Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia Tuesday TopDrive KupDnes Navrcholu Bomba NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Bezpečnost v uplynulém týdnu: oprava Microsoftu a password cracker pro Firefox

Minulý týden společnost Microsoft vydala oficiální záplatu dlouhou omílané, vysoce kritické zranitelnosti zobrazování souborů WMF. Zveřejnění chyb se dočkaly také aplikace MyBB a phpBB, v sekci nabízející bezpečnostní software zdarma můžete poznat lamače hesel pro Mozillu Firefox.

Bezpečnostní aktuality

MyBB

Verze: 1.x
Riziko: střední riziko (střední)
Ohledně aplikace MyBB byla publikována informace hned o dvou zranitelnostech, které mohou posloužit pro vložení vlastního kódu. První z nich spočívá v nedostatečném ošetření pole „message“ při odesílání zprávy a lze ji zneužít k vložení HTML kódu a skriptu, které se spustí při zobrazení prostřednictvím printthread.php. Tato zranitelnost byla potvrzena pro verzi 1.01, přičemž postiženy mohou být také některé starší varianty.
Útočník dále může využít nedostatečného ošetření vstupu nahrávání souborů na server, a sice k vložení vlastního SQL kódu. Chyba byla opět potvrzena pro verzi 1.01, avšak postihuje také 1.0. Doporučené řešení spočívá v důkladné kontrole kódu a jeho manuálním ošetření.
Další informace: Secunia.com, Securityfocus.com (12)

phpBB

Verze: 2.x
Riziko: střední riziko (střední)
V aplikaci phpBB byla objevena středně kritická zranitelnost, jejímž zneužitím dokáže útočník vložit svůj vlastní kód. Na vině je nedostatečné ošetření vstupů předávaných prostřednictvím tagu „url“, této skuliny je přitom možné zneužít pouze prostřednictvím webového prohlížeče Internet Explorer. Zranitelnost byla potvrzena pro verzi 2.0.18, ovšem starší verze mohou být též náchylné. Doporučené řešení spočívá v přechodu na phpBB verze 2.0.19.
Další informace: Secunia.com

Oprava chyby ve zpracování souborů WMF

minulém dílu jsme vás informovali o vysoce kritické zranitelnosti operačních systémů společnosti Microsoft, důsledkem které mohl útočník pomocí podvrženého souboru WMF zkompromitovat vzdálený systém. Microsoft se rozhodl vydat odpovídající záplatu ještě dříve, než bývá zvykem u pravidelných měsíčních oprav. Relevantní informace obsahuje historicky první Security Bulletin roku 2006, tedy MS06–001.

Samozřejmě nesmí chybět pravidelný přehled nově vydaných online článků, které se týkají světa počítačové bezpečnosti. Pro dnešní díl naše volba padla na následující kandidáty:

December IM Attacks Jump 826 Percent Over '04 (Crn.com)
Článek Gregga Keizera na téma nárůstu IM útoků.

What are Rootkits? (It-observer.com)
Několik fakt o v poslední době často diskutované problematice rootkitů.

Bezpečnostní software zdarma

FireMaster

Homepage: Nagmatrix.50web­s.com

UX konference
       
Lupa hodnotí: 1752
firemaster

Využíváte komfortu služby automatického ukládání hesel ve webovém prohlížeči Firefox? Pokud ano, pak odpovídající databázi máte nejspíše chráněnu hlavním heslem, které zamezuje přístupu k citlivým informacím. Právě toto heslo se stává cílem zájmu lamače hesel FireMaster, jenž podporuje takzvaný hybridní útok, slovníkový i útok hrubou silou. Pro úspěšné odhalení hesla je nejprve zapotřebí získat soubory profilu uživatele (přesněji key3.db) a poté již skrze příkazový řádek předat všechny potřebné povely FireMasteru. Podle informací uvedených na autorově stránce si FireMaster poradí s Firefoxem verze 1.5 pod Windows a 1.0 na Linuxu, přičemž ostatní verze nebyly explicitně testovány.

Pokud byste chtěli vyzkoušet komplexnější variantu pro rekonstrukci hesel Firefoxu, můžete sáhnout po utilitě FirePassword od stejného vývojáře. Ta dokáže rozluštit přihlašovací jména i hesla vázaná k jednotlivým stránkám, ovládání a použití je stejné jako v případě FireMasteru.

Anketa

Používáte možnost automatického ukládání hesel v prohlížeči Firefox?

       

Ondřej Bitto

Autor je zástupcem šéfredaktora časopisu Computer, živě se zajímá o svět Windows, Internetu a nejen síťové bezpečnosti.

Školení: Hackujeme operační systém Android

 

Školení vám ukáže, jak se dostat k Linuxu (tzv. "rootování"), který se pod hezkou tváří Androida skrývá a jak ho naplno využít. Pomůže vám to při záloze dat, zvětšování prostoru pro aplikace nebo sdílení připojení k internetu a pokud chcete z telefonu dostat opravdové maximum, ukážeme vám, jak v něm vyměnit kompletní systém za lepší.

Podrobnější informace a přihláška

Přehled názorů

FireMaster: tak nevím...
BobTheBuilder 10. 1. 2006 10:21
Nový
└ 
Re: FireMaster: tak nevím...
B 11. 1. 2006 12:20
Nový
k cemu hesla ??
cm3l1k1 27. 1. 2006 18:07
Nový
Jednodušeji
Jama 10. 5. 2009 12:54
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem