Huncraft blogja

"As a matter of fact, these bugs were only exploitable because we are open source"

Aki követi az eseményeket, az tudhatja, hogy a reddit-et pár napja csúnyán megszívatták azzal, hogy egy XSS sebezhetőség révén lényegében szét spammelték az egész hóbelebancot.. Most a Redit publikált a blogjában egy kisebb közleményt, amelyben a topic-ban is említett bejegyzés található:
http://blog.reddit.com/2009/09/we-had-some-bugs-and-it-hurt-us.html

Nem írom le, hogy nekem most erről mi a véleményem, viszont kíváncsi vagyok a tiétekre: szerintetek az open source security szempontból előny, avagy sem, ennek az esetnek a fényében?

Firefox Security - höö???

ZDNet-et olvasni néha hasznos tud lenni.. A most olvasott cikk meg pláne.. A cikk nem másról szól mint, hogy megjelent egy Adobe Flash Playernek önmagát kiadó kiterjesztés, amely most még csak a google keresés adatait gyűjtögeti, illetve a netes szokásainkat hajlamos monitorozni, de hosszútávon ez eléggé más fordulatot is vehet majd, így mindenképpen figyelni kell az ezekben rejlő lehetőségekre.. És innentől fogva figyelni magára a Firefox biztonságára is.. Mert hiába van, hogy alapból a Firefox se szeret nem aláírt kiterjesztéseket felrakni, attól még a hülye user ugyan úgy rákattint az aláíratlan kiterjesztés telepítésére, mint egy Internet Explorer-es ActiveX kiterjesztésre.. Ami eddig VB script volt mostantól JScript lesz :))

r00t-y0u.org - Amikor a fagyi visszanyal

Elég érdekes dolgok történnek mostanság a netes világban helyenként.. Nem tudom, hogy most a full disclosure ellen tart még midnig a tiltakozás 1-2 meglehetősen jól képzett embernek köszönhetően, vagy sem, mindenesetre a különböző - script kiddiek által kedvelt - oldalak ellen elég aktívan folyik egyfajta gyomlálós akció.. Így volt ez a r00t-y0u.org-al is, amikor is kicsit több mint egy hete deface-elték a teljes oldalt.. Akkor valószínű elég sok script kiddie-nek a szája lefelé görbül.. Viszont arra kíváncsi lennék személyesen is, hogy milyen arcot vágtak, amikor tegnap megtudták, hogy régi kedvenc oldaluk nem is volt olyan kellemes hely, mint azt annyira gondolták, ugyan is mint kiderült a rendőrség által használt egyik honeypot-ra sikerült tagságot nyerniük ( összesen kb 5000-en ). Az már tényleg csak hab a tortán, hogy ezt az oldalt megint mások szétcincálták.

Terry Pratchett - The HogFather

Na egy kis ingyen reklám :)
Nem tudom ki, hogy van vele, de nekem iszonyatosan de tetszik a címben szereplő alkotás :) Főleg azért, mert én úgy vagyok benne, hogy ha egy műben találok valami olyat, ami igazán megfog, akkor az már bőven megérte, hogy megismerjem az adott művet.. Itt sem történt ez másként :) Nyomban ki is emelnék ízelítőnek belőle 2 kis részletet, amely engem eléggé megfogott:

- Azt mondod, hogy az emberek fantáziája segít elviselni az életet?
- NEM. AZ EMBEREK A FANTÁZIÁJUKTÓL EMBEREK. EZÉRT TALÁLKOZIK BENNÜK A BUKOTT ANGYAL ÉS A FELTÖREKVŐ MAJOM.
- A Fogtündérekkel? És Kan Apóval?
- IGEN. EZ A GYAKORLÁS. KEZDÉSKÉPPEN EL KELL HINNI A KIS HAZUGSÁGOKAT.
- Hogy aztán elhihessük a nagyokat?
- IGEN. IGEN. IGAZSÁG, KEGYELEM, KÖTELESSÉG, ILYESMIT.
- Azok teljesen más dolgok.
- GONDOLOD? AKKOR VEDD AZ UNIVERZUMOT, ŐRÖLD A LEGFINOMABB PORRÁ, SZITÁLD ÁT A LEGFINOMABB SZITÁN,ÉS MUTASS NEKEM EGYETLEN ATOMNYI IGAZSÁGOT, EGYETLEN MOLEKULÁNYI KEGYELMET. ÉS MÉGIS... ÚGY VISELKEDTEK, MINTHA LENNE EGY IDEÁLIS REND A VILÁGBAN. MINTHA AZ UNIVERZUMBAN LENNE EGY ÁLTALÁNOS JÓ, MELYNEK FÉNYÉBEN MINDEN MEGÍTÉLHETŐ.
- De az embereknek ezt hinniük kell. Mire akarsz kilyukadni?
- HINNI KELL AZOKBAN A DOLGOKBAN, AMIK NEM IGAZAK. KÜLÖNBEN HOGYAN LEHETNÉNEK AZZÁ?

