kliMaster

kliMaster

Пикабушник
user9128765 ждёт новые посты
поставил 793 плюса и 163 минуса
отредактировал 1 пост
проголосовал за 1 редактирование
Награды:
5 лет на Пикабу
64К рейтинг 769 подписчиков 71 подписка 298 постов 107 в горячем

Google опять раскрыла непропатченную уязвимость в Windows.

Google опять раскрыла непропатченную уязвимость в Windows. Google, Windows, Уязвимость, Длиннопост

Сведения о ранее неизвестных 0-day уязвимостях в продуктах Microsoft и Adobe были отправлены в эти компании 21 октября 2016 года. Компания Adobe обновила Flash 26 октября 2016 года (патч для CVE-2016-7855). Это обновление доступно через систему автоматического обновления Adobe и автообновление Chrome. Компания Microsoft не закрыла дыру до сих пор.



Google сообщает некоторые детали. Речь идёт об уязвимости с повышением привилегий в драйвере ядре Windows, позволяющей выйти из песочницы. Она срабатывает с помощью специально сформированного системного вызова NtSetWindowLongPtr() от драйвера win32k.sys, который устанавливает индекс GWLP_ID в значение WS_CHILD для окна с дескриптором GWL_STYLE.


Чтобы предотвратить эксплуатацию этой уязвимости до выпуска патча, песочница Chrome теперь блокирует системные вызовы win32k.sys с помощью процедуры локдауна win32k.sys под Windows 10. Таким образом выход из песочницы невозможен.


Компания Google призывает пользователей проверить нормальную работу систем автоматического обновления и убедиться, что Flash обновлён до последней версии — вручную или автоматически. И сразу же установить свежий патч для Windows, как только он станет доступен.


Судя по всему, данная уязвимость актуальна только для драйвера ядра в Windows 10. В то же время, Adobe Flash Player был уязвим под всеми версиями Windows (7, 8 и 10), а также под Linux. Уязвимость CVE-2016-7855 также присутствует в Adobe Flash Player Desktop Runtime 23.0.0.185 и более ранних версиях под Windows и Macintosh. Для эксплуатации в Windows 10 требуется непропатченный Flash Player.


Adobe сработала очень быстро, потому что уязвимость уже активно использовалась в рабочих зловредах.


Компания Google не первый раз разглашает информацию о незакрытых уязвимостях в Windows. То же самое она сделала в прошлом году, за что её подвергли критике коллеги из Microsoft. Якобы такие действия подвергают опасности миллионы пользователей Windows. В тот раз ситуация была даже интереснее, потому что Microsoft специально просила Google подождать ещё несколько дней с разглашением — дать им время выпустить патч для Windows 8.1, но Google не отступилась от принципов.



Кажется, что у двух компаний просто разные взгляды на проблему. Google считает, что информирование пользователей об опасности только повышает общую безопасность и заставит раньше выпустить патч. Microsoft считает, что незачем выносить грязное бельё на публику. Сейчас Microsoft прокомментировала в таком же стиле: «Мы считаем правильным координацию действий при разглашении информации, а сегодняшний поступок Google может подвергнуть пользователей потенциальному риску».


За последние несколько месяцев это уже третья уязвимость с эскалацией привилегий в win32k.sys: предыдущие патчи выпускались в июне и августе.

Источник: https://habrahabr.ru/post/314142/

Показать полностью 1

LinkedIn будет заблокирована в РФ.

LinkedIn будет заблокирована в РФ. LinkedIn, Социальные сети, Роскомнадзор, Geektimes

По решению Таганского районного суда города Москвы LinkedIn будет заблокирована в России. Соответствующее решение было вынесено по исковому заявлению Роскомнадзора.


Видимо умирающая профессиональная соцсеть была выбрана Роскомнадзором как пробный камень и может быть сигналом, что далее будут суды над более серьезными соцсетями.


Причиной блокировки «Известия» указывают пресловутые поправки в законы «Об информации, информационных технологиях и о защите информации», «О связи» и в Кодекс об административных правонарушениях (КоАП), согласно которым сайт, зарегистрированный в качестве организатора распространения информации, обязан в течение шести месяцев хранить «на территории Российской Федерации информацию о фактах приема, передачи, доставки и (или) обработки голосовой информации, письменного текста, изображений, звуков или иных электронных сообщений пользователей сети интернет».


