Bug

Spammelhető és adathalászható az iPhone

Címkék

Aviv Raff izraeli biztonsági szakértő - amellett, hogy boldog új évet kívánt - két általa már régóta ismert iPhone biztonsági problémára hívja fel a figyelmet blogjában. Először júliusban írt a problémákról, de akkor a technikai részleteket visszatartotta. Értesítette az Apple-t, de az nem igazán foglalkozott a javítással. Mivel a gyártó a füle botját sem mozdította, viszont az értesítés óta már három kiadást (v2.0.1, v2.02, v2.1) is megért az iPhone firmware javítás nélkül, most közölte a részleteket. A szakértő szerint a problémák triviálisak és egyszerűen javíthatók lennének az Apple részéről. A részletek itt.

"Komoly sebezhetőség a phpMyAdmin-ban"

Címkék

phpMyAdmin-t üzemeltetőknek érdemes figyelmet fordítani a stuffra, mert kiderült, hogy a népszerű MySQL matató eszköz összes verziója olyan sebezhetőségben szenved, amelyet rosszindulatú támadónak kódfuttatására adhat lehetőséget. A phpMyAdmin fejlesztők a hibát súlyosnak ítélik és javasolják a mielőbbi frissítést a nemrég kiadott 2.11.9.1-es vagy 3.0.0-rc2-es verziók valamelyikére. A részletek itt.

Kékhalált okozhat az iTunes 8 Windows Vista-n

Címkék

iPod vagy iPhone készülékek csatlakoztatásakor "kékhalált" okozhat a kedden kiadott iTunes 8 Windows Vista operációs rendszereken. A problémát nem sokkal azután vetették fel felhasználók az Apple Support fórumban, miután az iTunes 8-as verziója napvilágot látott kedden az Apple "Let's Rock" rendezvénye alatt. Az Apple egy "iTunes 8: If Windows Vista displays a blue screen error message when connecting iPhone or iPod" bejegyzést hozott létre azok segítendő azokat, akik belefutottak ebbe a problémába.

Nem csak a Gmail-t érinti a HTTPS Cookie Hijacking probléma

Címkék

Mike Perry a Slashdot-on arra figyelmeztetett, hogy 30 nap telt el a DEFCON-on tartott HTTPS cookie hijacking témájú előadása óta, így itt az ideje, hogy szélesebb körben is elérhetővé tegye a CookieMonster névre hallgató "hacking tool"-t (readme first), amely kihasználhatja az érintett oldalak sebezhetőségét. Ahogy Mike írja, sem a támadás, sem az eszköz nem Gmail specifikus. Nem csak a Gmail szenved ebben a sebezhetőségben, hanem számos másik site is. Mike felajánlotta az SSL oldalakat üzemeltetőknek az eszközt. Aki ilyen oldalt üzemeltet, az egy "CookieMonster" tárgyú levélben kérheti az eszközt Mike-tól. A részletek itt olvashatók.

Postfix sebezhetőség(ek)

Címkék

A népszerű Postfix MTA-val kapcsolatban adott ki biztonsági figyelmeztetőt ma a SUSE, és Wietse Venema vezető fejlesztő. A figyelmeztető(k) szerint a Postfix a beállításától függően újabb Linux, IRIX és Solaris rendszereken sebezhető lehet. A hibákat a SUSE Security-Team fedezte fel kódauditálás közben.

Komoly VMware bug miatt leállhatnak a virtuális gépeink

Címkék

"All your VM's are belong to us" című blogbejegyzésében figyelmeztet minket Matthew Marlowe arra, hogy a mai naptól kezdve egy bug folytán a VMware ESX 3.5U2-n hostolt virtuális gépek leállítás után nem hajlandóak elindulni. Úgy tűnik, hogy valami bug van a VMware licencekezelő kódjában. A VMware vizsgálja a problémát és javítást ígér. Addig is, amíg a cég elkészül a javítással, ideiglenesen meg lehet kerülni a problémát az NTP szolgáltatás leállításával és a dátum kézzel történő visszaállításával. A futó virtuális gépek addig nem érintettek, amíg futnak, így kerülendő a leállításuk. A hibajegy szerint holnapra várható a javítás. A témában hosszú szál indult a VMware közösségi oldalán. Matthew blogbejegyzése itt olvasható.

Frissítve: Dan Kaminsky nagyszámú DNS implementációt érintő, kritikus problémát fedezett fel

Címkék

Dan Kaminsky olyan problémát fedezett fel a DNS dizájnjában, amely "cache poisoning" típusú támadásra adhat alkalmat. A hibáról a US-CERT a Vulnerability Note VU#800113 bejegyzésben tesz említést, miközben az érintett gyártók a javított DNS szoftverek koordinált kiadására készülnek (illetve mivel a bejelentés tegnapi, már meg is kezdhették). A szakember a hibát az év korábbi szakaszában fedezte fel és azóta nagyszámú gyártóval együttműködve készült a javított programok egyidejű, összehangolt kiadására. A probléma nem csak a szervereket, hanem a klienseket is érinti. "A probléma rendkívül komoly, az összes DNS szervert javítani kellene, amilyen gyorsan csak lehetséges. [...] a probléma magával a DNS protokollal van, nem meghatározott implementációval. A jó hír, hogy ez egy olyan igazán szokatlan helyzet, mikoris a javítás nem fedi fel azonnal a sebezhetőséget és a visszafejtés közvetlenül nem lehetséges."

Frissítve: az eddigi ismeretek alapján érintett DNS megoldások listája megtalálható itt.

"Még több ok, hogy kerüljük az Internet Explorer használatát"

Címkék

A C|Net Security rovatában értekezik Michael Horowitz az Internet Explorer aktuális sebezhetőségeiről. Június 26-án a ZDNet-es Ryan Naraine írt egy új 0day IE bugról. Nem sokkal később jelezte, hogy a "rossz fiúk" már ki is használják a sebezhetőséget. A bug a Vulnerability Note VU#516627 id alatt fut a US-CERT adatbázisában. Aviv Raff készített egy proof-of-concept kódot, amely azt demózza, ahogy a Google oldala be van injektálva a Microsoft Windows Update oldalába:

Kritikus, kódfuttatásra alkalmat adó hibát találtak a Firefox-ban

Címkék

Nem sokkal a Firefox 3 hivatalos bejelentése után közölte a 3com érdekeltségébe tartozó, IPS-ek gyártására szakosodott TippingPoint, hogy a Zero Day Initiative kezdeményezésének birtokába került egy olyan, a Firefox 3-at érintő kritikus sebezhetőség leírása, amelynek sikeres kihasználása távoli kódfuttatásra adhat lehetőséget a rosszindulatú támadó számára. A sebezhetőség a hírek szerint érinti a korábbi (2.x) Firefox verziókat is.