Отправляет email-рассылки с помощью сервиса Sendsay

BugTraq: Russian Security Newsline

  Все выпуски  

BugTraq: Russian Security Newsline 08.02.2007


BugTraq.Ru


Рассылки Subscribe.Ru
BuqTraq: Обозрение
BuqTraq: Russian Security Newsline
BuqTraq: Бред сивой кобылы
BugTraq: Закон есть закон
ЕжеПравда
Новости из мира распределенных систем



Каналы для WatzNew:
Новости сайта
Russian Security Newsline

Russian Security Newsline 08.02.2007

Очередной патч патча
dl // 19.01.07 01:58
Microsoft обновила патч для Excel, выпущенный ранее в этом месяце - счастливые владельцы версий Excel 2000 с поддержкой китайского, корейского и японского языков после его установки оказались не в состоянии открывать некоторые документы.
Источник: InfoWorld
обсудить
Пара уязвимостей в FireFox
dl // 08.02.07 09:50
Одна связана с работой блокировщика всплывающих окон в версии 1.5.0.9 и позволяет внешнему сайту получить доступ к пользовательским документам (обычно FF запрещает такой доступ, но проверка обходится в случае "ручного" разрешения всплывающего окна). Вторая позволяет обмануть фишинг-фильтр, добавив несколько символов "/" после имени домена. Тут под раздачу попала и актуальная на сегодня версия 2.0.0.1.
Источник: cnet
обсудить
Утечка LJ-паролей в Яндекс.Ленте
dl // 03.02.07 20:57
Яндекс.Лента провела сеанс наглядной демонстрации того, чем может обернуться передача каких-либо паролей сторонним сервисам.

Как известно, LiveJournal поддерживает схему аутентификации пользователей с передачей логина/пароля непосредственно в url - в основном это используется для доступа к так называемым подзамочным записям своих друзей из различных программ-агрегаторов. Этот же механизм использовался некоторыми пользователями и для чтения таких записей через Яндекс.Ленту.

Не могу гарантировать точности описания всех деталей, поскольку дырка уже прикрыта, но такое ощущение, что после первого добавления ленты LJ-пользователя ее адрес запоминался (вместе с логином/паролем) и в дальнейшем использовался повторно уже при подключении другими пользователями. Причем не только использовался, но и легко этими самыми другими пользователями просматривался. Видимо, ошибка была связана с попыткой избежать скачивания одной ленты каждый раз для каждого добавившего, только вот при поиске дубликатов почему-то было принято решение игнорировать пароли.

Так что всем использовавшим Яндекс.Ленту для чтения LJ по описанной схеме стоит срочно сменить свои LJ-пароли. Кстати, если причина ошибки угадана правильно, то она позволяла читать подзамочные записи пользователей и не только их друзьям...
Источник: netlux LJ
обсудить




Также в выпуске:
Netscape поломала RSS-фиды версии 0.91 // 14.01.07 19:03
PHPConf 2007 // 01.02.07 16:53

Другие обновления на сайте:

BugTraq - обозрение #237 // 02.02.07 13:15
- PHPConf 2007;
- Netscape поломала RSS-фиды версии 0.91;
- Итоги конкурса;
- Cisco подала иск против Apple;
- Стартовал 19-й International Obfuscated C Code Contest;


Библиотека::беллетристика // 01.02.07 16:24
Остров // mindw0rk



Третья пятерка из рейтинга статей:

Как был взломан "Релком-Украина" [8.9] 19.09.98 12:00
Теория и практика аудита и восстановления паролей Windows NT/2000/XP/2003 [8.88] 26.02.03 01:49
Space dot com [8.86] 16.04.06 05:26
Техника анализа программных защит на примере Ulead COOL 3D v3.5 [8.85] 12.04.03 07:57
Сотрудники компании как основной источник организационных угроз информационной безопасности [8.83] 16.04.06 05:25

Самые популярные темы на форуме за последнюю неделю:


[site updates]
MD5: приплыли [1225]
[site updates]
Пароли для профессионалов [826]
[law]
ФАПСИ и криптография [697]
[humor]
Покайтесь, грешники! :+) [397]
[humor]
Вчера со мной произошел забавный случай. [289]

Самые обсуждаемые темы на форуме за последнюю неделю:


[software]
Не ставиться XP SP2
[humor]
обращение
[humor]
Покайтесь, грешники! :+)
[software]
Можно ли создать в ХР неперемещаемую папку?
[software]
Люди подскажите плиз где храниться почта аутлук2003и аутлук експресс? Срочно нужно



Ведущий рассылки:
Дмитрий Леонов, http://www.bugtraq.ru/


В избранное