Przeglądanie kategorii

Aktualności

Cisco w Księdze Rekordów Guinnessa

Router Cisco nowej generacji – urządzenie oznaczone symbolem CRS-1 – został wpisany do Księgi Rekordów Guinnessa jako urządzenie oferujące największą przepustowość w historii Internetu.

Router CRS-1 powstawał cztery lata kosztem 500 mln USD. To sprzęt klasy operatorskiej o zupełnie nowej architekturze, który według producenta ma stanowić platformę rozwojową na najbliższą dekadę. Cisco stworzyło na jego potrzeby nawet nowy system operacyjny. Przepustowość systemu CRS-1 może sięgać 92 Tb/sekundę. Aby uzmysłowić sobie skalę możliwości routera można podać przykład amerykańskiej Biblioteki Kongresu – największej biblioteki na świecie. CRS-1 pozwala pobrać zdigitalizowaną wersję całości jej zbiorów w ciągu zaledwie 4,6 sekundy. Ta sama operacja z użyciem modemu trwałaby… 82 lata. Oczywiście CRS-1 nie jest sprzętem tanim – ceny zaczynają się od 450 tys. USD. Cisco ma już jednak pierwsze zamówienia, a stały wzrost ruchu w Internecie każe sądzić, że będzie ich coraz więcej.

Do Księgi Rekordów Guinessa trafia, co roku blisko 100 tys. zgłoszeń, ale zatwierdzony zostaje tylko ułamek tej liczby. Za znak czasów należy uznać fakt, że wśród nowych rekordzistów coraz częściej znajdują firmy się z branży IT – m.in. NEC, Toshiba czy Texas Instruments.

Źródło informacji: CNET

Zwiększenie uprawnień w IBM Informix I-Spy

Opublikowano informację dotyczącą luki odkrytej w IBM Informix I-Spy umożliwiającą lokalnemu użytkownikowi zwiększenie uprawnień. Problem dotyczy narzędzia „runbin” w którym został ustawiony bit SUID umożliwiający uzyskanie uprawnień użytkownika uprzywilejowanego (root). Błąd w uprawnieniach został poprawiony w wersji 2.00.UD3 i 2.00.FD3. Należy pamiętać że z punktu widzenia bezpieczeństwa każdy program z ustawionym bitem SUID stanowi potencjalną możliwość zdobycia wyższych uprawnień.

Raport o wycieku poufnych danych przez e-mail

Firma SurfControl opublikowała wyniki badania dotyczącego zabezpieczenia firm przed utratą poufnych informacji. Respondenci potwierdzili, że poczta elektroniczna jest powszechnym sposobem obiegu ważnych dokumentów. Jednocześnie stwierdzili, że otrzymują tą drogą informacje zawierające poufne dane, które nie są adresowane do nich.

W badaniu brało udział ponad 400 pracowników działów IT i HR w Wielkiej Brytanii. Wyniki wskazały, że 91 proc. badanych regularnie wysyła i otrzymuje pocztą elektroniczną poufne dane dotyczące zarówno przedsiębiorstwa, jak i klientów. 15 proc. respondentów potwierdziło fakt, że zdarzyło im się wysłanie poufnych informacji do nieodpowiedniej osoby czy firmy, a 17 proc. spośród nich nie odzyskało już nigdy wysłanych danych.

Z badania przeprowadzonego przez SurfControl wynika również, że 39 proc. pracowników otrzymuje poufne dane w wiadomości e-mail, która nie była adresowana do nich. 26 proc. respondentów potwierdziło, że informacje były wysyłane do nich spoza firmy.

Liczba osób, które wysyłają i otrzymują poufne informacje w wyniku czyjejś pomyłki jest większa niż mogliśmy się spodziewać. Podkreśla ona jednocześnie powszechne korzystanie z poczty elektronicznej, jako narzędzia komunikacji w działaniach biznesowych. – mówi Martino Corbelli, dyrektor ds. marketingu w SurfControl

Według raportu ‘The Global Push to Protect Confidential Information Online’ opracowanego wspólnie przez SurfControl i Hammonds, jedną z największych w Europie firm prawniczych, najbardziej efektywnym sposobem powstrzymania wycieku poufnych informacji jest połączenie oceny ryzyka, wewnętrznej polityki bezpieczeństwa oraz rozwiązań technologicznych.

