• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Apache třeba aktualizovat, útoky již probíhají

Pavel Houser
1. 9. 2011
| Články

Bankomat jako tenký klient. Zdrojový kód trojského koně Zeus se používá pro vývoj dalších typů malwaru. MacOS X Lion umožní při ověřování přes LDAP přihlášení s libovolným heslem. Podařilo se objevit soubor, který vedl k hacknutí certifikátů RSA. Následuje pravidelný čtvrteční bezpečnostní přehled.
Microsoft uvedl nové verze svých třech bezplatných nástrojů pro Security Development Lifecycle: Threat Modeling Tool 3.1.8, MiniFuzz Tool 1.5.5 a RegExFuzz Tool 1.1.0. První z nich slouží pro odstranění bezpečnostních chyb již ve fázi návrhu (tedy ještě před tvorbou kódu), druhý je určen pro vývojáře a testery včetně těch, kteří nemají velké znalosti fuzz testování, poslední zkoumá závislost mezi délkou vstupu a dobou výstupu (zneužitelné např. při útocích DoS).

Zdroj: HelpNet Security

Apache HTTP server

Apache HTTP server

Vývojáři z Apache Foundation vydali oficiální varování před útočným kódem, který umožňuje shodit webový server. Tento nástroj se již objevil ve volném oběhu a jeho použití se bohužel rozšířilo. Chyba je zneužitelná k útoku DoS, kdy jen malý počet požadavků na server dokáže zahltit jeho paměť a procesor.
Poněkud trapné je, že na tento typ zranitelnosti upozornil již před asi 4 roky zaměstnanec Googlu Michal Zalewski. Nikdy ale nebyla opravena.

Chyba se týká všech verzích serveru Apache v řadách 1.3 a 2. Záplaty by již měly být k dispozici (nikoliv pro řadu 1.3, která již není podporována), existují také postupy, jak problém obejít konfigurací serveru.

Zdroj: HelpNet Security

Aktuálně: Ve verzi 2.20 by chyba v tuto chvíli již opravdu měla být opravena. Aktualizace řeší i další bezpečnostní problémy.
The Register

Společnosti Kaspersky Lab a Trusteer objevily další rozvoj škodlivých kódů založených na trojském koni Zeus. Kusy kódu byly použity v dalších podvodných projektech a výsledkem je ještě nebezpečnější malware. Zdrojový kód trojana Zeus unikl jejich tvůrcům na počátku tohoto roku (téměř jistě proti jejich vůli, protože svůj výtvor draze prodávali) a od té doby se objevují pokusy začlenit ho do dalších malwaru.

Zeus se aktuálně zkřížil s červem Ramnit (nástroj pro krádeže hesel, který se šíří hlavně přes síťové disky). Ramnit tím získal schopnost ovládat, co uživatel vidí ve webovém prohlížeči – modifikovat stránku, kterou posílá server. Červ se tím stal také použitelný jako bankovní malware, protože tato metoda umožňuje obejít např. dvoustupňové ověřování (viz článek Bankovní trojské koně nás ohrožují víc, než si myslíme).

Druhým kódem, v němž byl použit Zeus, je malware IceIX, který se na podzemních fórech prodává za 1 800 dolarů. Jedná se o nástroj pro automatizovanou správu kompromitovaných počítačů/botnetů. IX je také navržen pro krádeže přístupů k internetovému bankovnictví a byl objeven např. i v aplikaci provozované na Amazon Elastic Compute Cloud.

Zdroj: Eweek

Ruský spammer stojící za správou botnetu Rustock zřejmě vydělával peníze především na nevyžádané poště propagující podvodné on-line lékárny. Má jít o člověka vystupujícího pod přezdívkou Cosma2k. Microsoft nabízí za odhalení/usvědčení autora botnetu Rustock odměnu 250 000 dolarů.

Zdroj: Krebs On Security, The Register

Útok proti společnosti RSA v březnu letošního roku je pokládán za jeden z největších incidentů tohoto typu – hacknuta byla totiž přímo firma nabízející zabezpečení. Podle jedné z teorií byla RSA pouze „mezicílem“. Útočníkům šlo hlavně o průnik do sítí firem Lockheed-Martin a Northrop Grumman, jenže ty byly chráněny pomocí tokenů RSA. Tudíž přístup do těchto sítí vyžadoval nejprve kompromitovat systém SecurID. RSA musela svým zákazníkům následně měnit tokeny celosvětově, nákladem pro firmu tedy zdaleka nebyla jen negativní mediální publicita…

Společnost F-Secure se nyní snaží odhalit co možná nejpřesněji anatomii útoku. Zaměstnanec RSA (respektive EMC, která RSA vlastní) dostal nejprve e-mail s přílohou 2011 Recruitment plan.xls. To oznámila přímo RSA, nikdo ale dlouho neviděl samotný soubor. Timo Hirvonen, analytik laboratoří F-Secure, ale nyní tvrdí, že se mu to podařilo (dokument někdo, asi zaměstnanec RSA, nahrál mj. k on-line skenování na VirusTotal, nicméně zde nadlouho zapadl). Do souboru XLS byl tehdy vložen multimediální obsah ve formátu Flash. Vlastní zranitelnost byla v přehrávači Flash Player. E-mail předstíral, že byl odeslán z Beyond.com.

