• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Opravy pro MS Edge

Pavel Houser
17. 8. 2015
| Články

Záplaty i nové zranitelnosti v Androidu. Srpnové opravy Microsoftu, látán Firefox. Jak identifikovat domény podvodníků dříve, než se je pokusí skutečně použít? T-Mobile filtruje MMS. Chytrá žárovka se podílí na kamerovém dohledu. Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.
Kritický bulletin pro nový prohlížeč MS Edge
Srpnové záplaty Microsoftu: Kritické opravy jsou určeny Windows, MS Office, Internet Explorer a nový browser Edge. Celkem bylo vydáno 14 bulletinů zabezpečení. Microsoft speciálně upozorňuje na zranitelnost, kdy lze připojením USB zařízení k počítači získat administrátorská práva. Tato chyba je již aktivně zneužívána.

Bulletin MS15-079 řeší několik kritických chyb v Internet Exploreru, které lze zneužít už při návštěvě podvodného webu (vzdálené spuštění kódu může nastat např. po porušení paměti).
MS15-80 je reakcí na problém se zpracováním písem TrueType nebo OpenType, ať už na webu nebo ve vloženém objektu/dokumentu, útočník může spustit svůj kód rovnou s právy administrátora. Chyba je kritická ve všech podporovaných verzích Windows včetně serverových.

MS15-091 je kumulativní aktualizací pro prohlížeč Edge ve Windows 10. Také zde může zranitelnost vést ke vzdálenému spuštění kódu už při návštěvě podvodného webu. Výše uvedeného problému s USB se týká balíček záplat MS15-085.

Současně s Microsoftem vydala srpnovou dávku oprav i Adobe, šlo o 34 zranitelností v přehrávači Flash Player.

Jak distribuovat záplaty pro Android
Google vydal záplatu Stagefright pro chybu v Androidu. Hlavní novinkou není samotná oprava, ale fakt, že její rychlou distribuci zákazníkům přislíbili výrobci příslušných telefonů a tabletů: LG, HTC, Samsung, Motorola a řada dalších. Většina dodavatelů zařízení s Androidem oznámila na konferenci Black Hat iniciativy, které by měly zahrnovat pravidelnou dodávku záplat uživatelům např. v měsíčních cyklech. Změnit by se měla situace, kdy mnohé záplaty Googlu získali uživatelé i více než rok po jejich uvedení nebo se dokonce dostaly až na další verzi zařízení. Tyto „ekosystémové“ problémy byly dosud jednou z hlavních slabin celé platformy Android; teprve čas ukáže, zda se situace nyní opravdu zásadněji zlepší.

Certifi-gate, další chyba v Adroidu
Současně byla ale na konferenci Black Hat výzkumníky společnosti Check Point oznámena nová zranitelnost Androidu zvaná Certifi-gate. Umožňuje aplikacím získat nelegitimní privilegovaná přístupová práva. Problém nelze řešit konfigurací, všechna postižená zařízení vyžadují záplatu.
Podrobnosti na http://www.itbiz.cz/zpravicky/check-point-objevil-vaznou-zranitelnost-v-androidu

Firefox umožňoval přístup k citlivému obsahu
Zranitelnost ve Firefoxu umožňovala útočníkům sbírat a na svůj server si odesílat lokálně uložené soubory včetně takových, která obsahovala hesla. Útočníci se pokoušeli chybu i aktivně zneužívat (zaznamenáno v Rusku a na Ukrajině), objevily se reklamy s odkazy na weby obsahující exploity. Samotné zneužití probíhalo kvůli chybě v prohlížeči PDF vestavěném do Firefoxu (takže chyba se netýkala např. verze Firefoxu pro Android, která PDF Viewer neobsahuje). Vložený JavaScript zde pak útočníkovi umožňoval prohlížet strukturu místních souborů.

Nová opravená verze prohlížeče má číslo 39.0.3. Aktualizovat ale nemusí stačit, uživatelé Firefoxu na Windows a Linuxu (verze pro Mac byla také zranitelná, ale pokusy o zneužití zaznamenány nebyly) jsou vyzýváni i ke změně hesel a klíčů obsažených v konkrétních souborech. Pokud si je útočníci stáhli, nedá se to zpětně nijak zjistit.

