• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Opravy pro MS Edge

Pavel Houser
17. 8. 2015
| Články

Záplaty i nové zranitelnosti v Androidu. Srpnové opravy Microsoftu, látán Firefox. Jak identifikovat domény podvodníků dříve, než se je pokusí skutečně použít? T-Mobile filtruje MMS. Chytrá žárovka se podílí na kamerovém dohledu. Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.
Kritický bulletin pro nový prohlížeč MS Edge
Srpnové záplaty Microsoftu: Kritické opravy jsou určeny Windows, MS Office, Internet Explorer a nový browser Edge. Celkem bylo vydáno 14 bulletinů zabezpečení. Microsoft speciálně upozorňuje na zranitelnost, kdy lze připojením USB zařízení k počítači získat administrátorská práva. Tato chyba je již aktivně zneužívána.

Bulletin MS15-079 řeší několik kritických chyb v Internet Exploreru, které lze zneužít už při návštěvě podvodného webu (vzdálené spuštění kódu může nastat např. po porušení paměti).
MS15-80 je reakcí na problém se zpracováním písem TrueType nebo OpenType, ať už na webu nebo ve vloženém objektu/dokumentu, útočník může spustit svůj kód rovnou s právy administrátora. Chyba je kritická ve všech podporovaných verzích Windows včetně serverových.

MS15-091 je kumulativní aktualizací pro prohlížeč Edge ve Windows 10. Také zde může zranitelnost vést ke vzdálenému spuštění kódu už při návštěvě podvodného webu. Výše uvedeného problému s USB se týká balíček záplat MS15-085.

Současně s Microsoftem vydala srpnovou dávku oprav i Adobe, šlo o 34 zranitelností v přehrávači Flash Player.

Jak distribuovat záplaty pro Android
Google vydal záplatu Stagefright pro chybu v Androidu. Hlavní novinkou není samotná oprava, ale fakt, že její rychlou distribuci zákazníkům přislíbili výrobci příslušných telefonů a tabletů: LG, HTC, Samsung, Motorola a řada dalších. Většina dodavatelů zařízení s Androidem oznámila na konferenci Black Hat iniciativy, které by měly zahrnovat pravidelnou dodávku záplat uživatelům např. v měsíčních cyklech. Změnit by se měla situace, kdy mnohé záplaty Googlu získali uživatelé i více než rok po jejich uvedení nebo se dokonce dostaly až na další verzi zařízení. Tyto „ekosystémové“ problémy byly dosud jednou z hlavních slabin celé platformy Android; teprve čas ukáže, zda se situace nyní opravdu zásadněji zlepší.

Certifi-gate, další chyba v Adroidu
Současně byla ale na konferenci Black Hat výzkumníky společnosti Check Point oznámena nová zranitelnost Androidu zvaná Certifi-gate. Umožňuje aplikacím získat nelegitimní privilegovaná přístupová práva. Problém nelze řešit konfigurací, všechna postižená zařízení vyžadují záplatu.
Podrobnosti na http://www.itbiz.cz/zpravicky/check-point-objevil-vaznou-zranitelnost-v-androidu

Firefox umožňoval přístup k citlivému obsahu
Zranitelnost ve Firefoxu umožňovala útočníkům sbírat a na svůj server si odesílat lokálně uložené soubory včetně takových, která obsahovala hesla. Útočníci se pokoušeli chybu i aktivně zneužívat (zaznamenáno v Rusku a na Ukrajině), objevily se reklamy s odkazy na weby obsahující exploity. Samotné zneužití probíhalo kvůli chybě v prohlížeči PDF vestavěném do Firefoxu (takže chyba se netýkala např. verze Firefoxu pro Android, která PDF Viewer neobsahuje). Vložený JavaScript zde pak útočníkovi umožňoval prohlížet strukturu místních souborů.

Nová opravená verze prohlížeče má číslo 39.0.3. Aktualizovat ale nemusí stačit, uživatelé Firefoxu na Windows a Linuxu (verze pro Mac byla také zranitelná, ale pokusy o zneužití zaznamenány nebyly) jsou vyzýváni i ke změně hesel a klíčů obsažených v konkrétních souborech. Pokud si je útočníci stáhli, nedá se to zpětně nijak zjistit.

