• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Vupen seděl na zranitelnosti v Internet Exploreru tři roky

Pavel Houser
7. 8. 2014
| Články

Nejmenší české firmy si jsou bezpečnostních rizik celkem dobře vědomy, nemají ale peníze. Záplaty Oraclu i Mozilly. Jsme svědky renesance makrovirů? Kamera zaměřená na čtení SPZ. Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.

Červencová čtvrtletní dávka bezpečnostních aktualizací Oracle přinesla 113 záplat. Opravena byla Java (JRE), Solaris, databáze Oracle, MySQL i řada middlewarových produktů. V MySQL Enterprise Server byla konečně odstraněna zranitelnost krvácející srdce, kterou Oracle u svých dalších produktů opravil již před čtvrt rokem. Dvě chyby, CVE-2013-3751 a CVE-2013-3774, právě opravené v databázi Oracle 12 byly ve verzi 11 údajně vyřešeny již před rokem.

Oracle Fusion Middleware byl zase zranitelný docela dlouho zřejmě kvůli tomu, že produkt obsahuje open source komponentu od Mozilly a Oracle čekal, až chybu vyřeší sama Mozilla. Opravené chyby v JRE byly zneužitelné k plnému ovládnutí počítače už při návštěvě podvodného či kompromitovaného webu, viz obvyklá doporučení na restrikci Javy ve webovém prohlížeči.

V řídicích systémech Siemensu byly objeveny chyby v implementaci OpenSSL. Umožňují útok man-in-the-middle, který minimálně zhavaruje webový server zabudovaný do systému. Aktualizace je prozatím k dispozici pro 2 ze 6 zasažených produktů. Doporučení jsou obvyklá, zvážit izolaci průmyslových systémů od internetu či alespoň zbytku podnikové sítě, nasadit speciální SCADA firewall a pečlivě volit mechanismy pro zabezpečení vzdáleného přístupu.

Nejnovější verze Firefoxu (31) opravuje 11 bezpečnostních chyb, z toho 3 kritické. Objekty MathML mohly způsobit dále zneužitelné pády prohlížeče, opravena byla také řada chyb spojených s porušením paměti a buffer overflow, které mohly vést až ke vzdálenému spuštění kódu. Problém byl s javacriptovou knihovnou Cesium a v komponentně Web Audio, zneužití hrozilo i přes upravený formát WevGL.
Některé z těchto zranitelností se týkají i e-mailového klienta Thunderbird, i zde se doporučuje provést aktualizaci na verzi 31.

Volně přístupné byly e-mailové adresy a šifrovaná hesla vývojářů Mozilly. Problém se mohl týkat až 76 000 adres a asi 4 000 hesel. Šlo o chybné nastavení procesů, kdy na serveru byl zvenku přístupný dump databáze. Podle Mozilly se ale k příslušným informacím nikdo nepovolaný nejspíš nedostal, nebo alespoň ne v kompletní podobě.

Vyšlo
najevo, že chybu Internet Exploreru, kterou Microsoft opravil letos v
červnu (MS14-035), odhalila společnost Vupen již před 3 roky. Vupen
příslušnou informaci za celou dobu neprozradil,
leda možná svým zákazníkům,
nikoliv však výrobci. Chyba byla nakonec
reportována až v souvislosti s letošní
soutěží CanSecWest/Pwn2Own. The Register
uvádí, že podobné případy
dnes ale nejsou nijak ojedinělé.

Objeveny byly zero day chyby v produktu Symantec Endpoint Protection, některé spojené s eskalací oprávnění. Na problém upozornili penetrační testeři z firmy Offensive Security, podrobnosti zatím zná CERT a dodavatel.

Společnost KGuard uvádí na trh nové kamery VW123E a HW128H, které jsou dle dodavatele vhodné zejména pro sledovaní parkovacích prostor. Mezi speciální vlastnosti kamery VW123E patří schopnost kompenzace dálkových světel. Díky této funkci je kamera schopna vykompenzovat ostré světlo od přijíždějícího vozu, a tak zaznamenat detaily, jako je SPZ.
Zdroj: tisková zpráva společnosti KGuard

Cisco ve spolupráci s fondem Pioneers podpoří až 10 technologických start-upů. Program se poprvé otevírá i pro evropské společnosti; mezi požadovaným zaměřením firem je i kybernetická bezpečnost. Vybrané start-upy v rané fázi svého financování získají v rámci programu základní investiční a rozvojový kapitál, softwarové nástroje a možnost spolupracovat s dalšími společnostmi zapojenými do programu i s týmy společnosti Cisco.