Xscreensaver vulnerability

Nem láttam, hogy valaki írt volna róla, szóval gondoltam szólok:
A jelek szerint a 5.01 és annál alacsonyabb verziójú Xscreensaver programban egy kisebb fajta információ szivárgás található, mivel a program nem ellenőrrzi le, hogy ~/.xscreensaver pontosan milyen állapotban is van.. Ha erre valaki egy symlinket rak, mondjuk egy root által használt file-ra, akkor az Xscreensave képes infót kiszivárogtatni mivel root jogkörrel fut..

POC: http://isowarez.de/xscreensaver.txt

Bővebb leírás a hibáról: http://xorl.wordpress.com/2009/07/15/xscreensaver-xscreensaver-informat…

milw0rm.com - closed?

"Well, this is my goodbye header for milw0rm.
I wish I had the time I did in the past to post exploits, I just don't :(.
For the past 3 months I have actually done a pretty crappy job of getting peoples work out fast enough to be proud of, 0 to 72 hours (taking off weekends) isn't fair to the authors on this site.
I appreciate and thank everyone for their support in the past.
Be safe, /str0ke"

Július 2 óta nem érkezett semmi új :( Kár lenne, ha tényleg vége lenne..

AIX - Dependency Hell

Igen.. Ilyen is van.. Héten egy AIX 5.2-5.3-as Alternate install-al egybekötött migrációval foglalkoztam, ahol is az rsct subsystem, és annak függőségei eléggé makacsok voltak. A történek kb ott kezdődik, hogy az alternate install lefutott, és mivel semmi sem tökéletes, így az új rendszert bebootolva az fogadott, hogy hát 1-2 fileset-et nem bírt a drágája átmigrálni 5.3ra.. Uccu neki, ilyenkor nincs mit tenni, neki kell állni kézzel javítani.
Az egyik ilyen makacskodó állat volt az rsct.basic.. Tekintve, hogy az installer se tudta átdobni az 5.3-as AIX-nek szükséges levelre(2.4.x.y), így én se csodálkoztam amikor ezt így nekem se akarta.. Akkor hát nem volt más, előre, induljon a dózer.

Vmware Server 2.x + linux kernel 2.6.29.x

Egy elég kellemetlen bibibe botlottam bele, miután felpakoltam a 2.6.29-es kernelt a gépre, mégpedig, hogy a vmware server nem nagyon szeret fordulni, mert mint kiderült az init_mm modul exportja nélkül ő csak félkarú óriás ( se ), így hát a google kalandos útjaira vándorolva sikerült meglelni a megoldást:

Első körben másszunk át a vmware source mappájába, és ami eddig ott volt azt biztos ami biztos mentsük le
cd /usr/lib/vmware/modules/source
mkdir oldsources
mv *.tar oldsources/

Aztán töltsük le a 2.6.29-el kompatibilis modulokat a source mappába:
cd /usr/lib/vmware/modules/source
wget http://www.saarlinux.de/blog/wp-content/uploads/2009/03/vmware-server-m…

Magunk alatt vágni a fát ősi magyar szokás..

Íme egy kis történet az agyon optimalizált megoldásokról, és hogy azok mennyire de nem hordozhatóak :)

Alap sztori: Volt nékem egy Gigabyte Ga-m55plus-s3g alaplapom.. Büszkén használtam, szerettem, és az alatta futó linuxot kényem-kedvem szerint alakítottam.. Ez kb annyit takart, hogy az összes eszköz RAID 1-ben volt, és bizonyos RAID tömbön belül még LVM is ( /home legfőképp ). Ámde mivelhogy a legtöbb disztró kernel nem szereti, ha LVM+RAID párosunk is van bootoláskor ( meg amúgy se szeret az ember disztró kernellel járkálni ), így gondoltam fogom magam, és fordítok rá kernelt, amit anno kb 2,5 éve sikeresen meg is tettem.. Egészen a múlt hétig szép és jó is volt minden...