В то же время официальный представитель Роскомнадзора «Известиям» заявил:

— Мы дважды направляли в LinkedIn запросы с требованием дать информацию об исполнении закона по локализации баз данных в России — Они эти письма оставляли без внимания. В соответствии с требованиями закона мы обратились в Таганский районный суд города Москвы с требованием заблокировать сайт LinkedIn и выиграли процесс.


Как стало известно «Ъ»:

В своем иске ведомство указало, что сбор и передача данных российских граждан, в том числе без их согласия (для лиц, не являющихся пользователями LinkedIn), нарушает закон «О персональных данных», «права и свободы человека и гражданина, в том числе право на неприкосновенность его частной жизни, личную и семейную тайну». Сославшись на несоответствие деятельности компании ч. 1 ст. 6 и ч. 5 ст. 18 этого закона, Роскомнадзор потребовал от суда признать ее незаконной и обязать ограничить доступ к этому ресурсу. Таганский райсуд Москвы 4 августа удовлетворил иск, обязав службу принять меры к ограничению доступа к сайту и внести его в реестр нарушителей прав субъектов персональных данных.


Судебный процесс состоялся в августе (Номер дела 02-3491/2016). Но сайт не заблокирован, так как LinkedIn подал апелляцию в Мосгорсуд.


Источники: https://geektimes.ru/post/281864/

http://tagansky.mos-gorsud.ru/courtsinaction/decisions/cs/?i...

Показать полностью

Небольшой опрос.

Небольшой опрос. Опрос, Информационная безопасность, Работа

Добрый день, уважаемые подписчики. Последнее время к нам обращаются пользователи с просьбой разместить посты типа "Просто ОЧЕНЬ нужны хорошие сотрудники!"

Хотели бы Вы видеть в своей ленте вакансии по информационной безопасности и вообще в сфере IT?

Особенно к примеру если просьба о размещении вакансии исходит от главного инженера компании.

Apple отслеживает, с кем общаются пользователи iMessage.

Apple отслеживает, с кем общаются пользователи iMessage. Apple, Imessage, Google

Apple позиционирует мессенджер iMessage как конфиденциальный способ общения с друзьями и коллегами, однако приложение не настолько приватно, как полагают пользователи. Компания не только хранит информацию с кем и когда общаются пользователи, но и может передать эти данные по запросу полиции.


Согласно документу, оказавшемуся в распоряжении издания The Intercept, Apple записывает введенные владельцем iPhone телефонные номера, время и дату, а также IP-адрес, который может использоваться для определения местоположения пользователя.


Каждый раз, когда пользователь вводит телефонный номер, приложение отправляет запрос на сервер Apple с целью проверить, есть ли у получателя сообщения учетная запись в сервисе. В этот момент компания получает возможность увидеть, с кем пытается связаться пользователь, вне зависимости от того, есть у получателя учетная запись или нет. Более того, Apple может предоставить эту информацию правоохранительным органам на основании соответствующего ордера.


"При наличии ордера мы предоставляем правоохранительным органам требуемую информацию, если она имеется в нашем распоряжении. Поскольку в iMessage реализовано сквозное шифрование, у нас нет доступа к содержанию сообщений. В некоторых случаях мы можем предоставлять данные журналов сервера, которые генерируются, когда пользователь запускает определенные приложения на своем устройстве", - прокомментировали в Apple.


iMessage не единственный мессенджер, подвергающий опасности конфиденциальность пользователей. Как ранее стало известно, новый мессенджер Google Allo сохраняет переписку пользователей в течение неограниченного времени.

Источник:http://www.itsec.ru/newstext.php?news_id=112729

Показать полностью

PayPal – Ловушка для неопытных. Осторожно!

PayPal – Ловушка для неопытных. Осторожно! Paypal, Длиннопост, Совет, Geektimes

Данный пост основан на собственных ошибках в работе с системой PayPal, и является предостережением для тех пользователей, кто не до конца разобрался в его особенностях. Надеюсь, кому — то пригодится мой опыт.

Я являюсь достаточно долго (уже несколько лет) покупаю товары на Ebay и поскольку оплата там возможна только через палку, то естественно у меня там открыт счёт. К нему у меня привязаны несколько карт (предназначенных для онлайн платежей), и банковский счёт для вывода средств (мои зарубежные партнёры время от времени подкидывают денежку). В остальном я с PayPal особенно не знаком. Как говорится, работает, работает неплохо и удобно. Счёт был в категории «Личный».


