BUGTRAQ

Хакер, номер #025, стр. 025-008-1

LonerX (lonerx@nettaxi.com)

BitсhX

Версии чат клиента BitchX ниже irc-BX-1.0c17-2, поставляемые с ОС Caldera Open Linux, подвержены переполнению буфера, которое может привести к удаленному прерыванию чат сессии или даже к перехвату оной злоумышленником. Компания Caldera Systems Inc. особо не распространялась по поводу природы и особенностей использования данной уязвимости, но, тем не менее, настоятельно посоветовала своим пользователям проапгрейдить соответствующие пакеты. Другое сообщение рассылки bugtraq содержит исходный текст эксплойта для BitchX версии 1.0c16. Адрес этого сообщения - http://www.securityfocus.com/archive/1/147108.

everythingform.cgi

Ну, никуда не деться от навороченных PERL программистов. В то время как они, не жалея сил и времени, строчат новые скрипты, посвящают этим скриптам целые паги, полные восторженных эпитетов, в этих самых скриптах обнаруживаются такие дыры, что аж дух захватывает. Хороший пример такого творения - everythingform.cgi by Tammie's Husband (http://www.conservatives.net/atheist/scripts/index.html?everythingform). Ошибки в незначительной части кода этого скрипта приводят к тем результатам, за которыми охотится любой scriptkiddie, а именно - к возможности удаленного выполнения команд.

Программисты - БУДТЕ ВНИМАТЕЛЬНЫ... Хакеры - УЧИТЕ ПЕРЛ =))).

KTH Kerberos IV

Иногда даже программы, ориентированные на обеспечение безопасности, дают возможность взломать систему, на которой они стоят. Это, например, случилось с навороченным механизмом сетевой авторизации Kerberos, а конкретно, с его имплементацией КТН, которая поставляется с операционными системами FreeBSD и OpenBSD (!!!). KTH Kerberos IV содержит целый ряд уязвимостей, позволяющих удаленно или локально получить статус суперпользователя. Подробности о природе уязвимостей можно прочитать по адресу http://www.securityfocus.com/archive/1/149841, а патч для OpenBSD лежит на ftp://ftp.openbsd.org/pub/OpenBSD/patches/2.8/common/006_kerberos.patch.

Watchguard SOHO Firewall

Watchguard SOHO Firewall - это небольшой аппаратный файерволл, используемый для защиты xDSL, ISDN и кабельных соединений. В основном он рассчитан на использование в различных небольших офисах. Конфигурируется Watchguard SOHO через HTML интерфейс, доступный с "внутренней" (по умолчанию) и "внешней" (после ввода пароля) стороны. Как выяснилось, и локальные, и внешние пользователи могут с легкостью ввести сию хитрую машинку в ступор. Для этого достаточно послать много раз веб-серверу файерволла GET запрос. После некоторого количества запросов (около 70) свободная память Watchguard SOHO сойдет на нет, и он попросту повиснет. Пример программки на Перле, выполняющей упомянутую отсылку запросов GET, можно найти по адресу http://www.securityfocus.com/archive/1/149484.

Microsoft Security Crew

Хоть этот очерк и не имеет непосредственного отношения к дыркам, эпизод, о котором я хочу рассказать, замолчать невозможно. Любимая и единственная фирма Майкрософт снова показала миру свою козью морду. На этот раз они наехали на сам БАГТРАК!!! Суть предъявы заключалась в том, что администраторы рассылки НЕ ИМЕЮТ разрешения (то бишь авторских прав) Майкрософт на публикацию выдержек из их веб-страниц. То есть теперь багтрак не будет публиковать цитаты из знаменитых MS Security bulletins в прямом виде. И это притом, что количество обнаруженных уязвимостей в продуктах Microsoft за этот год достигло 96!!! (еще 4 и можно праздновать юбилей). Администраторы рассылки bugtraq уверяют, что сей наезд не повлияет на публикацию информации о дырках форточек, и предлагают отсылать комментарии по поводу наезда по адресу secfdbck@microsoft.com.