Windows 7 - első tapasztalatok

Nah.. a nagy Windows 7 mánia átragadt rám is, így gondoltam adok egy próbányi esélyt az MS új operációs rendszerének egy virtuális környezeten belül.

Tapasztalatok:
Az egész hóbelebanc ISO-ról kb fél óra alatt feltelepül, további negyed óra kelett az alap progik beszerzésére, és azok telepítésére ( kapott egy Comodo-t a drágája, meg egy Vmware Tools-t, hogy hálózatot is lásson már szegényke ( megjegyzem gond nélkül feltelepült ) ) az update-eken felül. Ezek után a VM már használható állapotban is volt.
Érdekes, hogy a minimal requirement-nél 16 GB tárhelyet kérnek a Windows 7nek, és minimum 1 GB memóriát.. Hát én úgy gondoltam, hogy ez valszeg csak egy használt rendszerhez kell, így smucig voltam, és csak 8 GB tárhelyet kapott, és csak 768 MB memóriát.. Mindenesetre erre is szépen felkúszott, és meglepően gyorsan is működik ( plusz telepítés után még szolid 1 GB-om is maradt, tehát az a 16 GB már tényleg elég durva szerintem.. Ha saccolni akarnék, akkor azt mondanám, hogy olyan 10 GB hely kell a komplett rendszernek, és a többi dolgokat meg egy másik particióra tessék pakolni, tetszés szerint méretezve. ).
Ahogy nézem a Vista-ból elég sok mindent ( főként a GUI egy elég jelentős részét ) átemeltek, illetve nem nagyon jött szembe egetverően új funkció, így nem csodálom, hogy sokan csak egy továbbfejlesztett Vista-t látnak benne. Amit észrevettem, hogy 1-2 dolgot átvariáltak ( taskbar, start menu, 1-2 beállítás más helyre került, ), illetve megjelent a Notification Area, ami azt hivatott ellátni, hogy a fontos dolgokról értesítse a usert ( normál usereknek ez még lehet hasznos is lehet, engem speciel idegesített :)) Az Aero-t Vmware alatt nem nagyon tudtam tesztelni, mert a 3D nem nagyon játszott ( azon a performance table-n eléggé le is húzta a grafikát épp ez miatt 1.0-ra :)).
Ami még említésre méltó, az a beépített Backup lehetőség ( ez mintha Vista-ban nem lett volna, de javítsatok ki, ha tévedek ), Bitlocker ( ez már Vista-ban is volt ), DX11 ( mintha már ez is lett volna Vista alatt is ), illetve hangfelismerés ( ebben nemtom volt e Vista alatt, de mintha lett volna ).. Sajna utóbbit nem volt lehetőségem tesztelni mikrofon hiányában.
Driverek terén a drágája ahogy nézem eléggé fel van vértezve, de a régi HW-kre állítólag kehés, így régi gépet birtoklók óvatosan ismerkedjenek csak vele. Egyedül a hálókártyát nem akarta látni, de ezen a Vmware tools gyorsan segített.
További újdonságként még bejött 1-2 security fícsőr, mint Biometrikus azonosítás, DNS-SEC, illetve a már beharangozott DirectAccess, hogy szegény embereknek fele annyira se kelljen érteniük a VPN-hez, mint eddig.
A paint kapott egy kis ráncfelvarrást, de tudásban nem nagyon különbözik az elődöktől.Notepad ugyan olyan fapados, wordpad szintén ráncfelvarott :) Játékokból most is akad 1-2 ( a sakk progi még mindig irtó hülye a legnehezebb fokozaton is, de legalább az ampasztot ismeri )

PPO - IQ teszt - szivatnak, anyám STOP?!

Ma kaptam kedves kis hír-levelet PPO-tól, amiben az alábbi állt:

"Az IQ bajnokság egy játék, az IQ tesztet kitöltő és azon belül személyes kiértékelést kérő felhasználók között. A játékban keressük az IQ bajnokot, aki nem más, mint a legmagasabb pontszámot a legrövidebb idő alatt elérő játékos."