Zdroj: tisková zpráva společnosti Cisco

Podvodníci začínají opět ve větší míře používat makroviry. Protože automatické spouštění maker je v kancelářských balících zakázáno, tvůrci musejí k jejich povolení oběť přimět technikami sociálního inženýrství. V typickém případě se uživateli zobrazí rozostřený obsah předstírající, že jde např. o bankovní výpis či přehled transakcí. Nad rozmazaným obrázkem je informace o tom, že k obsahu se lze dostat po povolení maker (eventuálně i návod, jak je přesně povolit).
Zdroj: tisková zpráva společnosti Sophos

24,2 % spamu přicházelo v minulém čtvrtletí z USA. Druhé místo zaujala překvapivě Francie se 6,7 %. Z hlediska objemu produkovaného spamu na hlavu se zlepšila situace v Bělorusku, které těmto žebříčkům dlouho vedlo. ČR je na 34. místě.
Zdroj: tisková zpráva společnosti Sophos

ZyXEL představil svou novou řadu přepínačů s webovou správou. Řada GS1920 nabízí podle dodavatele v oblasti zabezpečení funkci „intrusion lock” sloužící proti neoprávněnému přístupu, podporuje také autentizaci pomocí protokolu 802.1X se serverem RADIUS a je schopna provádět monitorování, filtrování a kontrolu provozu v rámci podsítě.

Zdroj: tisková zpráva společnosti společnost ZyXEL Communications

Běžné spotřebitelské notebooky, tablety a chytré telefony nejsou vhodné pro všechny úkoly zaměstnanců. Kvůli tomu je využití konceptu BYOD v kombinaci s mobilními profesionály neefektivní, uvádí tisková zpráva společnosti Panasonic.

Hrozby pro mobilní zařízení na platformě Android dále kopírují svět PC. Trojan s názvem Android/Simplocker je mobilní obdobou obávaného malwaru přezdívaného policejní virus. Aplikace se původně nejčastěji tváří jako přehrávač formátu Flash. Simplocker po instalaci zablokuje displej mobilního přístroje a zobrazí na něm upozornění, které se tváří jako zpráva od FBI (malware není prozatím nijak lokalizován).
Zdroj: tisková zpráva společnosti Eset

Avast Software koupila tuzemského vývojáře mobilních aplikací, firmu Inmite. Díky této akvizici Avast rozšiřuje svůj tým o 40 specialistů na vývoj mobilních řešení.
Zdroj: tisková zpráva společnosti Avast Software

NetGear představil nový nástroj ReadyRECOVER, zálohovací software vytvořený pro platformu ReadyDATA. Uživatelům umožňuje vytvářet pravidelné přírůstkové zálohy dat jako plnohodnotné body obnovení.

Zdroj: tisková zpráva společnosti NetGear

Secure Content Locker (SCL), řešení společnosti AirWatch by VMware pro správu firemního obsahu, nyní přidává plug-in pro Outlook. Koncoví uživatelé řešení mohou díky tomu nyní bezpečně sdílet velké soubory i prostřednictvím e-mailu.
Zdroj: tisková zpráva společnosti AirWatch

Intel oznámil rozšíření profesionální rodiny svých SSD disků o novou řadu Intel SSD Pro 2500. Co se týče zabezpečení, pro podnikové zákazníky disky nabízejí automatické hardwarové 256bitové šifrování, jež má chránit data, aniž by při tom docházelo ke ztrátě výkonu. Vedle toho jsou disky vybaveny novým standardem OPAL 2.0 od Trusted Computing Group a podporují Microsoft eDrive. Tyto standardizované nástroje pomáhají předcházet únikům dat a zároveň podporují šifrované vymazání, takže disky je možné recyklovat.