В последнее время сервис начал активно рекламировать перевод счёта в категорию «Корпоративный», расхваливая новые возможности. Меня соблазнила возможность работы нескольких пользователей в одной учётной записи. Захотелось подключить к своей учетке жену. К сожалению, нигде при этом не рассказывалось о проблемах при таком переходе. Наоборот заявлялось, что вы в любой момент можете сменить категорию счёта. Переход на корпоративный счёт прошёл без каких-либо проблем, спросили название компании и что-то ещё, сейчас даже и не помню.



Проблемы начались через пару дней. Пришло сообщение, что доступ к счёту ограничен, и необходимо предоставить юридические документы компании. Но никакой компании у меня нет, соответственно документы я предоставить не могу. Решил вернуться обратно к категории «Личный». Как оказалось, сделать это быстро НЕВОЗМОЖНО. Для начала, где либо, в интерфейсе, отсутствует кнопка «Понизить категорию счёта». Поиск по помощи на сайте по словам «Понизить категорию счёта» не находит ничего. Поиском в интернете нашёл возможность отправить письмо в техподдержку с просьбой понизить категорию счёта. Письмо приняли, обещали связаться в течение 24 часов. Сразу пришло автоматическое письмо из текста, которого стало понятно, что в принципе я на верном пути.


Выдержка из письма:

Для изменения категории счета:

1. Войдите в свою учетную запись PayPal.


2. Нажмите на значок шестеренки (Профиль).


3. Затем в нижней части страницы нажмите:


а) Повысить категорию счета до корпоративного, или


b) Если вы хотите понизить категорию счета до личного, нажмите Связаться с нами в нижней части любой страницы PayPal


На сегодняшний день с момента отправки первого письма прошла неделя (я отправлял такие – же письма ещё три раза), и никакого ответа кроме писем – автоматов я не получил.

Итак, в какой я сейчас нахожусь ситуации:


1. Я не имею возможности пользоваться своим счётом при покупках на ebay и соответственно не могу пользоваться ebay в принципе. Пришлось перейти на Aliexpress.


2. Новый счет я могу создать, но привязать к нему карту не могу, поскольку она привязана к заблокированному счёту. А пока счёт заблокирован отвязать карту невозможно. То же самое касается и банковского счета.


3. Так же невозможно закрыть заблокированный счёт. Даже с нулевым балансом.


В общем, ситуация патовая. Я не могу ни закрыть счёт, ни использовать новый пока не предоставлю документы, которых у меня нет. Вернутся на старую категорию счета, я то же не могу, потому что поддержка просто не отвечает.



Хотелось бы задать разработчикам данного сервиса, если они присутствуют здесь несколько вопросов.


Почему перевод в перевод счёта на категорию «Корпоративный» происходит ДО проверки документов и необходимых данных? Хотя, например повышение лимита и другие операции производятся только после проверки данных.


Почему нельзя закрыть счет с нулевым балансом? Никаких финансовых операций при этом не происходит.


Почему нельзя отвязать карты и счёт от заблокированного счёта. Опять-таки никаких финансовых операций при этом не происходит.


Зачем такие сложности при возвращении на категорию «Личный» (хотя я уже сомневаюсь, что это вообще возможно ). Это же понижение категории, и никаких новых профитов при этом клиент не получает, и дополнительные данные для этого не требуются. Что рассматривает тех-поддержка, которой отправляются письма?


Вообще вся эта ситуация очень похожа на спланированную ловушку для денег на счету. В такой ситуации проще бросить остаток на счету, закрыть привязанные карты и счета, сменить номер телефона и почту, и открывать новый счёт, с учётом полученного опыта. Остаток на счету, конечно же, останется хитрому PayPal-у.


UPD. Возможно, я сам смогу ответить на свои вопросы. Не знаю прав я или не прав, но всё очень правдоподобно.


В комментариях говорилось, что это известная и старая проблема. Где то с 2011 года. Почему же PayPal не решает её. А ему это выгодно.