Na mondom éljen.. Végre egy másik IQ teszt, meg még nyerni is lehet vele, hát próbáljuk ki.. Egészen lelkes is voltam ( meg volt 1 pár jó teszt is ), amíg a végéhez érve az alábbi szöveg nem fogadott:

"Az IQ bajnokság egy játék, az IQ tesztet kitöltő és azon belül személyes kiértékelést kérő felhasználók között. A játékban keressük az IQ bajnokot, aki nem más, mint a legmagasabb pontszámot a legrövidebb idő alatt elérő játékos.
A személyes kiértékelés elkészítésének költsége: 980 Ft "

linux-firewall.org - tapasztalatok

Noh.. Ígéretemhez híven nekiálltam kicsit foglalkozni ezzel is ( ez tűnt a legkönnyebbnek, meg ha ajánlanom kell egy másik 1 bites usernek, akkor reménykedtem benne, hogy ezt egyszerűbb lesz majd elmagyarázni neki, mint egy nem grafikus eszközt ). Amúgy is régóta idegesít, hogy ezt a funkciót nem tudtam megvalósítani, így hát adtam neki egy kis esélyt :)

Telepítés:
A hivatalos oldalon ( http://www.linux-firewall.org/ ) kirakott telepítési útmutató ahogy nézem kicsit már elavult ( debian lenny alól próbáltam ). Először is a telepítési útmutató több ponton is vérzik. Első körben fel kéne vennünk egy új repository-t, amihez viszont kulcsot nagyon nem mellékelnek, így persze, hogy a rendszer el se fogadja.. Aztán ahogy utánanéztem, hogy milyen csomagokat akar onnan leszedni észrevettem, hogy ezek amúgy is benne vannak a lenny-s tárolókban, tehát gond nélkül telepíthetőek bármiféle külön repository nélkül.. Ez után a hozzáadott csomagot is gond nélkül lehet dpkg-vel telepíteni

Albérlet kerestetik

Nah.. Ismét jól kifogtam... Ismét tűzoltás, ismét ismerősnél.. .. Na nem az amire gondoltok => Nem gépszerelés vagy hasonló.. Szitu a következő: Ismerősöm egy ideje együtt lakik egy albérlő társával, és már egy ideje tervezik, hogy elköltöznek.. Eddig totál normális szitu.. Meg is volt beszélve a mostani főbérlővel, hogy Február elsejéig maradnak, aztán huss, addigra meg keresnek egy másik albérletet ( állítólag a főbérlő volt problémás, de inkább nem mentem bele a dologba ). Csak aztán most jött Murphy, és ismét megkeverte a paklit => A másik albérlő kitalálta, hogy ő inkább a mostani pasijával költözik össze, a másikat meg magára hagyja.. Ez nem is lenne gond, ha az elmúlt 3 hónapban nem 2 lakásos albérleteket kerestek volna.. De sajna így volt.. És mint tudjuk az albérlet kiadások nem olyanok, hogy "köv héttől beköltözhető"-ek..
Na tehát.. Aki ne adj isten tud egy kiadó szobát 1 hölgyemény részére (perverzek sicc :)) Budapesten, minél hamarabbi beköltözési lehetőséggel ( Februárban nem reménykedek, de ha valaki tud ilyet, és össze is lehet hozni, annak garantált a rekesz sör :)) annak nagyon hálás tudnék lenni ( hogy tétje is legyen a dolognak van egy 20 MB-os Seagate merevlemezem még a régi időkből a szoba kézre kerítőjének részére :))), ismerősöm meg főként :))

Google - XSS fixed

Nem nagyon láttam a magyar sajtóban a hírt, így úgy véltem, hogy ha már itt járok meg is osztom veletek ( hiába bő 1 hetes a hír ) - A google végre javította a beléptetési oldalán található egyik XSS hibáját, ráadásúl ahogy nézem viszonylag gyorsan megoldották a problémát, tekintve, hogy a hiba Októberben látott napvilágot. A hiba az alábbi kóddal volt elérhető :

https://www.google.com/accounts/ServiceLogin?service=websiteoptimizer&h…
%22%3E%3C/title%3E%3Cscript%3Ealert(1337)%3C/script%3E%3E%3Cmarquee%3E%3Ch1%3
EXSS%20by%20Xylitol%3C/h1%3E%3C/marquee%3En&continue=https%3A%2F%2Fwww.google
.com%2Fanalytics%2Fsiteopt%2F%3Fet%3Dreset%26hl%3Den&utm_source=services&utm_
medium=redirect&utm_campaign=standalone

Hacktivity 2008 - „Reloaded” ?

