Компании Adobe и Microsoft выпустили критические обновления

Компании Adobe и Microsoft выпустили критические обновления

Microsoft выпустила девять патчей, закрывающих 27 уязвимостей в Windows, Internet Explorer и другом программном обеспечении. Из девяти патчей — пять критичных и четыре важных. Среди самого основного нужно упомянуть кумулятивный апдейт Internet Explorer с исправлением двух уязвимостей (MS12-052), а также важный патч для уязвимости MS12-060 в Microsoft Office, потому что к этой дыре имеется действующий эксплойт.

Другие критичные уязвимости Microsoft — удалённое исполнение кода в Remote Desktop Protocol (MS12-053), уязвимость в Remote Administration Protocol (MS12-054, подробности здесь), уязвимость в модуле конвертации документов Microsoft Exchange Server (MS12-058).

В качестве «важных» уязвимостей Microsoft называет эскалациию привилегий в драйверах уровня ядра, удалённое исполнение кода в движках JScript и VBScript под 64-битными системами, уязвимость в Microsoft Visio и при обработке Computer Graphics Metafile в Microsoft Office, передает xakep.ru.

Не менее важные обновления от Adobe: например, патч для Flash Player закрывает критичную уязвимость (CVE-2012-1535). По информации компании Adobe, эта брешь тоже эксплуатируется злоумышленниками для проведения таргетированных атак, с использованием заражённых документов Microsoft Word. Эксплойт нацелен на ActiveX-версию Flash Player для Internet Explorer в операционной системе Windows, хотя дыра существует в версиях для всех платформ: Windows, Mac и Linux.

Для пользователей Windows и Mac выпущена новая версия Flash Player 11.3.300.271, для Linux версия 11.2.202.238. Скачать их можно по традиционному адресу get.adobe.com/flashplayer/.

Компания Adobe также выпустила новые версии Adobe Acrobat (10.1.4) и Adobe Reader, где исправлены по меньшей мере 20 различных уязвимостей в версиях под Windows и Mac. 

Вдобавок, выпущен апдейт для Shockwave Player, тоже закрывающий пять критических уязвимостей в версиях под Windows and Mac.

Подпишитесь на новости

Квантовая случайность дала сбой: ИИ может найти подсказки для взлома

Квантовая физика умеет создавать настоящую случайность, но инженеры всё ещё способны её испортить. Генератор может успешно пройти статистические тесты и при этом выдавать атакующему достаточно подсказок, чтобы тот попробовал предсказать следующие числа.

Европейский институт телекоммуникационных стандартов выпустил руководство ETSI TR 104 171 по разработке и оценке квантовых генераторов случайных чисел — QRNG.

Такие устройства измеряют квантовый процесс, обрабатывают полученные данные и передают случайные значения криптографическим системам для создания ключей и выполнения других защитных операций.

Проблема в том, что безопасность зависит не только от квантового источника. Датчики, блоки питания, сигнальные процессоры и алгоритмы обработки способны добавлять шум, часть которого может оказаться предсказуемой.


ETSI предупреждает, что системы искусственного интеллекта могут помочь злоумышленникам анализировать большие объёмы данных и находить такие закономерности.

Ещё одним источником подсказок способны стать изменения энергопотребления и электромагнитное излучение устройства. Связав побочные сигналы с выдаваемыми числами, атакующий теоретически сможет ослабить защищённую ими криптографию.

Авторы отчёта предлагают применять принцип нулевого доверия к энтропии (entropy zero trust). Производителям и операторам следует проверять квантовый источник, контролировать обработку данных, постоянно искать аномалии, защищать оборудование от вмешательства и шифровать каналы доставки чисел приложениям.

Для расследования сбоев рекомендуется записывать время генерации, версию работающего ПО и происхождение выходных данных. В многопользовательских системах потоки разных клиентов должны быть изолированы.

RSS: Новости на портале Anti-Malware.ru