Archiwa roczne

2004

Akademia Bezpieczeństwa – konkurs

Fundacja Wspierania Edukacji Informatycznej PROIDEA zaprasza wszystkich chętnych do wzięcia udziału w konkursie dotyczącym bezpieczeństwa informatycznego.

Konkurs składać się będzie z pięciu etapów każdy z nich obejmujący różne zagadnienia z dziedziny bezpieczeństwa. Ilość zadań w poszczególnym etapie wynosi od 2-6, zaś czas trwania jednego etapu wynosić będzie od 4 do 8 tygodni.

Na czas dzisiejszy nagrodami dla zwycięzców są Pendrive’y. Niemniej jednak Fundacja będzie systematycznie umieszczać na stronach konkursowych informacje o pozostałych nagrodach, a zatem można liczyć na dodatkowe nagrody.

Osoby zainteresowane wzięciem udziału zapraszamy na strony konkursowe, na których oprócz szczegółowych informacji znajduje się pierwsze zadanie konkursowe.

Hakerzy zaatakowali strony internetowe rządu

Rząd Szwajcarii był zmuszony do odłączenia z sieci swego serwera po ataku hakerów na jego strony w internecie – poinformowały w niedzielę szwajcarskie władze.

Na 17 oficjalnych stronach hakerzy zmieścili antywojenne hasła – powiedział rzecznik Federalnego Biura Łączności Claudio Frigerio. „Odkryliśmy w piątek rano, że doszło do nielegalnych modyfikacji” – powiedział.

Personel techniczny rządu odłączył serwer na kilka godzin, by dociec, na czym polegał atak hakerów. W piątek wieczorem użytkownicy mogli ponownie korzystać z internetowych stron rządu.

Rzecznik powiedział, że hakerzy nie naruszyli wewnętrznej sieci, ani nie usunęli żadnych danych ze stron, na które się włamali.

Obecnie incydenty komputerowe polegające na naruszeniu bezpieczeństwa w sieci często łączą w sobie wiele różnego rodzaju ataków, m.in. włamań do komputerów, rozsyłania spamu czy instalowanie tzw. koni trojańskich (programy użyteczne zarówno dla użytkownika, jak i hakera).

Źródło informacji: PAP

6 miesięcy wyroku dla hackera

Jak podaje serwis Yahoo! News powołując się na The Oregonion, Gregory Aaron Herms został skazany na 6 miesięcy pozbawienia wolności za włamanie się do NASA’s Goddard Space Flight Centem.

W 2001 roku Herms, mając niespełna 17 lat, włamał się do sieci NASA wyrządzając tym samym straty na 200 tysięcy dolarów.

Po trzech latach Herms postanowił przyznać się do winy zaś na swoje usprawiedliwienie miał jedynie to, że włamania dokonał w celu znalezienia miejsca dla nowo ściągniętych filmów.

Choć wytłumaczenie to bywa bardzo nieprawdopodobne, Hermsa nie ominie kara za dokonany czyn – oprócz pozbawienia wolności na sześć miesięcy oraz braku styczności z komputerem na okres trzech lat, dodatkowo musi ponieść koszta związane z wyrządzonymi szkodami.

Dodatkowe szczegóły w tym artykule.

Dwa nowe błędy w Gadu-Gadu

Niedawno informowaliśmy o wykryciu nowych bardzo poważnych błędów w popularnym komunikatorze Gadu-Gadu. Pomimo udostępnienia nowej wersji programu, której zadaniem było poprawienie bezpieczeństwa użytkowników problem nadal nie został rozwiązany. Wykryto dwa nowe błędy.

Pierwszy błąd pozwala wysłać do użytkownika programu łańcuch znaków, którym może być dowolny url. Wskazany url może zawierać kod javascript lub odnośnik do takiego kodu. Zostanie on wykonany w strefie lokalnej po tym jak użytkownik otworzy okno wiadomości. Podatność dotyczy również wszystkich poprzednich wersji.
Przykład:

www.po”style=background-image:url(javascript:document.write
(‚%3cscript%3ealert%28%22you%20are%20owned!%22%29%3c%2fscript%3e’))
;”.pl

Drugi błąd pozwala wykonać prosty atak typu DoS. Domyślna konfiguracja programu umożliwia wysyłanie obrazków. Program zawiera nową pętlę sprawdzającą nazwę pliku chroniąc przed niebezpiecznymi znakami, które może wysłać użytkownik. Niestety w pewnych przypadkach pętla nigdy się nie wykona stając się pętlą nieskończoną. Przypadek taki występuje, gdy nazwa pliku graficznego nie zaczyna się jednym z poniższych znaków:

‚..’, ‚/’, ‚\’ lub ‚&#’

Niespełnienie warunku pętli powoduje iż pętla wykorzystuje zasoby systemowe uniemożliwiając otrzymywanie lub wysyłanie wiadomości.