Jak v předstihu odhalit podvodné domény
Cisco oznámilo metodu, která umožňuje identifikovat domény využívané ransomwarem CryptoLocker. Konkrétní domény se vždy rychle dostanou na blacklist, útočníci je však rychle mění, a tím si před filtry udržují náskok. Výzkumníci Cisca tvrdí, že ale analyzovali algoritmus, který názvy domén generuje, takže dokáží dát na blacklist v předstihu i domény podvodníky zatím nepoužívané. Navíc stejný postup by měl fungovat i proti těm, kdo používají malware Timba nebo Zeus. Co se funkčnosti nové metody týče: Falešné poplachy mají údajně podíl kolem 2 %.
Není zatím jasné, zda Cisco bude příslušná data/metodu nějak sdílet. Druhá dost zásadní otázka. Zneužívané domény mají většinou povahu „překlepů“ běžných slov, to aby se nemuselo řešit, zda už název není obsazený. Co se stane, pokud útočníci začnou používat i slova bez překlepů (tam, kde jsou domény volné), dokáže si s tím metoda poradit?

CSIRT.CZ varuje
– Zaznamenán byl nový phishingový útok šířený formou nevyžádané pošty s odkazem na podvržené stránky internetového bankovnictví FIO banky.
– Uvolněno bylo OpenSSH 7.0. Nová verze přináší mj. opravy chyb a zranitelností a vylepšení v oblasti kryptografie.

Ze světa firem
Nástroje od společnosti Hacking Team byly použity i v kampani Dark Hotel. Skupina infiltrovala Wi-Fi sítě v luxusních hotelech, aby mohla sledovat vybrané vysoce postavené manažery. Vzhledem k tomu, že Darkhotel nefiguroval mezi zákazníky Hacking Teamu, zdá se, že databáze zero day zranitelností a další nástroje zneužil až po jejich úniku na veřejnost.
Zdroj: tisková zpráva společnosti Kaspersky Lab

V Androidu existuje vážná bezpečnostní chyba zneužitelná přes MMS/videoobsah. Viz výše, viz také: Bezpečnostní přehled: Od volantu po trezor

T-Mobile se proto rozhodl od 11. 8. 2015 zcela filtrovat všechny MMS zprávy obsahující audio a video. Takové zprávy zákazníkům nebudou vůbec doručovány, a pokud jsou odeslány ze sítě T-Mobile, nebudou odesilateli účtovány. Ostatní typy MMS zpráv budou doručovány standardně.
Zdroj: tisková zpráva společnosti T-Mobile

Nová síťová tiskárna Kyocera ECOSYS P4040dn obsahuje podle dodavatele řadu pokročilých bezpečnostních funkcí. Možnost PrivatePrint nabízí ovládání prostřednictvím alfanumerické klávesnice a volitelných funkcí tisku, jako je např. čtečka karet pro autentizaci. Data mohou být také automaticky mazána z pevného disku tiskárny.
Zdroj: tisková zpráva společnosti Kyocera

Synology oznámila dostupnost beta verze Surveillance Station 7.1. Jedná se poslední verzi video monitorovacího systému. Analytické nástroje nyní umožňují kontrolovat i kamery, které nejsou zahrnuty v živém zobrazení. Podezřelé události mohou být přímo zvýrazněny na elektronické mapě, a uživatelé tak rychle vidí kameru i místo aktivity.
Zdroj: tisková zpráva společnosti Synology

Vydána byla beta verze aplikace pro rodičovskou kontrolu Eset Parental Control for Android.
Zdroj: tisková zpráva společnosti Eset

Uvedeno bylo nové mobilní bezpečnostní řešení Check Point Mobile Threat Prevention.
Zdroj: tisková zpráva společnosti Check Point

Awox CamLIGHT je nový typ chytré žárovky s integrovanou Wi-Fi kamerou, která nabízí i monitorovací funkce. Zprostředkuje obraz, zvuk obousměrně, ovládá se mobilním telefonem.
Zdroj: tisková zpráva společnosti AudioPro

Představena byla Samsung Pay, nová mobilní platební služba. Jako první začne fungovat v Jižní Koreji a USA. V oblasti zabezpečení využívá digitální tokenizace, platformy Samsung Knox (bezpečnostní nadstavba nad Androidem) a metody snímání otisku prstů.
Zdroj: tisková zpráva společnosti Samsung