Utrata poufnych danych jest zagrożeniem dla biznesu. Pracodawcy nie powinni ryzykować, jeżeli nie posiadają odpowiednich procedur i polityki zabezpieczania danych połączonej z technologią ochrony przed zagrożeniami.- twierdzi Martino Corbelli

Obecnie przedsiębiorstwa poszukują porad prawnych jak dostosować swoją wewnętrzną politykę bezpieczeństwa do przepisów regulujących przepływ poufnych informacji.

Unia Europejska dąży do standaryzacji przepisów zapewniających ochronę prywatnych danych. Konieczność dostosowania się do dyrektyw unijnych oraz specyficznego prawa poszczególnych krajów jest często problemem dla międzynarodowych korporacji. Przedsiębiorstwa są bowiem zobowiązane do przestrzegania przepisów obowiązujących w krajach, w których działają. Dodatkowo UE nakłada ograniczenia w kwestii przesyłania prywatnych informacji poza granice krajów członkowskich, jeżeli odbiorcy nie zapewniają odpowiedniego poziomu zabezpieczenia poufnych informacji.

Firma SurfControl oferuje przedsiębiorstwom bezpłatny dostęp do kalkulatora „Enterprise Risk Audit”, umożliwiającego określenie poziomu ryzyka utraty poufnych danych. Narzędzie dostępne jest pod adresem: www.surfcontrol.com/go/erauk

Szczegółowe wyniki badania oraz raport „The Global Push to Protect Confidential Information Online” dostępne są na stronie internetowej www.surfcontrol.com

Informacje o SurfControl
Brytyjska firma SurfControl jest jednym z największych na świecie dostawców aplikacji zabezpieczających treść komunikacji elektronicznej. W roku finansowym 2003 jej przychody wyniosły 73,2 miliona USD. Dystrybutorem rozwiązań SurfControl w Europie Środkowowschodniej jest Veracomp S.A. Autoryzowane szkolenia z zakresu rozwiązań SurfControl prowadzi Compendium Centrum Edukacyjne Veracomp.

Policjanci ujęli dwóch internetowych oszustów

Dwóch mężczyzn, 18-latek i jego o 3 lata starszy wspólnik zakładali fikcyjne konta internetowe i oferowali do sprzedaży przedmioty, których nigdy nie mieli m.in. telefony komórkowe, laptopy i aparaty cyfrowe.

Oszukali w ten sposób, co najmniej 37 osób w całej Polsce na kwotę prawie 10 tys. zł. Według policji, pokrzywdzonych może być jednak kilkakrotnie więcej, a zyski oszustów mogły sięgnąć 100 tys. zł.

Śledztwo w tej sprawie trwało pół roku. Oszuści zakładali konta na fikcyjne dane, po czym przejmowali kody aktywacji tych kont. Transakcje zawierali najczęściej korzystając z kafejek internetowych w różnych miastach. Pieniądze trafiały na konta, które zakładali na cudze dokumenty tożsamości. W sumie ustalono sześć takich rachunków.

Według policji, próbowali też podrabiać karty płatnicze. Kupili czytnik, koder i czyste karty. Na próbę wykonali pięć kart; mieli już jednak przygotowanych kolejnych 100 czystych. W mieszkaniach podejrzanych w Kutnie i Stalowej Woli policjanci zabezpieczyli m.in. twarde dyski komputerów, które zostaną poddane specjalistycznym badaniom kryminalistycznym.

Źródło: Onet.pl, PAP

Nowa poprawka dla Internet Explorer

Microsoft opublikował poprawkę dla systemów Windows 2000/XP/2003 Server, blokującą dalsze rozprzestrzenianie się wirusa Download.Ject. W ubiegłym tygodniu informowaliśmy o wirusie atakującym serwery z udostępnioną usługą Internet Information Services 5.0 (IIS) na której nie została zainstalowana poprawka bezpieczeństwa 835732 dostarczona w biuletynie MS04-011.

