Месяц поиска уязвимостей Яндекса на конференции ZeroNights 2011

Месяц поиска уязвимостей Яндекса на конференции ZeroNights 2011

С целью популяризации информационной безопасности в интернете, Яндекс объявляет месяц поиска уязвимостей и предлагает всем желающим попытаться найти уязвимости в своих сервисах. Победитель получит $5000. В течение месяца Яндекс будет принимать сообщения об обнаруженных уязвимостях и на конференции ZeroNights 2011 подведет итоги конкурса.



Целью конкурса является привлечение внимания к вопросам информационной безопасности веб-приложений и стимулирование исследований в этой области, а также развитие сообщества и популяризация данной отрасли в целом.

Дополнительно победитель конкурса получает за счёт Организатора Дополнительный приз не в денежной форме: участие в конференции ZeroNights (http://www.zeronights.ru/), которое включает в себя авиаперелет экономическим классом до города проведения мероприятия и обратно (Санкт-Петербург, Россия) и проживание в гостинице (гостиница классом неболее 4-хзвезд, стандартный одноместный номер) в течение двух суток проведения.

С целью популяризации информационной безопасности в интернете, Яндекс объявляет месяц поиска уязвимостей и предлагает всем желающим попытаться найти уязвимости в своих сервисах. Победитель получит $5000. В течение месяца Яндекс будет принимать сообщения об обнаруженных уязвимостях и на конференции ZeroNights 2011 подведет итоги конкурса." />

Microsoft и автор YellowKey поссорились из-за публичного эксплойта

Microsoft опубликовала рекомендации по снижению риска от эксплуатации уязвимости CVE-2026-45585, известной как YellowKey. Этот баг позволяет обойти BitLocker через среду восстановления Windows с помощью USB-носителя и папки FsTx. Компания предложила временный фикс в виде скрипта для WinRE.

Он удаляет autofstx.exe из значения BootExecute в реестре. Идея простая: этот механизм запускается очень рано при загрузке, в том числе в режиме восстановления, поэтому Microsoft хочет убрать лишнюю возможность выполнить подозрительный код в привилегированной среде.

Скрипт монтирует образ WinRE, правит системный реестр, удаляет нужную запись, если она есть, а затем корректно сохраняет изменения, чтобы не сломать доверие BitLocker. Если записи нет, скрипт просто завершает работу без изменений.

Microsoft особенно рекомендует применить временную меру тем, кто боится физической компрометации устройств: например, компаниям, сотрудники которых берут рабочие ноутбуки домой или ездят с ними в командировки.

Но техническая часть быстро перешла в драму. Microsoft заявила, что публикация демонстрационного эксплойта (proof-of-concept) нарушила практики раскрытия уязвимостей. Исследователь Nightmare-Eclipse, который рассказал о YellowKey, с этим резко не согласился.

Он обвинил Microsoft в ударе по своей репутации и заявил, что компания ранее заблокировала ему доступ к аккаунту MSRC, через который он сообщал об уязвимостях, а затем якобы полностью удалила этот аккаунт без объяснений.

RSS: Новости на портале Anti-Malware.ru