В России (да и думаю в мире) популярно использовать PayPal для ведения своего маленького бизнеса. Например, покупка товаров в том же Китае и продаже его. Для ведения небольшого бизнеса PayPal очень удобен (например, расчёты с иностранными поставщиками, да и продажи на том же ebay). Пока оборот небольшой, вполне достаточно статуса «Личный». Но вот фирма разрастается, на счету у палки уже достаточно большие суммы и лимитов на операции личного счёта уже недостаточно. Оформляется ИП или юр лицо, и счет на палке переводится корпоративный. И вот тут “приятая” неожиданность. Счет блокируется на время проверки документов. На период от недели до месяца. Обязательно. Для ВСЕХ. Об этой тонкости нигде при переводе типа счёта не говорится. Да и происходит это не сразу, а через пару дней. Всё, с поставщиком рассчитываться нечем, бизнес идет под гору, имидж теряется. Но деньги то заблокированы только для клиента, для самого PayPal они работают в каком – то банке. Приносят проценты. Такой получается добровольно – принудительный беспроцентный вклад. Откатиться обратно, что бы хотя бы вывести деньги на другие счета, или как то спасти положение – а никак. Рассматривать просьбу о понижении статуса счёта так же будут в течение того же месяца (проценты же должны набежать). А PayPal в шоколаде. А теперь представьте, сколько народу по всему миру переводят свои счета на более высокий уровень, и поймете, почему это перевод PayPal так рекламирует.


UPD1. Окончание истории.

Мне всё-таки удалось дозвониться (упорно висел на трубке около получаса). Палка опять меня порадовала. Во первых PayPal ко мне претензий не имеет. Ну не сложилось с корпоративным уровнем, ну и ладно. Пожалуйста, можете вернуться на обычный. Дальше весело – НАПИШИТЕ ПИСЬМО В СЛУЖБУ ПОДДЕРЖКИ. Я просто ошалел. Я же написал ТРИ письма. Да говорят, есть такие письма, но текст не соответствует шаблону, поэтому мы их не рассматривали. НЕ СООТВЕТСТВУЮТ ШАБЛОНУ КАРЛ. Покажите мне на сайте этот шаблон!!!.. Я пока не ТЕЛЕПАТ. Хорошо девушка попалась хорошая и послала мне на почту шаблон. Вот этот волшебный текст.


Ввиду ошибочного перевода моего счета в категорию «Корпоративный» прошу понизить его категорию до «Личного».

Данный счёт будет использован только в личных целях и Я не буду принимать платежи в качестве предоставления услуг и товаров.


Волшебство в последних двух строчках. Без них письма не обрабатываются, но и самое интересное об ошибке в тесте письма не сообщается. Они просто отбрасываются. Рассматриваться данное письмо будет минимум 11 дней, так что надеюсь, через пару недель счёт мне понизят. Хотя, что там рассматривать непонятно. Претензий ко мне нет, но помурыжить надо.

Источник: https://geektimes.ru/post/280666/

Показать полностью

На Android-смартфонах Xiaomi обнаружен таинственный бэкдор

На Android-смартфонах Xiaomi обнаружен таинственный бэкдор Android, Xiaomi, Бэкдор

Как известно, производители Android-устройств Xiaomi, HTC, Samsung и OnePlus используют не "чистую" версию операционной системы, а кастомизированную прошивку (например, CyanogenMod, Paranoid Android, MIUI и пр.) с предустановленными приложениями и темами. Теоретически, данные программы призваны повысить производительность смартфонов и добавить функциональность. Тем не менее, некоторые приложения по своему существу являются бэкдорами.


Студент из Нидерландов Тийс Броенинк (Thijs Broenink) решил узнать предназначение неизвестной программы AnalyticsCore.apk, предустановленной на его смартфоне Xiaomi Mi4. Приложение работает в фоновом режиме 24 часа в сутки 7 дней в неделю и восстанавливается после попыток его удалить.



Броенинк поинтересовался, какова функция AnalyticsCore, на форуме поддержки Xiaomi. Так и не дождавшись ответа, он осуществил реверс-инжиниринг приложения. Как оказалось, оно подключается к официальному серверу производителя и проверяет наличие доступных обновлений раз в 24 часа. При каждом подключении AnalyticsCore отправляет на сервер данные об устройстве, в том числе название модели, IMEI, MAC-адрес и Nonce.