Użytkownicy odwiedzający zainfekowane serwery przy użyciu przeglądarki Internet Explorer mogli zostać przekierowani na stronę znajdującą się na rosyjskim serwerze z której pobierano kod wirusa. Udostępniona dzisiaj poprawka eliminuje błąd w przeglądarce. Zalecamy natychmiastową aktualizacje używając WindowsUpdate.

Microsoft pracuje nad serią aktualizacji bezpieczeństwa dla IE. Korporacja poinformowała, że głównym celem działań jest bezpieczeństwo komputerów oraz sieci.

Zobacz również:

Ustalono źródło ataku Download.Ject

Zagrożenie dla IIS zostało określone

Złośliwy kod na bezpiecznych stronach

Przeglądanie grafiki w Internecie może być niebezpieczne

Microsoft wprowadza nowe wersje Express produktów Visual Studio i SQL Server

Podczas konferencji TechEd Europe firma Microsoft poinformowała o rozszerzeniu linii produktów Microsoft SQL Server i Microsoft Visual Studio o nowe narzędzia przeznaczone dla hobbystów, entuzjastów, uczniów oraz studentów.

Oferta „Express” obejmuje uproszczone, łatwe w użyciu i proste do opanowania produkty, które umożliwiają użytkownikom niebędącym profesjonalistami szybkie tworzenie atrakcyjnych, dynamicznych witryn WWW oraz aplikacji do systemu Windows. Produkty w wersjach Express, które mogą być używane łącznie lub oddzielnie, ułatwią szerokiej grupie początkujących programistów nauczenie się programowania aplikacji na platformę Windows oraz ocenę efektów własnej pracy.

„Wprowadzając produkty w wersjach Express, Microsoft zaspokoił potrzeby nowej generacji informatyków” – powiedział Eric Rudder, wiceprezes działu serwerów i narzędzi (Servers and Tools) w firmie Microsoft. „Te tanie i łatwo dostępne produkty pozwolą hobbystom, uczniom oraz studentom opanować nowe umiejętności w prosty i przyjemny sposób”.

Wersje Express produktów Microsoft SQL Server i Microsoft Visual Studio obejmują następujące produkty:

SQL Server Express Edition – bezpłatna, łatwa w użyciu wersja produktu SQL Server 2005, przeznaczona do tworzenia prostych aplikacji bazodanowych;

Visual Web Developer 2005 Express Edition – uproszczone narzędzie do tworzenia dynamicznych witryn WWW i usług internetowych;

Visual Basic 2005 Express Edition – uproszczone narzędzie do programowania, ułatwiające początkującym programistom opanowanie sztuki tworzenia atrakcyjnych aplikacji do systemu Windows;

Visual C# 2005 Express Edition, Visual C++ 2005 Express Edition oraz Visual J# 2005 Express Edition – trzy narzędzia do programowania, przeznaczone dla uczniów, studentów i entuzjastów.
SQL Server Express Edition

SQL Server Express Edition ułatwia programistom tworzenie niezawodnych aplikacji bazodanowych, udostępniając prostą w obsłudze bazę danych o rozbudowanych możliwościach, którą można dystrybuować bezpłatnie. Produkt udostępnia bogate możliwości funkcjonalne, takie same jak w mechanizmie bazy danych SQL Server 2005, m.in. procedury składowane, widoki, procedury wyzwalane, kursory, obsługę środowiska CLR (Common Language Runtime) oraz języka XML (Extensible Markup Language). SQL Server Express Edition, oparty na cieszącym się powodzeniem produkcie Microsoft SQL Server Desktop Engine (MSDE), będzie dostępny do pobrania bezpłatnie. Ponadto SQL Server Express Edition zawiera wbudowaną bazę danych. Dzięki temu niezależni producenci oprogramowania mogą osadzać w swoich aplikacjach uproszczoną, ekonomiczną bazę danych.