Przykład:

Wyślij dowolny obrazek (nazwa pliku musi być ‚normalną’ nazwą pliku).

Użytkownikom programu Gadu-Gadu zalecamy aktualizację do nowej wersji (build 156).

Niestety przykład komunikatora Gadu-Gadu wykazuje po raz kolejny iż oprogramowanie komercyjne jest bardziej narażone na błędy niż oprogramowanie open source.

Wszystkim czytelnikom zalecamy inne rozwiązania nie koniecznie komercyjne.

Źródło informacji: SecurityFocus.com

Młodzi ludzie staną przed sądem za oszustwa internetowe

Do ośmiu lat więzienia grozi grupie młodych ludzi, których zielonogórska prokuratura oskarżyła o wyłudzanie towarów i usług za pośrednictwem internetu – poinformował w piątek rzecznik prasowy Prokuratury Okręgowej w Zielonej Górze Kazimierz Rubaszewski.

Zarzuca się im, że za dokonane w sieci zakupy płacili za pomocą numerów kart płatniczych i rachunków bankowych nielegalnie uzyskanych z komputerowych banków i firm z całego świata, w tym także z Polski.

Po trwającym około 10 miesięcy śledztwie akt oskarżenia w tej sprawie trafił do Sądu Rejonowego w Zielonej Górze. Objętych jest nim siedmioro młodych ludzi, uczniów zielonogórskich szkół w wieku od 18 do 20 lat. Na ławie oskarżonych zasiądzie pięciu chłopców i dwie dziewczyny.

„Oskarżeni w jednej z zielonogórskich kawiarenek internetowych przeprowadzali transakcje zakupów w sklepach wysyłkowych oferujących towary za pośrednictwem internetu. Zamawiali je, a następnie płacili przy użyciu nr kart płatniczych i rachunków bankowych, które wcześniej zostały nielegalnie uzyskane z sieci komputerowej” – powiedział Rubaszewski.

W czasie śledztwa okazało się, że część z transakcji uzyskała autoryzację, a towar został dostarczony podejrzanym. Zawiadomienie o przestępstwie złożyła pracownica jednego ze sklepów wysyłkowych dokonująca sprzedaży artykułów przemysłowych za pośrednictwem internetu. Straty łączne właścicieli kont i rachunków szacuje się na ponad 30 tys. zł.

Jak ustaliła prokuratura, dwóch oskarżonych uczniów numery kart płatniczych i rachunków bankowych uzyskało korzystając z internetu. Przy ich pomocy kupowali m.in. sprzęt komputerowy, aparaty fotograficzne oraz „doładowywali” karty w swoich telefonach komórkowych.

Podczas przeszukań w miejscach zamieszkania podejrzanych zabezpieczono kilkadziesiąt sztuk nielegalnie skopiowanego oprogramowania komputerowego.

Źródło informacji: PAP

Netia wprowadza usługę BiznesNet24

Netia wprowadza BiznesNet24, usługę szerokopasmowego dostępu do Internetu w technologii ADSL przeznaczoną dla sektora małych przedsiębiorstw. Usługa ta jest uzupełnieniem oferty szerokopasmowego dostępu do Internetu świadczonego przez Netię.

BiznesNet24 jest przeznaczony dla małych firm, zarówno dla użytkowników linii analogowych, jak i linii ISDN. W zależności od potrzeb klienta są możliwe trzy prędkości transmisji: 640/160kb/s, 1M/256 kb/s i 2M/512kb/s.

W ofercie Netii znajduje się router w cenie 1 złotych netto, lecz warunkiem sprzedaży routera w tej cenie jest podpisanie umowy z klientem na 12 miesięcy. Wraz z routerem dostarczony jest program konfiguracyjny na CD. Klienci mogą stworzyć własną małą sieć komputerów podłączonych do Internetu, ponieważ router posiada 4 porty Eth.

BiznesNet24 charakteryzuje się brakiem ograniczeń przesyłanych danych oraz stałym adresem IP.

Usługa BiznesNet24 będzie oferowana w trzech opcjach – „BiznesNet 24 Komfort”, „BiznesNet24 Premium” oraz „BiznesNet24 Super” – zapewniających wybór prędkości transmisji danych, stały adres IP oraz nielimitowaną ilość transmitowanych danych.

Szczegółowe warunki świadczenia usługi w każdej z opcji są dostępne na tej stronie.

Błędy na stronie Idea24On-Line

Idea24 on-line to system elektronicznej obsługi Klientów sieci IDEA. Dzięki niemu w prosty i szybki sposób można uzyskać informacje o swoim koncie abonenckim i telefonach, które na nim posiadamy. Niestety mamy również możliwość przeglądania cudzych danych bez potrzeby logowania się na konta tych osób.