Jak v předstihu odhalit podvodné domény
Cisco oznámilo metodu, která umožňuje identifikovat domény využívané ransomwarem CryptoLocker. Konkrétní domény se vždy rychle dostanou na blacklist, útočníci je však rychle mění, a tím si před filtry udržují náskok. Výzkumníci Cisca tvrdí, že ale analyzovali algoritmus, který názvy domén generuje, takže dokáží dát na blacklist v předstihu i domény podvodníky zatím nepoužívané. Navíc stejný postup by měl fungovat i proti těm, kdo používají malware Timba nebo Zeus. Co se funkčnosti nové metody týče: Falešné poplachy mají údajně podíl kolem 2 %.
Není zatím jasné, zda Cisco bude příslušná data/metodu nějak sdílet. Druhá dost zásadní otázka. Zneužívané domény mají většinou povahu „překlepů“ běžných slov, to aby se nemuselo řešit, zda už název není obsazený. Co se stane, pokud útočníci začnou používat i slova bez překlepů (tam, kde jsou domény volné), dokáže si s tím metoda poradit?

CSIRT.CZ varuje
– Zaznamenán byl nový phishingový útok šířený formou nevyžádané pošty s odkazem na podvržené stránky internetového bankovnictví FIO banky.
– Uvolněno bylo OpenSSH 7.0. Nová verze přináší mj. opravy chyb a zranitelností a vylepšení v oblasti kryptografie.

Ze světa firem
Nástroje od společnosti Hacking Team byly použity i v kampani Dark Hotel. Skupina infiltrovala Wi-Fi sítě v luxusních hotelech, aby mohla sledovat vybrané vysoce postavené manažery. Vzhledem k tomu, že Darkhotel nefiguroval mezi zákazníky Hacking Teamu, zdá se, že databáze zero day zranitelností a další nástroje zneužil až po jejich úniku na veřejnost.
Zdroj: tisková zpráva společnosti Kaspersky Lab

V Androidu existuje vážná bezpečnostní chyba zneužitelná přes MMS/videoobsah. Viz výše, viz také: Bezpečnostní přehled: Od volantu po trezor

T-Mobile se proto rozhodl od 11. 8. 2015 zcela filtrovat všechny MMS zprávy obsahující audio a video. Takové zprávy zákazníkům nebudou vůbec doručovány, a pokud jsou odeslány ze sítě T-Mobile, nebudou odesilateli účtovány. Ostatní typy MMS zpráv budou doručovány standardně.
Zdroj: tisková zpráva společnosti T-Mobile

Nová síťová tiskárna Kyocera ECOSYS P4040dn obsahuje podle dodavatele řadu pokročilých bezpečnostních funkcí. Možnost PrivatePrint nabízí ovládání prostřednictvím alfanumerické klávesnice a volitelných funkcí tisku, jako je např. čtečka karet pro autentizaci. Data mohou být také automaticky mazána z pevného disku tiskárny.
Zdroj: tisková zpráva společnosti Kyocera

Synology oznámila dostupnost beta verze Surveillance Station 7.1. Jedná se poslední verzi video monitorovacího systému. Analytické nástroje nyní umožňují kontrolovat i kamery, které nejsou zahrnuty v živém zobrazení. Podezřelé události mohou být přímo zvýrazněny na elektronické mapě, a uživatelé tak rychle vidí kameru i místo aktivity.
Zdroj: tisková zpráva společnosti Synology

Vydána byla beta verze aplikace pro rodičovskou kontrolu Eset Parental Control for Android.
Zdroj: tisková zpráva společnosti Eset

Uvedeno bylo nové mobilní bezpečnostní řešení Check Point Mobile Threat Prevention.
Zdroj: tisková zpráva společnosti Check Point

Awox CamLIGHT je nový typ chytré žárovky s integrovanou Wi-Fi kamerou, která nabízí i monitorovací funkce. Zprostředkuje obraz, zvuk obousměrně, ovládá se mobilním telefonem.
Zdroj: tisková zpráva společnosti AudioPro

Představena byla Samsung Pay, nová mobilní platební služba. Jako první začne fungovat v Jižní Koreji a USA. V oblasti zabezpečení využívá digitální tokenizace, platformy Samsung Knox (bezpečnostní nadstavba nad Androidem) a metody snímání otisku prstů.
Zdroj: tisková zpráva společnosti Samsung