Noh ezt is túléltük.. Volt jó pár jó brainstorming, nem 1 jó előadás, meg egy (szerintem) múlt évihez képest színvonalasabb „biztonságtechnikai konferencia” (az idézőjel csak azért, mert azért még szerintem fejlődni kéne, hogy én személy szerint ezt a jelzőt teljes bizonysággal rá merjem húzni, de ez nem csak a konferencia/szervezőség hibája megérzésem szerint). Nem kívánok most belemenni, hogy milyen programok voltak, és mit tudhattunk meg, helyette inkább igyekszem 1-2 megfigyeléssel élni, hátha az még hasznosabb is lesz ( meg a többiről úgy is lehet majd máshol is olvasni szerintem, úgyhogy aki erről akar informálódni keresse meg az ezzel foglalkozó blogo(ka)t ), főleg ha már Krasznay Csaba olyan lelkesen megkérte erre a közönséget, hogy feedbackeljen :)

Chrome Security

Na most jön egy kis -teljesen önkéntes alapú - ingyen reklám, szóval aki nem szereti az ne is olvassa tovább ( az se aki olvas buhera blogot :))

Na szóval.. A már fent említett buhera blogon megjelent egy írás amely a Google új böngészőjét mutatja be, majd egy elég szép szál indult a security témakörben eleinte magáról a programról, majd elég szépen átcsapott "Hogyan is működnek az exploitok" illetve "Milyen védelem is van amit meg kell kerülni" megbeszélésbe, nem egy érvet felsorakoztatva, és kitárgyalva mind Windows, mind linux oldalról. Úgy érzem - és ezért is osztom most ezt meg azok számára akik nem olvasták még - hogy az ott leírt tudás elég mély, és elég jól leírt ahhoz, hogy tanulni lehessen belőle bárkinek aki nem mozog eléggé a security témában.

uTorrent WebUI sebezhetőség

Nem nagy dolog, de gondoltam megosztom az itt lévő közönséggel :)

Forrás

Lényegében arról van szó, hogy bizonyos kritériumok között ( ezek mind az uTorrent-ben beállítható kritériumok ) sikeresen átvehető a gép irányítása 1-2 szép progival, illetve javascript kóddal ( XSS pedig mindenhol van! :))

A dolog szépsége, hogy egyes emberek veszik az időt arra, hogy olyan piti progikban is bugokat találjanak, amiket az ember ugyan használ, de nem nagyon tart fontosnak ( pl nslookup :D )

2008 - Nyári AnimeCON - Győr

Na kicsit offtopic, de azért leírom, hátha volt még valaki ma rajtam kívül is :)))

Na szóval ezt is megéltem, kis baki után sikerült is leérni ( ellopták a vonat felső vezetékét.. ) és személy szerint egész jól is éreztem magam :)) A Cosplay-esekről inkább nem nagyon nyilatkoznék, az AMV-sekről sajna lemaradtam, viszont legalább jól kitáncpadoztam magam :) Az árusok nem mondom, hogy hű de sokan voltak, így sok mindent nem is vettem ( A Battle Royale-t persze hiába kerestem, mert csak a manga volt kint.. ). Sok emberrel beszélgettem, sikerült 1-2 új ismerőst is szerezni :) Szóval az összkép lényegében annyira nem negatív :) ( úgy is inkább a társaság miatt érdemes az ilyenre járni, mintsem annyira a programok miatt szerintem )

SSL Cert. probléma - tanulságos

A történetet egyáltalán nem én követtem el, sőt én is csak ma olvastam róla, ám úgy érzem, hogy ennek spec terjednie kell, mivel a cikk végén lévő listán valóban elég sok érintett oldal van, ami valószínű nem szeretné ha a fél világ rajta röhögne.

A cikk itt érhető el: http://as.hu/blog/2008/06/28/1316

Köszönet Buhera-nak a Blogjában közzétett információért

Firefox addon - trojan included

Dióhéjban: A vietnámi nyelvi csomagot használó firefox userek kellemetlenül érezhetik magukat, ugyan is a csomag készítőjének gépe állítólag vírusos volt, és így az a furcsaság fordult elő, hogy az elkészült Firefox csomag is tartalmazta a vírust, ami viszont a Mozilla víruskergetője se fogott meg ( mivel hogy fél év (!) alatt a víruskergetőt gyártó cég elfelejtette a Xorer trójai szignatúráját beletenni a vírus adatbázisba )..

Tehát aki ezt használta bármilyen indokból az most kicsit nézzen körül a gépén..

A teljes cikk itt megtalálható