Обзор
высоких технологий в области защиты и взлома
Новости:
X-Force:
хакеры отовариваются с большой скидкой
В системах сетевой
торговли имеется серьезная "дыра", которая
позволяет хакерам не просто ломать web-сайты, но и
извлекать из взломов пользу - например, делать
себе скидки при покупке товаров через Интернет.
Об это сообщила служба X-Force компании ISS (Internet Security
Systems).
Согласно X-Force, дыра
содержится в 11 приложениях так называемых
"корзин покупателя". Это специальные
программы, позволяющие посетителям электронных
магазинов записывать на свой счет определенные
товары. HTML-формы данных программ содержат ряд
скрытых полей, где записывается некоторая
информация о товарах (название, вес, цена и т.п.).
Эти данные не вводятся пользователем, а
автоматически подставляются с помощью
CGI-скрипта, когда посетитель электронного
магазина кликает на название товара, добавляя
его в свою корзину.
Однако оказывается, что
эти данные (например, цену) можно легко
подправить "вручную". В программах, о
которых сообщает X-Force, не предусмотрено
изменение этих параметров на стороне
пользователя - поэтому не предусмотрена и
проверка на этот счет. Не нужно быть даже хакером,
чтобы подправить цену в форме перед отправкой - и
тогда товар будет добавлен в корзину "со
скидкой". Аналогично можно сделать себе скидку
в случае, если параметры покупки указываются в
URL-адресе товара - тогда нужно просто подправить
цену в этом адресе.
Поскольку сделки часто
происходят в "реальном времени" (после
передачи на сайт номера кредитной карточки
покупка считается состоявшейся), электронные
магазины могут быстро разориться на таких
"дырах". Как сообщил директор X-Force Крис
Роланд, пока ни один web-магазин не заявил в ISS о
том, что был подвергнут ограблению таким
способом. Однако, как считает Роланд, если дыра
существует - ею уже наверняка пользуются.
"Просто такие трюки нелегко отследить",
считает специалист.
Напомним также, что
буквально неделю назад аналогичную дыру в
"корзине покупателя" случайно обнаружил
один из клиентов крупного онлайнового магазина
Outpost.com. Он решил выяснить, что случится, если
URL-адресе его "корзины", поменять цифры
номера заказа, то есть попробовать попасть в
"корзину" другого покупателя. Оказалось, что
это возможно - измененный адрес привел его на
эккаунт другого пользователя Outpost.com, где
содержалась различная приватная информация. Как
выяснилось теперь, тем же способом можно не
только подглядывать в чужие "корзины", но и
наполнять свою товарами по сниженным ценам.
Российские
антивирусы Doctor Web, SpIDer Guard и ADinf получили
сертификат Минобороны РФ
Компания ЗАО
"ДиалогНаука" получила от Министерства
обороны Российской Федерации Сертификат
соответствия на отечественные антивирусные
программы сканер Doctor Web, сторож SpIDer Guard и ревизор
ADinf, предназначенные для защиты от компьютерных
вирусов и контроля состояния файловой системы.
Сертификация
проводилась по Системе сертификации средств
защиты информации Министерства обороны по
требованиям безопасности информации.
Антивирусные программы прошли все
сертификационные испытания в части соответствия
реальных и декларируемых функциональных
возможностей, отсутствия недекларированных
возможностей (программных закладок) и
"Проблемы 2000 года".
Это первый случай,
когда антивирусные программы получают такого
рода Сертификат соответствия от Минобороны РФ.
Миниатюрные
карты памяти SD Memory будут поддерживать Windows
[Newsbytes] Консорциум
производителей новых миниатюрных карт памяти SD
Memory Card для портативных музыкальных устройств,
объявил о намерении обеспечить в них встроенную
поддержку платформы Microsoft Windows Media.
Карты SD Memory
размером с
почтовую марку имеют емкость 32 и 64 Мбайт, что
позволяет записать, соответственно, 1 или 2 часа
музыки. Карты оснащены средствами защиты от
копирования по стандарту Secure Digital Music Initiative. Эти
карты могут быть использованы для записи не
только музыки, но и фотографий, а также любой
другой информации. Их производство начнется в
первом квартале 2000 г., а в магазинах они появятся
во втором квартале. Предполагается, что они
смогут составить конкуренцию 16-Мбайт картам Memory
Stick производства Sony.
Еще свежа в памяти катастрофа 261 рейса
авиакомпании Alaska Airlines, в которой погибли 88
пассажиров и членов экипажа злополучного
лайнера, а в Мировой паутине уже появились
паразиты, пытающиеся нажиться на этой трагедии.
Alaska Airlines в своем
официальном заявлении предупредила всех
пользователей Интернета о том, что не имеет
отношения к ряду сайтов, якобы собирающих
пожертвования семьям и родственникам погибших. К
настоящему моменту благодаря честным серферам
было обнаружено два таких мошеннических сайта,
один из которых уже прекратил свое
существование. В своем стремлении заработать
кровавую копейку они не погнушались и рассылкой
спама некоторым пользователям America Online.
Авиакомпания уже передала информацию о
хостинг-провайдерах этих сайтов в свой
юридический отдел и собирается подать судебные
иски на них.
Авиакомпания
напоминает, что единственным официальным сайтом
с информацией о катастрофе и пожертвованиях
семьям погибших является www.alaskaair.com.