Z Idea24 on-line mogą korzystać wszyscy Użytkownicy ofert abonamentowych w sieci Idea. Logowanie do systemu wygląda następująco: wpisujemy numer swojego telefonu, po czym otrzymujemy tymczasowe hasło za pomocą SMSa, które wpisujemy na stronie.

Po zalogowaniu się do systemy Idea24 on-line zostaje udostępniony szereg opcji, pozwalające uruchomić nowe usługi, zmienić plan taryfowy, zmienić adres do korespondencji czy też zmienić formę płatności a także przejrzeć biling z ostatniego miesiąca.

Z powodu błędu występującego na stronie Idea24 on-line możemy również przeglądnąć cudze biling nie tylko z aktualnego, ale również z wcześniejszych okresów. Poprzez zastosowanie techniki SQL injection mamy pełną kontrolę nad przesyłanymi danymi.

Wszystkie dane przesyłane są poprzez poniższy link:

order_billing.do?accountId=xxx&msisdn=xxx&customerId=xxx&date=xxx&smsMsisdn=xxx

Zmienna date określa nam datę wystawienia faktury, który przekazywany jest w formacie rrrr-mm-dd (rok-miesiąc-dzień), gdzie istotny jest tylko rok i miesiąc zaś dzień miesiąca nie jest brany pod uwagę. A zatem wprowadzając do niej konkretne zmiany możemy bez problemu uzyskać biling z wcześniejszych okresów rozliczeniowych.

Do zmiennej smsMsisdn przekazywany jest numer telefonu, pod który ma zostać wysłany SMS, jeśli dany biling będzie dostępny. Co ciekawsze może być to dowolny numer telefonu komórkowego, również z poza sieci Idea.

Zmienna msisdn zawiera informację o numerze telefonu, dla którego ma zostać pobrany biling (musi to być numer użytkownika oferty abonamentowej sieci Idea).

Zmienne accountId i customerId przechowują numery identyfikacyjne konta i klienta – wartości te można zmieniać dowolnie i jeżeli nie natrafimy na aktywny numer pojawi się błąd. Modyfikacja tych zmiennych umożliwia pobranie danych adresowych osoby, do której należy dane konto. Zostaje zamówiony niekompletny biling (z powodu błędnego numeru telefonu – msisdn), który zawiera informacje adresowe klienta – żeby uzyskać kompletny biling potrzebny jest nam poprawny numer telefonu, z którego korzysta dany klient.

Kolejny błąd dotyczy sposobu odbierania zamówionych bilingów. Każdy biling jest wywoływany poprzez poniższy link:

get_billing.do?id=xxx&nr=1

gdzie zmienna id przechowuje numer wygenerowanego bilingu na serwerze. Z powodu braku odpowiedniej kontroli, system nie sprawdza czy faktycznie wywołany biling należy do konkretnego użytkownika. Wstawiając odpowiednie wartości do zmiennej id można uzyskać kompletny biling przypadkowej osoby – biling taki zawiera dane teleadresowe i informacje o osobie oraz wykaz wszystkich połączeń, które zostały wykonane.

Po poinformowaniu zespołu Idea o wyżej wymienionych błędach, część z nich została poprawiona, niestety nadal istnieje możliwość wyświetlania niektórych z informacji. Poprawki, jakie zostały wprowadzone przez zespół Idea to przede wszystkim zmieniony sposób wysyłania danych podczas zamawiania rachunku szczegółowego. Przesyłane dane są już weryfikowane i wysyłane metodą POST (a nie jak to miało miejsce wcześniej metodą GET). Również zostało ograniczone wysyłanie danych do jednej – daty, która ma atrybut ukryty (hidden). A zatem po wprowadzonych zmianach odpadł problem wysyłania potwierdzenia SMSem na inny numer i z zaglądaniem w dane teleadresowe innym abonentom. Możliwe jest jednak nadal pobieranie rachunków szczegółowych z poprzednich okresów rozliczeniowych – wystarczy skonstruować odpowiedni formularz, który przekaże zmienną date (dokładnie ta sama sytuacja, jaka występowała na stronach Allegro).

A zatem jak widać coraz częściej programiści popełniają drobne błędy podczas końcowego programowania systemu, co w efekcie objawia się podobnymi sytuacjami choćby nawet taką jak ta powyższa. Przykładem również może być ostatnio opisywany błąd SQL injection występujący w serwisie Tlenofon.pl.

Oczywiście wiadomo, że nie można zabezpieczyć się w stu procentach przed podobnymi błędami, ale zawsze można zmniejszyć ich zagrożenie prawie do zera. Szkoda jednak, że programiści nie przykładają większej uwagi do bezpiecznego programowania. A może to nie ich wina? Być może problem leży w dodatkowych kosztach związanych z testowaniem produktów przed ich ostatecznym wydaniem, które okazują się tak wysokie, że zleceniodawca rezygnuje z tego typu usługi? Być może wina leży po stronie braku odpowiedniego zespołu testującego a nawet braku czasu na tego typu poprawki?

