a commit message that obfuscated the security implications—something that didn't sit well with some."

Évek óta ezt csinálják, többedmagammal ez ellen már sokszor szót is emeltünk miatta, de itt már annyira kilógott a lóláb, hogy nem lehet letagadni vagy félremagyarázni...

Linus Torvalds úgy tűnik elismeri, hogy szándékosan rejtenek el biztonsági hibajavítást ártatlannak látszó commitokba:

gbor-OpenBSD-bugs

 ( Hunger | 2012. január 14., szombat - 18:03 )

Most bukkantam csak rá gbor hibajelentésére az OpenBSD-bugs listán.

Első levele

Második

Kemény! :)

kernel.org pwn3d

 ( Hunger | 2011. augusztus 31., szerda - 22:51 )

A vicc az, hogy egy script kiddie volt (vagy mégrosszabb, egy bot), úgyhogy jól mutatja milyen remekül van védve a kernel.org infrastruktúra és mennyire van biztonságban a Linux kernel forráskódja és a kapcsolódó projektek...

Szerk.: buherator részletesebben ír róla a blogjában.

Biclique cryptanalysis of the full AES

 ( Hunger | 2011. augusztus 20., szombat - 20:27 )

Ugyan a helyi MS szakértőktől már tudjuk, hogy a Microsoft csak egy kufárcég és nem épp az innováció bajnokai, a Microsoft Research meg csak prospektus, de ennek ellenér

Linux Desktop akkor és most

 ( Hunger | 2011. augusztus 19., péntek - 10:33 )

The Linux Foundation a Linux 20. születésnapja alkalmából kiadott "akkor és most" összefoglalójának igényelt kiegészítése:

Western SecurITy #1

 ( Hunger | 2011. augusztus 19., péntek - 1:00 )

A banditák nem tisztelik a Seriff jelvényt, ezért ne annak visszatartó erejére bízzuk a tartományunk biztonságát.

;)

Insecure script van a google.com-on a Google Chrome szerint

 ( Hunger | 2011. augusztus 11., csütörtök - 16:18 )

Pwnie for The PaX Team

 ( Hunger | 2011. augusztus 5., péntek - 22:26 )

:)

Retina display hamarosan az Androidos készülékekben is?

 ( Hunger | 2011. július 25., hétfő - 23:41 )

Ugyan tudjuk, hogy az Apple iPhone 4 Retina display a maga 960x640 felbontásával és 326 ppi pixelsűrűségével elavult és teljesen felesleges, de úgy tűnik hamarosan megjelenhet majd más gyártók kínálatában is.

Google meginnoválja 15 év után a Microsoft Comic Chat avatarokat

 ( Hunger | 2011. július 20., szerda - 20:25 )

Rohadtul elkezdtem röhögni a Google Chrome 14.0.827.0 canary build-ben megjelent új feature kapcsán. A kiválasztható profilképekről egyből az MS Chat jutott eszembe:

MS Chat:

Robert Morris R.I.P.

 ( Hunger | 2011. június 30., csütörtök - 14:44 )

78 éves korában elhunyt Robert Morris, kriptográfus, biztonsági szakértő. Nyugodjon békében.

http://www.nytimes.com/2011/06/30/technology/30morris.html

Kedvenc idézet tőle:

"The three golden rules to ensure computer security are: do not own a computer; do not power it on; and do not use it"

VMware ESXi 4.1 a kvarcjátékon

 ( Hunger | 2011. június 29., szerda - 22:01 )

Ugyan nincs a támogatott processzorok között az alacsony fogyasztású AMD Zacate E-350 Fusion "APU", se a köré épített ASUS Mini-ITX alaplap, de kisebb bütyköléssel feltelepíthető rá a VMware ESXi 4.1:

Quote of the Day

 ( Hunger | 2011. június 24., péntek - 22:37 )

"A PoC-od egyszerűen nem működik. Az nem DoS, hogy 10mp-re megakad a gépem HA megnézem az oldalad."

-dap