Zdroj: tisková zpráva společnosti Intel

Výsledky lokálního i globálního průzkumu Kaspersky Lab naznačují, že slabší důraz na zabezpečení IT systémů ve velmi malých firmách (do 25 zaměstnanců) nevychází z neznalosti, ale spíše z rozpočtových priorit. 36 % dotázaných v Česku uvedlo ochranu dat jako jednu z hlavních obav spojených s podnikovým IT, společně se zajištěním fungování systémů důležitých pro vlastní provoz.

Zdroj: tisková zpráva společnosti Kaspersky Lab

Kyberšpionážní kampaň Crouching Yeti, známá také jako Energetic Bear, začala už v roce 2010, ale pokračuje i nyní. Seznam obětí má být mnohem větší, než se dosud soudilo. Nejvíce zasažených cílů se vyskytuje ve farmaceutickém průmyslu, stavebnictví, strojírenství a IT.. Napadené organizace pocházejí většinou z USA, Španělska a Japonska, řada z nich ale sídlí i v Německu, Francii, Itálii, Turecku, Irsku, Polsku a Číně. Nejčastěji používaným nástrojem útočníků je trojský kůň Havex. Kaspersky Lab objevila celkem 27 verzí tohoto programu a také několik dodatečných modulů, jejichž cílem je sběr dat z řídicích průmyslových systémů.

Zdroj: tisková zpráva společnosti Kaspersky Lab

Laboratoře McAfee Labs zkoumaly 300 vzorků klonů hry Flappy Bird. Z těchto 300 vzorků vyhodnotili výzkumníci 238 jako nebezpečné. U zkoumaných klonů se mj. objevilo povolení oprávnění k volání, instalaci dalších aplikací, sledování příchozích SMS zpráv, odeslání SMS, čtení dat z adresáře kontaktů, zjištění MAC adresy zařízení, odesílání informací o činnosti uživatele na stránky třetích stran – a to vše bez vědomí a souhlasu uživatele.

Poslední McAfee Labs Threat Report dále upozorňuje na často nedostatečné bezpečnostní mechanismy v on-line obchodech s mobilními aplikacemi.

Zdroj: tisková zpráva společnosti Comguard

Na téma zabezpečení na ITBiz viz také:
Chyba v Androidu umožňuje získat všechna práva bez Roota
Android využívá PKI infrastrukturu, která identifikuje vše od toho, kde se certifikáty podpisují rodičovskými certifikáty s vytvořením řetězce až po důvěryhodné napevno zabudované kořenové certifikáty. Problém je ale v tom, že od verze Android 2.1 vůbec neprobíhá ověřování korektnosti takovýchto řetězců.

Ruské ministerstvo vnitra nabízí něco přes dva miliony Kč za prolomení sítě TOR.
Nápadné je, že tendr byl vypsán otevřeně, dále také velice nízká částka za takovýto (obecně jistě velmi cenný) hack.

Rubriky: InternetPodnikový softwareSecurity

Související příspěvky

Tiskové zprávy

Změní generativní umělá inteligence pravidla hry?

22. 3. 2023
Top trendy v oblasti infrastruktury a provozu pro rok 2021
Články

Dell posiluje své bezpečnostní portfolio

22. 3. 2023
Zprávičky

Hrozby pro Android: Adware zůstává v Česku úspěšný

21. 3. 2023
Zprávičky

Průzkum Infor: výrobci posilují monitoring dodavatelského řetězce

20. 3. 2023

Zprávičky

Pětice motorů technologických inovací v příští dekádě

Google zpřístupnil veřejnosti chatbota Bard, chce konkurovat Microsoftu

ČTK
22. 3. 2023

Americká internetová společnost Google v úterý zpřístupnila veřejnosti konverzačního robota Bard. Konkurovat bude službě

Hrozby pro Android: Adware zůstává v Česku úspěšný

Pavel Houser
21. 3. 2023

Pravidelná statistika kybernetických hrozeb v únoru opět potvrdila převahu adwaru na platformě Android v

Komerční úspěch 5G: Sítě nové generace dosáhly za tři roky stejných milníků, jako 4G za pět let

Maďarsko získalo menšinový podíl v operátorovi Yettel ze skupiny PPF Telecom

ČTK
21. 3. 2023

Maďarsko získalo prostřednictvím dohody o výměně akcií nepřímý menšinový podíl v maďarském operátorovi Yettel