Содержание  Вперед на стр. 025-008-2

Выпуски журнала "Xakep"
Журнал Хакер. Содержание номера #001Журнал Хакер. Содержание номера #002Журнал Хакер. Содержание номера #003Журнал Хакер. Содержание номера #004Журнал Хакер. Содержание номера #005Журнал Хакер. Содержание номера #006Журнал Хакер. Содержание номера #007Журнал Хакер. Содержание номера #008Журнал Хакер. Содержание номера #009Журнал Хакер. Содержание номера #010Журнал Хакер. Содержание номера #011Журнал Хакер. Содержание номера #012Журнал Хакер. Содержание номера #013Журнал Хакер. Содержание номера #014Журнал Хакер. Содержание номера #015Журнал Хакер. Содержание номера #016Журнал Хакер. Содержание номера #017Журнал Хакер. Содержание номера #018Журнал Хакер. Содержание номера #019Журнал Хакер. Содержание номера #020Журнал Хакер. Содержание номера #021Журнал Хакер. Содержание номера #022Журнал Хакер. Содержание номера #023Журнал Хакер. Содержание номера #024Журнал Хакер. Содержание номера #025Журнал Хакер. Содержание номера #026Журнал Хакер. Содержание номера #027Журнал Хакер. Содержание номера #028Журнал Хакер. Содержание номера #029Журнал Хакер. Содержание номера #030Журнал Хакер. Содержание номера #031Журнал Хакер. Содержание номера #032Журнал Хакер. Содержание номера #033Журнал Хакер. Содержание номера #034Журнал Хакер. Содержание номера #035Журнал Хакер. Содержание номера #036Журнал Хакер. Содержание номера #037Журнал Хакер. Содержание номера #038Журнал Хакер. Содержание номера #039Журнал Хакер. Содержание номера #040Журнал Хакер. Содержание номера #041Журнал Хакер. Содержание номера #042Журнал Хакер. Содержание номера #043Журнал Хакер. Содержание номера #044Журнал Хакер. Содержание номера #045Журнал Хакер. Содержание номера #046Журнал Хакер. Содержание номера #047Журнал Хакер. Содержание номера #048Журнал Хакер. Содержание номера #049Журнал Хакер. Содержание номера #050Журнал Хакер. Содержание номера #051Журнал Хакер. Содержание номера #052Журнал Хакер. Содержание номера #053Журнал Хакер. Содержание номера #054Журнал Хакер. Содержание номера #055Журнал Хакер. Содержание номера #056Журнал Хакер. Содержание номера #057Журнал Хакер. Содержание номера #058Журнал Хакер. Содержание номера #059Журнал Хакер. Содержание номера #060Журнал Хакер. Содержание номера #061Журнал Хакер. Содержание номера #062Журнал Хакер. Содержание номера #063Журнал Хакер. Содержание номера #064Журнал Хакер. Содержание номера #065Журнал Хакер. Содержание номера #066Журнал Хакер. Содержание номера #067Журнал Хакер. Содержание номера #068Журнал Хакер. Содержание номера #069Журнал Хакер. Содержание номера #070Журнал Хакер. Содержание номера #071Журнал Хакер. Содержание номера #072Журнал Хакер. Содержание номера #073Журнал Хакер. Содержание номера #074Журнал Хакер. Содержание номера #075Журнал Хакер. Содержание номера #076Журнал Хакер. Содержание номера #077Журнал Хакер. Содержание номера #078Журнал Хакер. Содержание номера #079Журнал Хакер. Содержание номера #080Журнал Хакер. Содержание номера #081Журнал Хакер. Содержание номера #082Журнал Хакер. Содержание номера #083Журнал Хакер. Содержание номера #084Журнал Хакер. Содержание номера #085Журнал Хакер. Содержание номера #086Журнал Хакер. Содержание номера #087Журнал Хакер. Содержание номера #088Журнал Хакер. Содержание номера #089Журнал Хакер. Содержание номера #090Журнал Хакер. Содержание номера #091Журнал Хакер. Содержание номера #092Журнал Хакер. Содержание номера #093Журнал Хакер. Содержание номера #094Журнал Хакер. Содержание номера #095Журнал Хакер. Содержание номера #096Журнал Хакер. Содержание номера #097Журнал Хакер. Содержание номера #098Журнал Хакер. Содержание номера #099Журнал Хакер. Содержание номера #100Журнал Хакер. Содержание номера #101Журнал Хакер. Содержание номера #102Журнал Хакер. Содержание номера #103Журнал Хакер. Содержание номера #104Журнал Хакер. Содержание номера #105Журнал Хакер. Содержание номера #106Журнал Хакер. Содержание номера #107Журнал Хакер. Содержание номера #108Журнал Хакер. Содержание номера #109Журнал Хакер. Содержание номера #110Журнал Хакер. Содержание номера #111Журнал Хакер. Содержание номера #112Журнал Хакер. Содержание номера #113Журнал Хакер. Содержание номера #114