Psali jsme na ITBiz
Na téma zabezpečení na ITBiz viz také:
Počítačový útok z Ruska prý narušil emailovou síť Pentagonu

Rubriky: Security

Související příspěvky

Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů
Články

Fortinet uvádí Secure AI Data Center pro ochranu modelů, dat a infrastruktury ve velkém měřítku

28. 11. 2025
Centra služeb míří do ČR kvůli lidem a poloze
Zprávičky

Průzkum Acronis: téměř 50 % českých organizací si nemůže dovolit ztratit data za více než 4 hodiny

27. 11. 2025
Nové varianty WormGPT pohání AI modely Grok a Mixtral
Články

Legitimní webové stránky lze zneužít k manipulaci webových prohlížečů v režimu AI

25. 11. 2025
Vedos spustil katalog prověřených IT odborníků
Články

Krize talentů v kybernetické bezpečnosti

21. 11. 2025

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

Česko začalo jednat s Polskem o společné přihlášce do projektu AI Gigafactory

ČTK
28. 11. 2025

Česko začalo jednat s Polskem o společné přihlášce do projektu evropské AI Gigafactory. Součástí

Komise: Služby Apple Ads a Apple Maps by měly v EU podléhat přísnějším pravidlům

ČTK
28. 11. 2025

Služby Apple Ads a Apple Maps americké technologické společnosti Apple jsou v prostředí internetu

NKÚ kontroloval bezpečnostní výzkum financovaný Ministerstvem vnitra

Kriminalistický ústav bude využívat robotické zařízení pro zkoumání předmětů

ČTK
28. 11. 2025

Kriminalistický ústav bude od příštího roku využívat nové robotické zařízení Erbium, které umožní bezpečně

Čínské firmy trénují modely AI v cizině, aby měly přístup k čipům od Nvidie

ČTK
28. 11. 2025

Čínské technologické společnosti trénují modely umělé inteligence (AI) v zahraničí. Daří se jim tak

Riziko prolamování šifrované komunikace: Státy EU se shodly na návrhu proti dětské pornografii, Česko hlasovalo proti (aktualizace)

ČTK
27. 11. 2025

Zástupci členských států EU se včera shodli na návrhu, který má bojovat proti šíření

ČR si letos v žebříčku zemí podle digitálního prostředí polepšila na 24. místo

ČTK
27. 11. 2025

Česká republika si v celosvětovém hodnocení kvality digitálního prostředí letos polepšila o tři příčky

Counterpoint: Apple se letos vrátí do čela světového trhu s chytrými telefony

ČTK
27. 11. 2025

Americká technologická společnost Apple se v letošním roce poprvé za více než deset let

Centra služeb míří do ČR kvůli lidem a poloze

Průzkum Acronis: téměř 50 % českých organizací si nemůže dovolit ztratit data za více než 4 hodiny

Pavel Houser
27. 11. 2025

17 % respondentů vyžaduje od systémů obnovy po havárii, aby garantovaly zálohu starou maximálně

Tiskové zprávy

Huawei uvedla na trh nové konvergované systémy úložišť OceanStor Dorado

Společnost Hewlett Packard Enterprise ocenila v Česku Partnery roku 2025

Spisová služba GINIS společnosti Gordic získala jako první atest

Zyxel Networks představuje první průmyslový WiFi 7 přístupový bod pro rychlejší přechod na průmysl 4.0

Nové skenery Canon imageFORMULA: Maximální výkon na minimálním prostoru

Když cloud nestačí: proč se firmám vyplatí trvalé licence Microsoft

Zpráva dne

Neděste se upgradu: Windows 11 Pro na Halloween jen za €20.00 na Goodoffer24

Neděste se upgradu: Windows 11 Pro na Halloween jen za €20.00 na Goodoffer24

Redakce
15. 10. 2025

Halloween je tady a s ním i strašidelné ceny za software! Tak neváhejte a...

Komentujeme

Chvála černých skřínek

Neocloudy – nové slovo, prudký růst?

Pavel Houser
24. 11. 2025

Opět se vše točí kolem GPU a AI. Poskytovatelé cloudových služeb nového typu („neoclouds“) mají v...

Slovník

Home Page

Coverage Initiated

Brand Awareness

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.