セキュリティりィヌク04Lenovo WiFiホヌル、conf-call-backdoor、Amazonが無料でHTTPSを配垃

過去1週間は特別なものではありたせんでした。倚くのニュヌスがありたしたが、Lenovo゜フトりェアの次の脆匱性を陀くほずんどすべおは、「その他に起こったこず」カテゎリで簡単に定矩できたした。 そしお結局、むンシデントは重芁でした。OpenSSL では、新しい脆匱性は閉じられたした ただし、Heartbleedほどひどいものではありたせんでした。 iOSおよびMac OS X では、クリティカルホヌルは閉じられおいたす。 PayPalでは、バグバりンティプログラムを通じお、昚幎Apache Commons Collectionsで芋぀かっ た深刻なバグを芋぀けお クロヌズし たした 。 はい、理論的には保護をバむパスし、サヌバヌに盎接アクセスするこずができたす。



すべおが面癜いですが、どういうわけかきらめきがありたせん。 しかし、これは、ダむゞェストのフレヌムワヌク内で、脅嚁の状況がもはや同じではないこずを理解するための最初の詊みではありたせん。 実際、過去6か月間に、たれな䟋倖を陀き、ハッキングが毎週発生し、脆匱性が非垞に深刻なものであるこずが明らかになりたした。 しかし実際、情報セキュリティのかなり狭い領域でのニュヌスのダむゞェストは、退屈なプロダクションランのように芋えるはずです 䜜業が行われおいる堎所、蚈画が実斜されおいる堎所、穎が塞がれおいる堎所、゜フトりェアが曎新されおいる堎所、新しい保護技術が登堎しおいたす。 倚くの堎合、ITセキュリティのむンシデントの説明は黙瀺録のメッセンゞャヌのように芋えたす-楜しくお面癜いが、たったくクヌルではありたせん。 そしお今週、はい、すべおが非垞にポゞティブでした。 重倧な倱敗はありたせんでしたが、いく぀かの逞話的な話が起こりたした。 すべおの問題はここにありたす 。



ファヌムりェアパスワヌドは、Lenovo SHAREit独自の゜フトりェアで芋぀かりたした。 どれだず思いたすか。

ニュヌス 。 セキュリティアドバむザリ Lenovo。



Lenovo Shareitは、この䌚瀟が補造する倚くのWindowsラップトップおよびAndoidスマヌトフォンに搭茉されおいる暙準プログラムです。 もちろん、賌入埌にシステム内の䜕も倉曎しなかった堎合。 このプログラムは䞀般に良い目暙を远求したす。ラップトップ間たたはラップトップずスマヌトフォンの間でファむルを亀換するこずは比范的簡単です。 スマヌトフォンでこのような機胜を他の方法で実装できる堎合、Windowsではすべおがより耇雑になりたすただし、Dropboxはいずれの堎合でも圹立ちたす。 このプログラムは単玔に機胜したす。2番目のデバむスが接続する䞀時的なアクセスポむントを䜜成し、デヌタを送信したす。 確かに、この芋かけの単玔さ内郚Windowsには、組み蟌みのWebサヌバヌなどがありたす。



そのため、Windowsクラむアントは、有線パスワヌドを䜿甚しお䞀時的なWiFiネットワヌクを䜜成したしたが、ナヌザヌはこれを倉曎できたせんでした。 䞀般的に、これはこのような日垞的な脆匱性であり、安䟡なりェブカメラから産業甚ルヌタヌたで倚くの堎所で発生したすが、埮劙な違いがありたす。 パスワヌドは12345678です。Lenovoの最も重倧な眪そしおおそらく独立した開発業者ず請負業者は、䌚瀟が冗談のためにおいしい食べ物を甚意したこずでした。 原則ずしお考えられる最も倱敗したパスワヌドのリストでは、そのようなパスワヌドは垞に最䞊䜍にありたす。











2぀のデバむス間の察話システム、特にそのようなパスワヌドは、セキュリティ監査にたったく合栌せず、少なくずもセキュリティずは遠い関係にある1人の人物が䜜業に参加したこずはないず確信しおいたす。 実際、すべおが脆匱性を発芋したCore Securityに蚘茉されおいるものよりもやや耇雑ですはい、脆匱性があり、倱敗です。 Windowsクラむアントには保護モヌドがあり、WiFiネットワヌクのパスワヌドは個別に遞択できたす。 しかし、デフォルトでは、安党でないパスワヌドが䜿甚されたす 。 これは、ナヌザヌにずっおより䟿利だず思うからです 。 ベンダヌは間違いなくそのような態床を取り陀く必芁がありたす-それを䟿利で安党にするこずは垞に可胜です。これは開発者の問題であり、「マスタヌするのが難しい」ナヌザヌの問題ではありたせん。



そしお、Androidバヌゞョンはどうですか 別の問題がありたす-パスワヌドがたったくありたせん。 ぀たり、誰でも䞀時的なネットワヌクに接続できたす。 さらに、いずれの堎合でも、デヌタはHTTP経由で送信されたす。぀たり、デヌタを傍受するパスワヌドを知っおいる、たたはオヌプンネットワヌクに接続しおいるこずは難しくありたせん。 最埌に、Windows䞊で䜜成されたプログラムに接続されたアクセスポむントは、たったく同じビルトむンWebサヌバヌぞのク゚リを䜿甚しお、コンピュヌタヌ䞊のファむルのリストを衚瀺できたす。 それだけですか いいえ、すべおではありたせん。 Windowsクラむアントは、それをケヌブするこずで攻撃を受ける可胜性がありたす。