При наличии на сервере обновленного приложения с именем файла Analytics.apk оно загружается и устанавливается на устройстве в фоновом режиме без какого-либо участия со стороны пользователя. "Я не обнаружил какие-либо доказательства в коде самого AnalyticsCore, но предполагаю, что приложение Xiaomi с повышенными привилегиями осуществляет процесс инсталляции в фоновом режиме", - отметил Броеннинк.



Возникает вопрос, проверяет ли смартфон подлинность APK, и каким образом определяет, что загруженное приложение – действительно AnalyticsCore? По словам исследователя, какие-либо механизмы проверки APK отсутствуют, а значит, Xiaomi может удаленно и незаметно установить на устройство любое приложение, загрузив его на свой сервер под именем AnalyticsCore.apk.



Узнать предназначение программы Броеннинку так и не удалось. Найти информацию о нем в Сети и даже на официальном сайте производителя невозможно, поэтому остается только догадываться, зачем Xiaomi устанавливает программу на свои устройства. Помимо самой компании, воспользоваться бэкдором могут правительственные спецслужбы или киберпреступники.



Поскольку AnalyticsCore получает обновления по незащищенному протоколу HTTP, злоумышленники могут осуществить атаку "человек посередине. "Лично я считаю, что это уязвимость, ведь [производителю] известны IMEI и модель вашего телефона, и они могут установить любой APK конкретно на данное устройство", - подчеркнул исследователь.



Владельцы смартфонов Xiaomi могут обезопасить себя, заблокировав с помощью межсетевого экрана подключение к какому-либо связанному с компанией домену.

Источник:http://www.itsec.ru/newstext.php?news_id=112411

Показать полностью

Работа Спецназа ФСБ без цензуры.

«Pegasus – самая профессиональная шпионская программа из всех встречавшихся мне» (c)вице-президент Lookout Майк Мюррей

«Pegasus – самая профессиональная шпионская программа из всех встречавшихся мне» (c)вице-президент Lookout Майк Мюррей iOS, Уязвимость
Специалисты лаборатории Citizen Lab при Университете Торонто опубликовали отчет о ПО израильского стартапа NSO Group Technologies, использующем уязвимости смартфонов Apple. В отчете утверждается, что NSO продает свое ПО иностранным властям как инструмент для шпионажа.


Программа NSO под названием Pegasus использовала для взлома устройств Apple три ранее неизвестные уязвимости операционной системы iOS. С их помощью она незаметно устанавливалась на iPhone, получая возможность отслеживать передвижение пользователя, перехватывать сообщения и копировать персональные данные. Вредоносный код был обнаружен около двух недель назад фирмой Lookout, специализирующейся на информационной безопасности, при анализе ссылки, переданной в сообщении на смартфон Ахмеда Мансура, правозащитника из ОАЭ. Переход по ней приводил к заражению iPhone 6. «После заражения телефон Мансура превратился в карманного цифрового шпиона, с помощью камеры и микрофона следившего за всем, что делается вокруг, перехватывающего коммуникации в WhatsApp и Viber и сообщения в чате», – говорится в отчете Citizen Lab. По мнению Мансура, за атакой стоят силовики из ОАЭ.


Apple заявила, что уязвимости были устранены сразу же после того, как о них стало известно, и рекомендовала всем пользователям iOS срочно обновить ее до версии 9.3.5.


«Pegasus – самая профессиональная шпионская программа из всех встречавшихся мне», – цитирует WSJ слова вице-президента Lookout Майка Мюррея. Он добавил, что программа функционирует крайне скрытно – так, чтобы заряд батареи зараженного устройства в режиме ожидания не расходовался слишком быстро и это не вызвало подозрений. Когда устройство подключается к сети WiFi, программа начинает быстро перекачивать украденные данные.


Замир Дахбаш, представитель NSO, заявил, что компании ничего не известно об атаке на Мансура. Шпионское ПО, по его словам, предоставляется только авторизованным правительственным организациям, чтобы помочь им «бороться с терроризмом и преступностью».


NSO позиционирует себя как ведущего разработчика в области кибернетического оружия. «Наши продукты – настоящие призраки, они совершенно незаметны для жертвы и не оставляют никаких следов», – заявлял в 2013 г. один из основателей NSO Омри Лави.


Источник: https://www.vedomosti.ru/technology/articles/2016/08/29/6547...

Показать полностью
Отличная работа, все прочитано!