Innowacje w dziedzinie programowania aplikacji internetowych

Wprowadzając produkt Visual Web Developer 2005 Express Edition, Microsoft udostępnia łatwe w użyciu narzędzie do programowania aplikacji internetowych. Visual Web Developer 2005 Express Edition jest oparty na cieszących się powodzeniem produktach Visual Studio .NET 2003 i ASP.NET Web Matrix oraz na ASP.NET jako platformie aplikacji internetowych. Stanowi bardzo wydajne narzędzie ułatwiające uczniom, studentom i entuzjastom tworzenie dynamicznych aplikacji internetowych, takich jak osobiste witryny WWW, witryny obsługi „blogów” i inne. Produkt Visual Web Developer 2005 Express Edition udostępnia specjalne narzędzie do tworzenia witryn WWW, zaprojektowane od początku z myślą o specyficznych potrzebach programistów aplikacji internetowych. Produkt oferuje liczne innowacje w dziedzinie powierzchni projektowej, systemu projektów, platformy oraz edytora kodu, w tym IntelliSense i narzędzia do debugowania. Ponadto Visual Web Developer 2005 Express Edition zawiera wbudowany serwer WWW do wykorzystania w fazie opracowywania aplikacji, a także narzędzia do publikacji, które – używane łącznie z produktem SQL Server Express Edition – umożliwiają użytkownikom szybkie tworzenie dynamicznych aplikacji internetowych oraz ich wdrażanie na serwerach dostawców usług hostingu online.

Rozszerzenie linii produktów Visual Studio z myślą o programistach niezawodowych

Produkty w wersjach Express zostały zaprojektowane specjalnie z myślą o programistach niezawodowych. Zawierają one wbudowane narzędzia ułatwiające uczenie się oraz ocenę efektów pracy. Dzięki temu stanowią nie tylko bardzo wydajne i sprawne środowisko programowania, lecz także źródło wskazówek edukacyjnych i przykładowych aplikacji przydatnych dla nieprofesjonalistów. Na przykład każdy produkt w wersji Express zawiera jeden lub kilka pakietów startowych, przykładów kodu źródłowego aplikacji oraz odpowiednich poradników. Użytkownicy otrzymują więc do dyspozycji przykładowe aplikacje, które mogą w dowolny sposób dostosowywać do własnych potrzeb. Dzięki tym produktom niezawodowy programista może tworzyć atrakcyjne aplikacje na użytek własny czy przyjaciół, bądź np. dla potrzeb projektów szkolnych.

Współpraca partnerska w zakresie treści i edukacji

Oprócz tego Microsoft poinformował o nawiązaniu współpracy z wieloma dostawcami treści oraz grupami środowiskowymi. Współpraca ta ma na celu tworzenie obszernych źródeł zasobów dla hobbystów, entuzjastów, uczniów i studentów zainteresowanych programowaniem. Witryny handlu elektronicznego, takie jak eBay Inc., PayPal i Amazon.com Inc., wzbogacają swoje zestawy narzędzi o pakiety startowe przeznaczone do użycia z produktami Visual Studio Express. Dzięki temu niezawodowi programiści otrzymują do dyspozycji szeroką gamę treści i programowalnych usług internetowych, za pomocą których mogą tworzyć atrakcyjne aplikacje na platformę Windows oraz witryny internetowe służące do celów rozrywkowych lub innych.

„Współpraca partnerska, o której poinformował Microsoft, obejmuje nie tylko dostawców treści, lecz również pewną liczbę wydawców książek” – powiedział John Osborn, redaktor prowadzący (executive editor) ds. programowania w systemie Windows, O’Reilly Media Inc. „Celem tej współpracy jest udostępnienie treści, przykładów i innych zasobów niezawodowym programistom. Firma O’Reilly z wielką satysfakcją informuje, że oferuje własne uzupełnienie narzędzi Express oraz pakietów startowych, w postaci kilku nowych tytułów przeznaczonych dla hobbystów, entuzjastów, uczniów i studentów. Opracowania te ułatwią użytkownikom uczenie się, ocenę efektów swojej pracy oraz pomyślną realizację zamierzeń. Obecnie, gdy dziedzina programowania rozszerza swój zasięg i zaczyna obejmować nieprofesjonalistów, jesteśmy bardzo radzi, że możemy udostępniać treści edukacyjne przyciągające takich użytkowników i zachęcające ich do kontynuowania tych zainteresowań”.