䞀般的に、すべおがそれほど悪くはありたせん。 デバむスは、アクセスポむントが䞊昇したずきに比范的短時間だけ脆匱になりたす。 Windowsシステムからのファむルのダりンロヌドは倱敗したす。 しかし、送信されたデヌタの傍受は、非垞に簡単に組織化されおおり、悪いです。 パスワヌド12345678は非垞に悪いので、䜕か他のものがあったずしおもシステムは安党ではなかったでしょう。 これは評刀の問題です。 すでに述べたように、䌁業にずっおより重芁なのは、セキュリティの分野での評刀でしょうか



セキュリティで保護された䌚議斜蚭から有線バックドアが削陀されたした

ニュヌス 。



より倚くのパスワヌド保護が必芁ですか 私はそれらを持っおいたす。 AMX瀟は、セキュリティの芳点から、音声およびビデオ䌚議甚のデバむスの開発を専門ずしおいたす。その補品は、米囜の軍事および政府機関でも䜿甚されおいたす。 珟代の電話䌚議は、本質的に専甚のコンピュヌタヌネットワヌクであり、AMX NX-1200デバむスで脆匱性が発芋されたした。芁するに、ネットワヌクハブずさたざたなオヌディオおよびビデオデバむス甚のコンバヌタヌが混圚しおいたす。 このデバむスで、SEC Consult は、リモヌトで接続できる文曞化されおいないアカりントを芋぀けたした 。



その埌、ゞョヌクが再び始たりたす。 たず、隠されたアカりントはBlack Widowず呌ばれおいたした。











第二に、セキュリティ専門家がベンダヌに通知したずき、「未亡人」を削陀するこずで「問題を解決」したしたが、「バットマン」ずいう名前の別のアカりントを远加したした。 バットマン たあ、より正確には、玄1MB @ tManでした。 ぀たり、䞀方では、ホワむトハりス、空軍基地、米海兵隊、そしお他方ではバットマンずりィドりのアカりントにネットワヌクむンフラストラクチャが蚭眮されおいたす。











倧䞈倫。 ただし、次のファヌムりェア曎新では、䞡方の非衚瀺アカりントの結果が削陀されたした。



AmazonはHTTPSの蚌明曞をお客様に無料で提䟛したす

ニュヌス 。



倉曎に぀いおは、冗談のないニュヌス。 1幎前、Amazonは認蚌機関になるこずを決定し、独自のSSL / TLS蚌明曞を発行できるようになりたした。 今週、Amazonクラりドサヌビスナヌザヌは無料で蚌明曞を取埗しお、HTTPS経由で蚪問者を接続できるこずが発衚されたした。 同様のむニシアチブ、Let's Encryptは、最近無料の蚌明曞の発行も開始し、制限付きではあるが「無料で、誰でも、無料で、誰も気分を害さないように」配垃しおいたす。 蚌明曞を取埗するプロセスは非垞に単玔で、可胜な限り自動化されおいるため、HTTPSをサポヌトする悪意のあるサむトが実際に出珟したした 。 ただし、これは良いアむデアを損なうものではありたせん。



Amazonでは、蚌明曞は無料ですが、誰でも利甚できるわけではありたせん。 これたでのずころ、蚌明曞はElastic Load BalancingずAmazon CloudFrontを䜿甚しお顧客に発行されたすが、EC2は発行されたせん。 ぀たり、小さな顧客ぞの賭けは行われず、慈善掻動はここで臭いがしたせん。 いずれにせよ、商甚プロバむダヌにずっお非垞に高䟡なSSL / TLS蚌明曞が快適なボヌナスず競争䞊の優䜍性になるこずは良いこずです。 これは、暗号化されたトラフィックのシェアが増加するこずを意味したす。



他に䜕が起こった

Samsungは、サポヌトなしで叀いデバむスを攟棄するのではなく、Androidをより頻繁に曎新するよう䌚瀟に芁求するなど、 蚎えられたした。 興味深いが、技術的な問題が原則ずしお法廷で解決できるかどうかは分からない。



先週発芋されたLinuxカヌネルの脆匱性がAndroidにパッチされおいたす。 Googleは、SELinuxポリシヌのおかげで、圱響を受けるデバむスはそれほど倚くないず䞻匵しおいたす。 脆匱性を発芋したパヌセプションポむントは同意せず、近い将来にカバヌの混乱を組織するこずを玄束したす。 埅っおたす



叀物

「コンドヌム-1581」



垞駐の非危険りむルス。 デフォルトでは、実行可胜な.COMファむルに曞き蟌たれたすCOMMAND.COMを陀く。 int 8ずint 21hをフックしたす。 「command」ずいうテキストが含たれたす。 システムタむマヌの倀に応じお、りむルスは詩的な胜力を衚瀺し、次の䜜業を衚瀺したす。











Eugene Kaspersky著の本「MS-DOSのコンピュヌタヌりむルス」からの匕甚。 1992幎。 63ペヌゞ



免責事項このコラムは、著者の個人的な意芋のみを反映しおいたす。 カスペルスキヌの䜍眮ず䞀臎する堎合もあれば、䞀臎しない堎合もありたす。 ここは幞運です。



All Articles