Zobacz również:
– Strony Tlenofon.pl podatne na atak SQL Injection
– Błędy w Onet.pl
– Błąd w internetowym serwisie aukcyjnym Allegro.pl nadal aktualny
– Błąd w internetowym serwisie aukcyjnym Allegro.pl

Źródło informacji: Hacking.pl wspólnie z Pawłem Hrycykiem

Microsoft inwestuje w walkę ze spyware

Microsoft planuje w ciągu miesiąca wydanie własnego narzędzia do walki z oprogramowaniem typu spyware. W tym celu kupił wczoraj firmę Giant, jednego z najbardziej liczących się producentów rozwiązań anty-spyware.

Spyware to rodzaj złośliwego oprogramowania, zakłócającego normalną pracę systemu, np. przez prezentowanie reklam lub zbieranie informacji o zachowaniu użytkownika (czynnościach wykonywanych w systemie, naciskanych klawiszach). Szacuje się, że spyware zainstalowany jest na większości komputerów użytkowników domowych.

Nowe oprogramowanie Microsoft będzie wykrywać, usuwać i zapobiegać instalacji znanego oprogramowania szpiegującego. Ma uzupełnić fukcjonalność związaną z bezpieczeństwem oferowaną przez Windows XP Service Pack 2. Dostępne będzie także dla użytkowników Windows 2000.

Microsoft nie ujawnił planów dotyczących rozwoju produktu poza wersję beta, w tym związanych z ewentualnym kosztem oprogramowania dla użytkownika.

Microsoft: Microsoft Acquires Anti-Spyware Leader GIANT Company –
http://www.microsoft.com/presspass/press/2004/dec04/12-16GIANTPR.asp

Źródło informacji: CERT Polska

Nowy chip radiowy Infineona

Firma Infineon Technologies AG opracowała nowy chip komunikacji bezprzewodowej w technologii Bluetooth – BlueMoon UniCellular. Producent podaje, że nowy układ jest trzykrotnie szybszy od stosowanych obecnie typowych rozwiązań, a dodatkowo niewielkie zewnętrzne gabaryty chipa plasują go wśród najmniejszych rozwiązań obecnie dostępnych na rynku.

BlueMoon UniCellular jest zgodny ze specyfikacją Bluetooth 2.0, odznacza się niezwykle niską energochłonnością i jest doskonałym rozwiązaniem dla telefonów komórkowych standardów GSM, EDGE oraz UMTS.

Zwiększenie przepustowości układu BlueMoon UniCellular pozwoliło aż trzykrotnie przyspieszyć prędkość transmisji w zakresie 10 metrów zasięgu systemu. Dotychczas transmisja była realizowana typowo z szybkością 721kbps, a obecnie będzie to 2,1Mbps. Co istotne, zwiększenie przepustowości nie pociągnęło za sobą zwiększenia energochłonności układu.

Masowa produkcja nowego chipu Bluetooth firmy Infineon Technologies AG ma ruszyć w połowie przyszłego roku. Układ BlueMoon UniCellular będzie sprzedawany w obudowie WFLGA-56.

Źródło informacji: AsiaBizTech

Zmiany w dystrybucji Nessusa

Tenable, firma rozwijająca oprogramowanie Nessus (popularny skaner słabości systemowych, dostępny w ramach open-source) zmienia zasadę dystrybucji niektórych jego składników.

Do tej pory, zarówno samo oprogramowanie, jak i pluginy były całkowicie darmowe. Obecnie można będzie pozyskiwać Nessusa przez trzy różne kanały. Pierwszy z nich, „GPL Feed”, zawiera darmowe pluginy napisane w ramach General Public License. Aby skorzystać ze wszystkich pluginów, także tych, napisanych przez programistów Tenable, konieczne będzie wykupienie rocznego abonamentu („Direct Feed”). Jego cena wynosi 1200$, wersja pośrednia („Registered Feed”) wymaga zarejestrowania się – za jej pośrednictwem będzie można pobierać wszystkie pluginy (także komercyjne), ale dopiero po 7 dniach od ich pojawienia się w Direct Feed.

Nessus jest jednym z najbardziej rozpowszechnionych skanerów słabości systemowych. Służy do wykrywania luk w sprawdzanych systemach, wspomaga od strony technicznej przeprowadzanie audytów bezpieczeństwa.

Więcej na temat nowej polityki firmy Tenable oraz samego Nessusa można przeczytać na stronach: http://www.nessus.org.

Źródło informacji: CERT Polska