<?xml version="1.0" encoding="windows-1251"?>
<rss version="0.91">
	<channel>
		<title>BugTraq.Ru</title>
		<description>Информационная безопасность без паники и всерьез</description>
		<link>http://bugtraq.ru/</link>
	<image>
		<title>BugTraq.Ru</title>
		<url>http://bugtraq.ru/img/button.gif</url>
		<link>http://bugtraq.ru/</link>
		<width>88</width>
		<height>31</height>
	</image>
<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/xml" href="http://feeds.bugtraq.ru/rsn" /><feedburner:info xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" uri="rsn" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><item>
	<title>Adobe все-таки выпустит бесплатные обновления для CS5.x</title>
	<link>http://bugtraq.ru/rsn/archive/2012/05/10.html</link>
	<description>Adobe поменяла свою позицию по отношению к &lt;a href="http://bugtraq.ru/rsn/archive/2012/05/08.html"&gt;уязвимостям в приложениях из Creative Suite 5.x&lt;/a&gt;. Сначала единственным способом их устранения назывался, мягко говоря, не бесплатный апгрейд на CS6. После волны упреков в свой адрес Adobe все-таки пообещала выпустить бесплатные обновления и для предыдущих версий.&lt;br&gt;&lt;a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&amp;b=17&amp;m=164724"&gt;обсуждение&lt;/a&gt; | &lt;a href="http://gplus.to/bugtrack"&gt;Google+&lt;/a&gt; | &lt;a href="http://facebook.com/bugtraq"&gt;Facebook&lt;/a&gt; | &lt;a href="http://twitter.com/bugtraqru"&gt;Twitter&lt;/a&gt;</description>
	<pubDate>Mon, 14 May 2012 11:13:00 +0300</pubDate>
</item>
<item>
	<title>CGI-уязвимость в PHP: второй подход к снаряду</title>
	<link>http://bugtraq.ru/rsn/archive/2012/05/09.html</link>
	<description>The PHP Group со второй попытки все-таки закрыла &lt;a href="http://bugtraq.ru/rsn/archive/2012/05/04.html"&gt;уязвимость&lt;/a&gt;, позволяющую на некоторых конфигурациях просматривать исходники скриптов, выполнять удаленный код и т.п. Кроме того, PHP 5.4.3 и PHP 5.3.13 закрывают еще одно переполнение буфера в функции  apache_request_headers.
&lt;p&gt;Надо сказать, что cgi-уязвимость не осталась без внимания взломщиков - так, хостинг-провайдер Dreamhost за время, прошедшее с момента ее обнародования, зафиксировал 234 076 попытки ее использования на 151 275 отдельных доменах.&lt;br&gt;&lt;a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&amp;b=17&amp;m=164714"&gt;обсуждение&lt;/a&gt; | &lt;a href="http://gplus.to/bugtrack"&gt;Google+&lt;/a&gt; | &lt;a href="http://facebook.com/bugtraq"&gt;Facebook&lt;/a&gt; | &lt;a href="http://twitter.com/bugtraqru"&gt;Twitter&lt;/a&gt;</description>
	<pubDate>Wed, 09 May 2012 17:54:00 +0300</pubDate>
</item>
<item>
	<title>Adobe пропатчила Shockwave, Flash, Photoshop, Illustrator</title>
	<link>http://bugtraq.ru/rsn/archive/2012/05/08.html</link>
	<description>Синхронно с Microsoft Adobe выпустила исправления критичных уязвимостей в Adobe Shockwave Player, Adobe Flash Professional CS5.5,  Adobe Photoshop CS5.5, Adobe Illustrator CS5.5. Все - потенциально приводящие к исполнению произвольного кода и захвату системы. К сожалению, апдейт приложений из CS включен лишь в CS6 и подразумевает платное обновление.&lt;br&gt;&lt;a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&amp;b=17&amp;m=164709"&gt;обсуждение&lt;/a&gt; | &lt;a href="http://gplus.to/bugtrack"&gt;Google+&lt;/a&gt; | &lt;a href="http://facebook.com/bugtraq"&gt;Facebook&lt;/a&gt; | &lt;a href="http://twitter.com/bugtraqru"&gt;Twitter&lt;/a&gt;</description>
	<pubDate>Wed, 09 May 2012 00:00:00 +0300</pubDate>
</item>
<item>
	<title>Майские обновления от MS</title>
	<link>http://bugtraq.ru/rsn/archive/2012/05/07.html</link>
	<description>Семь обновлений, три критичных и четыре важных, закрывающие в общей сумме 23 уязвимости. Критичные: устранение удаленного исполнения кода в Word, .NET и комплекта из трех уязвимостей, затрагивающих систему, .NET, Silverlight, Office. Важные - еще одно удаленное исполнение кода в Office и Visio и повышение привилегий в стеке TCP/IP и Windows Partition Manager.&lt;br&gt;&lt;a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&amp;b=17&amp;m=164705"&gt;обсуждение&lt;/a&gt; | &lt;a href="http://gplus.to/bugtrack"&gt;Google+&lt;/a&gt; | &lt;a href="http://facebook.com/bugtraq"&gt;Facebook&lt;/a&gt; | &lt;a href="http://twitter.com/bugtraqru"&gt;Twitter&lt;/a&gt;</description>
	<pubDate>Tue, 08 May 2012 21:21:00 +0300</pubDate>
</item>
<item>
	<title>Присяжные признали Google частично виновной в нарушении копирайта на Java API</title>
	<link>http://bugtraq.ru/rsn/archive/2012/05/06.html</link>
	<description>В проходящем в Калифорнии разбирательстве "Oracle против Google" присяжные вынесли &lt;a href="http://www.scribd.com/doc/92725855/Completed-verdict-form-in-Oracle-Google"&gt;довольно половинчатый вердикт&lt;/a&gt;.