Dostępność

Wszystkie produkty w wersjach Express zostaną udostępnione do pobrania z Internetu pod koniec tego tygodnia. Więcej informacji można znaleźć pod adresem:

http://msdn.microsoft.com/sql/express/

Luka w Cisco Collaboration Server

Matt Moore odkrył lukę w Cisco Collaboration Server (CCS) umożliwiającą nieautoryzowane umieszczenie i wykonanie dowolnego pliku. Błąd dotyczy funkcji UploadServlet w ServletExec. Poprawne jej wykorzystnie może umożliwić uzyskanie uprawnień administratora. Podatne na błąd są wszystkie wersje CCS poniżej 5.0 i ServletExec poniżej 3.0E.

Zdalny atak DoS w Linux Kernel 2.6

Adam Osuchowski i Tomasz Dubinski poinformowali o luce w Linux Kernel z serii 2.6 umożliwiającej przeprowadzenie zdalnego ataku typu DoS (Denial of Service). Wykryta luka znajduje się w kodzie netfiltra. Użytkownicy używający iptables z parametrem TCP (–tcp-option) są narażeni na atak.

Błąd został przetestowany w architekturze i386. Inne architektury nie zostały sprawdzone jednak jest niemal pewne że są one również podatne.

Problem dotyczy funkcji tcp_find_option() (net/ipv4/netfilter/ip_tables.c). Kod funkcji przeszukuje lokalną tablicę pobranych opcji.

char opt[60 – sizeof(struct tcphdr)];

Jeśli wartość pobranego oktetu jest większa niż 127 powoduje to nieskończone powtarzanie pętli.

Przykład pakietu umożliwiającego przeprowadzenie ataku DoS:

0x0000: 4500 0030 1234 4000 ff06 e83f c0a8 0001
0x0010: c0a8 0002 0400 1000 0000 0064 0000 0064
0x0020: 7000 0fa0 dc6a 0000 0204 05b4 0101 04fd

Poniżej jest dostępny kod umożliwiający „załatanie” jądra.

— net/ipv4/netfilter/ip_tables.c.orig 2004-04-04 05:36:47.000000000 +0200
+++ net/ipv4/netfilter/ip_tables.c 2004-06-24 21:24:26.000000000 +0200
@@ -1461,7 +1461,7 @@
int *hotdrop)
{
/* tcp.doff is only 4 bits, ie. max 15 * 4 bytes */
– char opt[60 – sizeof(struct tcphdr)];
+ u_int8_t opt[60 – sizeof(struct tcphdr)];
unsigned int i;

duprintf(„tcp_match: finding option\n”);

Źródło informacji: BugTraq

Network Associates wraca do nazwy McAfee

Network Associates poinformował wczorajszego dnia o oficjalnej zmianie nazwy na McAfee. Nowa nazwa jest szczególnie kojarzona z oprogramowaniem antywirusowym.

Zmiana nazwy związana jest z koncentracją wyłącznie na rynku bezpieczeństwa sieciowego.

Przedsiębiorstwo do 1997 roku nosiło nazwę McAfee Associates, jednak w wyniku przejęcia przez Network General nazwa została zmieniona na Network Associates.

W kwietniu doszło do sprzedaży rozwiązań Network Associates typu Sniffer firmom Silver Lake Partners i Texas Pacific Group za 275 mln. USD. w gotówce. W tym czasie została podjęta decyzja o powrocie do oryginalnej nazwy.

Źródło informacji: CNET News

Pop-up trojan kradnie kody do rachunków bankowych

W sieci pojawił się nowy trojan rozpowszechniający się poprzez reklamy typu pop-up w formie pliku o nazwie img1big.gif. Wykorzystując luki w przeglądarce Internet Explorer, trojan inicjuje system monitorowania treści wprowadzanych przez użytkownika.

Program śledzi jakie strony odwiedza użytkownik i uaktywnia się po wejściu na jedną ze stron prawie 50 instytucji finansowych. Na liście znajdują się m.in. Barclays Bank, Citibank i Deutsche Bank.

Microsoft nie udostępnił jeszcze odpowiednich łat dla IE dlatego warto już teraz zainstalować oprogramowanie blokujące reklamy pop-up lub korzystać z alternatywnych przeglądarek stron www takich jak Opera lub Mozilla.

Źródło: CNET