Psali jsme na ITBiz
Na téma zabezpečení na ITBiz viz také:
Počítačový útok z Ruska prý narušil emailovou síť Pentagonu

Rubriky: Security

Související příspěvky

Články

Více než polovina maloobchodníků napadených ransomwarem platí výkupné

10. 12. 2025
Zprávičky

NSS podruhé zrušil pokutu za únik zákaznických údajů z e-shopu Mall.cz

8. 12. 2025
Fortinet Security Day 2025 v Praze: AI v centru kybernetické bezpečnosti
Články

Fortinet Security Day 2025 v Praze: AI v centru kybernetické bezpečnosti

8. 12. 2025
Jak nakupovat – nebo prodávat – data
Články

S rizikem Harvest now, Decrypt later je třeba začít počítat

4. 12. 2025

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

Vláda projedná novelu, která zpřesní pravomoci NÚKIB

Intel prohrál odvolací soud proti pokutě od EU, nakonec ale zaplatí méně

ČTK
10. 12. 2025

Druhý nejvyšší soud Evropské unie zamítl odvolání amerického výrobce čipů Intel proti pokutě od

IDC: Globální trh se skládacími smartphony příští rok vzroste o 30 %

ČTK
10. 12. 2025

Růst globálního trhu se skládacími chytrými telefony v příštím roce výrazně zrychlí, zejména díky

Huawei AI ilustracni

Čína zvažuje omezení přístupu k čipům H200 navzdory Trumpovu povolení

ČTK
10. 12. 2025

Čína se zřejmě chystá omezit přístup k pokročilým čipům H200 společnosti Nvidia, přestože americký

České firmy podle EIB využívají nástroje umělé inteligence nadprůměrně

ČTK
10. 12. 2025

České firmy v evropském srovnání nadprůměrně využívají nástroje umělé inteligence (AI). Zaměřují se přitom

Microsoft oznámil miliardové investice do infrastruktury AI v Indii a Kanadě

ČTK
10. 12. 2025

Americká technologická společnost Microsoft v příštích dvou letech investuje v Kanadě více než 7,5

Evropská komise vyšetřuje kvůli obsahu na webu pro účely AI firmu Google

ČTK
9. 12. 2025

Evropská komise (EK) začala vyšetřovat americkou společnost Google z technologické skupiny Alphabet. Podezírá ji,

Flexibilní elektronika naráží na polovodiče typu n

Trump schválil za určitých podmínek vývoz některých čipů Nvidia do Číny

ČTK
9. 12. 2025

Bílý dům za určitých podmínek povolí vývoz čipů H200 společnosti Nvidia do Číny. Americký

Paramount Skydance nabízí 108,4 miliardy dolarů za celou Warner Bros. Discovery

ČTK
9. 12. 2025

Mediální konglomerát Paramount Skydance předloží akcionářům skupiny Warner Bros. Discovery nabídku na převzetí celé

Tiskové zprávy

NÚKIB podporuje upozornění Spojeného království na škodlivé kybernetické aktivity čínských společností I-S00N a Integrity Tech

Datová suverenita v EU: Může k ní pomoci sekundární software?

1,57 milionu kompromitovaných účtů: Fortinet varuje před bezprecedentním nárůstem kybernetických ohrožení během období předvánočních nákupů

AWS re:Invent 2025 přineslo efektivnější práci s daty, kreativnější řešení od Adobe i autonomní auta

Firmy digitalizují: tisk dokumentů se za posledních 10 let snížil o třetinu

N‑able představuje program kybernetické záruky pro MSP, který zvyšuje odolnost proti kyber útokům

Zpráva dne

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Redakce
5. 12. 2025

Na Mikuláše ani sladkosti, už vůbec ne uhlí ani brambory, ale radši nový software,...

Komentujeme

Chvála černých skřínek

Neocloudy – nové slovo, prudký růst?

Pavel Houser
24. 11. 2025

Opět se vše točí kolem GPU a AI. Poskytovatelé cloudových služeb nového typu („neoclouds“) mají v...

Slovník

GPL

Mapa webu

Remarketing

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.