&lt;p&gt;С одной стороны, был получен положительный ответ на вопрос о том, удалось ли Oracle доказать нарушение прав собственности при копировании структуры, последовательности и организации Java API. Также признан факт копирования кода одной из трех представленных на рассмотрение функций (совершенно героическая &lt;a href="http://news.ycombinator.com/item?id=3940683"&gt;9-строчная функция rangeCheck&lt;/a&gt;).
&lt;p&gt;С другой стороны, отвергнуто обвинение в нарушениях, относящихся к документации. В пользу Google рассмотрен и вопрос о том, дали ли Sun/Oracle основания считать ("reasonable lead Google to believe"), что использование Java API не потребует лицензирования - хотя и не подтверждено, что Google действительно на это полагалась.
&lt;p&gt;Наконец, по итогам суда осталось неясно, можно ли вообще рассматривать API как объект интеллектуальной...&lt;a href="http://bugtraq.ru/rsn/archive/2012/05/06.html" title="полный текст"&gt;&amp;raquo;&amp;raquo;&lt;/a&gt;&lt;br&gt;&lt;a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&amp;b=17&amp;m=164704"&gt;обсуждение&lt;/a&gt; | &lt;a href="http://gplus.to/bugtrack"&gt;Google+&lt;/a&gt; | &lt;a href="http://facebook.com/bugtraq"&gt;Facebook&lt;/a&gt; | &lt;a href="http://twitter.com/bugtraqru"&gt;Twitter&lt;/a&gt;</description>
	<pubDate>Tue, 08 May 2012 14:14:00 +0300</pubDate>
</item>
<item>
	<title>Февральское обновление Lion раскрыло пользовательские пароли</title>
	<link>http://bugtraq.ru/rsn/archive/2012/05/05.html</link>
	<description>Вышедшее в феврале обновление OS X Lion 10.7.3 привело к появлению в некоторых конфигурациях систем отладочного лога, в котором совершенно открыто сохраняются пароли всех логинившихся пользователей.
&lt;p&gt;Уязвимость затрагивает пользователей, использовавших старую систему шифрования файлов FileVault (шифрующую домашний каталог) и не обновивших ее на FileVault 2 (шифрующую весь диск) при апгрейде на Lion. Т.е. пользователи, озаботившиеся шифрованием своих данных, в итоге на три месяца оставили свою систему открытой для всех, имеющих физический доступ к диску (лог лежит в незашифрованной области), бэкапам Time Machine и т.п. Это дает и новые возможности для удаленных атак - знание фиксированного места, где открыто лежат пользовательские пароли, будет большим подарком.
&lt;p&gt;Как минимум один пользователь заметил эту проблему еще три месяца назад, обратившись с вопросом на форуме поддержки. Молчание было ему ответом.&lt;br&gt;&lt;a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&amp;b=17&amp;m=164699"&gt;обсуждение&lt;/a&gt; | &lt;a href="http://gplus.to/bugtrack"&gt;Google+&lt;/a&gt; | &lt;a href="http://facebook.com/bugtraq"&gt;Facebook&lt;/a&gt; | &lt;a href="http://twitter.com/bugtraqru"&gt;Twitter&lt;/a&gt;</description>
	<pubDate>Sun, 06 May 2012 20:51:00 +0300</pubDate>
</item>
<item>
	<title>Опасная и все еще неисправленная восьмилетняя уязвимость в PHP</title>
	<link>http://bugtraq.ru/rsn/archive/2012/05/04.html</link>
	<description>При установке PHP в качестве простого обработчика CGI-запросов (например, с помощью mod_cgid в Apache, в отличие от FastCGI, который не затронут) у атакующего появляется возможность передать интерпретатору различные параметры, приводящие к показу исходников скриптов, исполнению произвольного кода и т.п.
&lt;p&gt;Узнать, подвержена ли ваша версия данной уязвимости, можно путем добавления простой строчки ?-s к url любого php-документа. Если вместо привычной страницы браузер покажет ее исходный код, пора бежать за обновлением.
&lt;p&gt;Обнаружена эта уязвимость была в январе, а появилась еще в 2004 году. The PHP Group уже выпустила исправленные версии PHP 5.3.12 и PHP 5.4.2.