Při otevření dokumentu se nic na pohled podezřelého nestane, XLS soubor se opět zavře, do systému se ale nainstalují zadní vrátka, následuje komunikace se serverem mincesur.com a po navázání spojení má útočník vzdálený přístup k infikovanému počítači i síťovým jednotkám (což bylo klíčové, protože odtud se odvíjel další postup). Chyba v přehrávači Flash byla typu zero day, těžko se proti ní dalo chránit. Jistě: proč Excel vůbec umožňuje vkládat objekty Flash?

Zůstává ale i otázka: lze toto pokládat za vysoce pokročilý útok typu APT, jak prohlašovala RSA?

Zdroj: F-Secure

MacOS X Lion

MacOS X Lion

K počítači s nejnovější verzi MacOS X Lion se lze údajně přihlásit libovolným heslem, pokud se pro ověření používá protokol LDAP. Chyba vznikla až při přechodu na poslední verzi, předešlých se netýká. Nicméně by mohlo jít o další důvod, proč Mac OS X plošně nenasazovat do firemní infrastruktury (viz také jeden z předešlých dílů bezpečnostního přehledu). Naopak domácích počítačů se tato zranitelnost nijak netýká.

Ověřování přes LDAP server mnohdy neslouží pouze pro přístup k samotnému počítači, ale i dalším síťovým zdrojům.
Před vydání opravy lze problém řešit downgradem na předešlou verzi systému Snow Leopard nebo odpojením počítače od serveru LDAP. Jinou možností je prý namísto odhlášení vždy zvolit restart, kdy se neobjeví přihlašovací dialog, ale k další práci s počítačem bude vyžadován platný přístup do systému.
(Údaje o povaze bezpečnostní zranitelnosti se liší; např. podle některých musí útočník znát alespoň uživatelské jméno, podle jiných není nutné ani to.)

Zdroj: The Register, Cnet

Na konferenci VMWorld v Las Vegas představily společnosti Diebold a VMware prototyp virtualizovaného bankomatu. Virtuální bankomat nemá plnohodnotný operační systém, ale obsahuje pouze tenkého klienta. Jeho fungování zcela závisí na centrálním serveru. Virtualizované bankomaty by mohly být bezpečnější (mj. proto, že úložiště jednotlivých IP adres bude také na centrálním serveru), k výhodám má patřit také lepší využití zdrojů, rychlejší obnova funkce po havárii a jednodušší nasazování softwaru.

Zdroj: BetaNews

Rubriky: InternetOperační systémyPodnikový softwareSecurity

Související příspěvky

Zprávičky

Hackeři ukradli data 5,7 milionu zákazníků australských aerolinek Qantas

11. 7. 2025
Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů
Zprávičky

Muskova společnost xAI představila novou verzi chatbota Grok 4

11. 7. 2025
Články

Útoky zaměřené na cloud jsou stále sofistikovanější kvůli automatizaci a vytrvalosti

11. 7. 2025
Nebojte se hlásit na seniornější pozice, radí IT pracovní portál
Články

NÚKIB vydal oficiální varování před některými produkty společnosti DeepSeek

10. 7. 2025

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Google investuje 2,4 miliardy dolarů do technologie AI od start-upu Windsurf

ČTK
12. 7. 2025

Společnost Google ze skupiny Alphabet zaplatí asi 2,4 miliardy USD (50,64 miliardy Kč) za

Muskova xAI chce další peníze od investorů při ohodnocení na 200 miliard dolarů

ČTK
12. 7. 2025

Americká společnost xAI miliardáře Elona Muska plánuje vybrat peníze od investorů v novém kole

Kryptoměny a jejich ekonomika

Bitcoin pokračuje v růstu na další rekordy, překonal hranici 118 000 dolarů

ČTK
11. 7. 2025

Cena bitcoinu dnes pokračuje v prudkém růstu. Kolem 8:30 SELČ se vyšplhala na další

Hackeři ukradli data 5,7 milionu zákazníků australských aerolinek Qantas

ČTK
11. 7. 2025

Hackeři v rámci rozsáhlého kybernetického útoku z minulého týdne ukradli data 5,7 milionu zákazníků

Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů

Muskova společnost xAI představila novou verzi chatbota Grok 4

ČTK
11. 7. 2025

Americká společnost xAI miliardáře Elona Muska představila nový model chatbota Grok 4. Ten má

Sophos představil XDR řešení pro synchronizované zabezpečení

Ministerstvo vnitra odhalilo kybernetický útok, údaje občanů neunikly

ČTK
10. 7. 2025

Ministerstvo vnitra odhalilo kybernetický útok na jeden ze systémů úřadu, oznámil dnes na tiskové

Český T-Mobile vyčleňuje vysílače do samostatné firmy

Na Slovensku skončila největší elektronická aukce mobilních frekvencí

ČTK
10. 7. 2025

Na Slovensku včera skončila největší elektronická aukce mobilních frekvencí v historii země. Vynesla rekordní

Vláda zakázala používat ve státní správě produkty čínské společnosti DeepSeek

ČTK
9. 7. 2025

Vláda zakázala používat ve státní správě jakékoli produkty čínské společnosti DeepSeek. Rozhodla tak na

Tiskové zprávy

Společnost QNAP představuje myQNAPcloud One Beta

Acer slaví několikanásobné ocenění cenou Red Dot Product Design Awards 2025

Acer for Business EMEA překonává růst trhu

Nejnovější modely Acer Chromebook Plus nyní s 12měsíčním balíčkem Google AI Pro včetně služby NotebookLM zdarma

ANECT mění vedení společnosti a posiluje management

Optimize by Acer: nejnovější evoluce v oblasti podnikových záručních podmínek

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Slovník

MDS

FXS

PRI

Nejpopulárnější články

Žádný obsah není dostupný

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.