Amazon hodlá zrušit dalších 9 000 pracovních míst

ČTK
21. 3. 2023

Americký internetový obchod Amazon hodlá zrušit dalších 9000 pracovních míst. Šéf podniku Andy Jassy

Proč blockchain selhává

Bitcoin stoupl na devítiměsíční maximum, těží z neklidu v bankovním sektoru

ČTK
20. 3. 2023

Kryptoměna bitcoin se dnes dostala na devítiměsíční maximum nad 28 500 dolarů (zhruba 637.300

Průzkum Infor: výrobci posilují monitoring dodavatelského řetězce

Pavel Houser
20. 3. 2023

Hlavní motivací k zajištění odolnějších řetězců s pomocí specifických ERP a SCM nástrojů je permanentní

Státní úřady i soukromé firmy v ČR zakazují pracovníkům používání TikToku

ČTK
18. 3. 2023

Státní úřady a podniky i soukromé firmy v ČR zakazují svým pracovníkům z bezpečnostních

ČOI: 4 z 5 kontrolovaných internetových prodejců v roce 2022 porušili zákon

Pavel Houser
17. 3. 2023

Česká obchodní inspekce oznámila, že v průběhu minulého roku uskutečnila 1 064 kontrol zaměřených

Tiskové zprávy

Změní generativní umělá inteligence pravidla hry?

SAP představuje nový balíček řešení pro střední firmy

ČSÚ: Více než polovina velkých průmyslových podniků využívá 3D tisk

CyberSecurity Podcast: Vše o nové evropské směrnici NIS 2

Capgemini pomůže prostřednictvím digitálních dvojčat řešit organizační problémy podniků

Kores si pro rozvoj a podporu SAP řešení vybral Ness

Zpráva dne

Březnový prodej – doživotní licence na Windows 10 za Goodoffer24 € 12 a Office za € 23!

Březnový prodej – doživotní licence na Windows 10 za Goodoffer24 € 12 a Office za € 23!

Redakce
3. 3. 2023

Ať už hledáte levnější cestu jak postavit nový počítač, nebo jen chcete upgradovat stárnoucí...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Komentujeme

Chvála černých skřínek

Programování s pomocí umělé inteligence a open source licence

Pavel Houser
15. 3. 2023

S tím, jak se rozšiřuje využití umělé inteligence přímo při tvorbě softwaru, se intenzivněji začínají diskutovat...

Nadcházející akce

  1. Hannover Messe 2023

    17. dubna - 21. dubna

Zobrazit všechny Akce

Slovník

prodejna Business partnera

Off-page faktory

Off screen

Nejpopulárnější články

OKI na veletrhu EmbaxPrint zaujala potiskem etiket

OKI na veletrhu EmbaxPrint zaujala potiskem etiket

Tomáš Jirásko
1. 3. 2023

Umělá inteligence: Nástroje vs. platforma, věda vs. kreativita

ChatGPT uspěl v testu teorie mysli

Pavel Houser
21. 2. 2023

Kvalitních IT specialistů je nedostatek a práce na dálku jim může přinést až o 25 % víc peněz

Redakce
3. 3. 2023

Mýty kolem digitalizace firmy (1): Digitalizace je jen IT projekt a adopce je ztráta času

Mýty kolem digitalizace firmy (1): Digitalizace je jen IT projekt a adopce je ztráta času

itbiz
2. 3. 2023

Celosvětové výdaje na IT v letošním roce podle Gartneru vzrostou o 2,4 %

Redakce
23. 2. 2023

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Rozhovory Science Security techn Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT česk

Píšeme jinde

RSS ScienceMag RSS

  • Vedle deuteronu mohou existovat i další stabilní dibaryony
  • U rovníku Marsu se našly zbytky nedávného ledovce
  • Následky srážky sondy DART s planetkou Dimorphos: První výsledky pozorování teleskopy ESO

RSS AbcLinuxu RSS

  • Letošní Turingovou cenu (2022 ACM A.M. Turing Award) získal Bob Metcalfe za vynalezení, standardizaci a komercializaci Ethernetu
  • PeerTube 5.1
  • Java 20 / JDK 20

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.