&lt;p&gt;Update: &lt;a href="http://eindbazen.net/2012/05/php-cgi-advisory-cve-2012-1823/"&gt;как выяснилось&lt;/a&gt;, официальное исправление легко обходится.&lt;br&gt;&lt;a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&amp;b=17&amp;m=164688"&gt;обсуждение&lt;/a&gt; | &lt;a href="http://gplus.to/bugtrack"&gt;Google+&lt;/a&gt; | &lt;a href="http://facebook.com/bugtraq"&gt;Facebook&lt;/a&gt; | &lt;a href="http://twitter.com/bugtraqru"&gt;Twitter&lt;/a&gt;</description>
	<pubDate>Fri, 04 May 2012 17:27:00 +0300</pubDate>
</item>
<item>
	<title>Oracle срочно выпустила бюллетень, посвященный блокировке четырехлетней уязвимости</title>
	<link>http://bugtraq.ru/rsn/archive/2012/05/03.html</link>
	<description>Об уязвимости, позволяющей перехватывать информацию, которой обмениваются клиенты и серверы баз данных, в Oracle узнали аж в 2008 году. Обнаруживший ее тогда Джоксин Корет (Joxean Koret) ошибочно решил, что она исправлена в &lt;a href="http://bugtraq.ru/rsn/archive/2012/04/08.html"&gt;последнем квартальном обновлении&lt;/a&gt;, причем без упоминания его имени, после чего опубликовал детали использующей ее атаки.
&lt;p&gt;Однако на самом деле эта уязвимость не была закрыта, что довольно неприятно, поскольку она может быть использована удаленно и без аутентификации. Oracle пришлось срочно выпустить пошаговые инструкции, позволяющие минимизировать ущерб.
&lt;p&gt;Переводя на русский язык, Oracle не хватило четырех лет, чтобы исправить крайне неприятную уязвимость, и для того, чтобы хоть как-то сдвинуться с места, потребовалось это разглашение по ошибке. Довольно мило - на фоне недавних утверждений &lt;a href="http://bugtraq.ru/rsn/archive/2012/01/04.html"&gt;о зрелости Database Server, в котором уже нечего исправлять&lt;/a&gt;.&lt;br&gt;&lt;a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&amp;b=17&amp;m=164677"&gt;обсуждение&lt;/a&gt; | &lt;a href="http://gplus.to/bugtrack"&gt;Google+&lt;/a&gt; | &lt;a href="http://facebook.com/bugtraq"&gt;Facebook&lt;/a&gt; | &lt;a href="http://twitter.com/bugtraqru"&gt;Twitter&lt;/a&gt;</description>
	<pubDate>Tue, 01 May 2012 21:12:06 +0300</pubDate>
</item>
<item>
	<title>Кросс-платформенный троян атакует Java на PC и Mac'ах</title>
	<link>http://bugtraq.ru/rsn/archive/2012/05/02.html</link>
	<description>Обнаруженный троян использует ту же уязвимость в Java, что и &lt;a href="http://bugtraq.ru/rsn/archive/2012/04/07.html"&gt;Flashback с SabPub&lt;/a&gt;, а дальше уже в зависимости от платформы либо втягивает бэкдор, написанный на C++ в случае Windows, либо update.py в случае MacOS.&lt;br&gt;&lt;a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&amp;b=17&amp;m=164675"&gt;обсуждение&lt;/a&gt; | &lt;a href="http://gplus.to/bugtrack"&gt;Google+&lt;/a&gt; | &lt;a href="http://facebook.com/bugtraq"&gt;Facebook&lt;/a&gt; | &lt;a href="http://twitter.com/bugtraqru"&gt;Twitter&lt;/a&gt;</description>
	<pubDate>Tue, 01 May 2012 20:50:41 +0300</pubDate>
</item>
<item>
	<title>Раскрытие ip-адресов в Skype</title>
	<link>http://bugtraq.ru/rsn/archive/2012/05/01.html</link>
	<description>Доолгое время Skype позволял при желании сохранять достаточно высокий уровень анонимности. Однако опубликованная пропатченная версия позволяет выяснить как внешний, так и внутренний ip-адрес любого пользователя. При желании можно найти и сайт с простой формой, выдающей всю ту же информацию для запрашиваемого аккаунта.
&lt;p&gt;Microsoft не считает такое поведение уязвимостью и уточняет, что подобной атаке подвержены и другие p2p-приложения.&lt;br&gt;&lt;a href="http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&amp;b=17&amp;m=164674"&gt;обсуждение&lt;/a&gt; | &lt;a href="http://gplus.to/bugtrack"&gt;Google+&lt;/a&gt; | &lt;a href="http://facebook.com/bugtraq"&gt;Facebook&lt;/a&gt; | &lt;a href="http://twitter.com/bugtraqru"&gt;Twitter&lt;/a&gt;</description>
	<pubDate>Tue, 01 May 2012 19:24:00 +0300</pubDate>
</item>

</channel>
</rss>

