Apple выпустила обновления, закрывающие уязвимости в операционных системах

Apple выпустила обновления, закрывающие уязвимости в операционных системах

Apple выпустила обновление для системы безопасности - 2013-001. Оно призвано закрыть 21 уязвимость и решить проблему, связанную с промежуточной копией сертификатов, по ошибке выданных TURKTRUST. Пакет обновлений 2013-001 закрывает уязвимости в операционных системах: Mac OS X 10.6.8, OS X Lion 10.7-10.7.5, OS X Mountain Lion 10.8-10.8.2, Mac OS X Server 10.6.8 и OS X Lion Server 10.7-10.7.5.

В числе закрытых дыр: 2 уязвимости Wiki Server, позволяющие удалённо выполнять код. Одна уязвимость в Диспетчере профилей, одна в сервере Podcast Producer и одна в PDFKit.

Также были закрыты уязвимости, позволяющие злоумышленникам, при соблюдении определённых условий, произвольное выполнение кода, используя уязвимость в ImageIO, с вредоносным файлом формата TIFF или проблему повреждения памяти в IOAcceleratorFamily.

Другие уязвимости, устраняемые обновлениями 2013-001: Каноникализация в Apache, межсайтовый скриптинг (XSS-уязвимость) в International Components for Unicode (ICU) и дыра в ядре, являющаяся источником утечки информации.

По имеющимся данным, за информацию об уязвимостях Apple выдала вознаграждения целому ряду сторонних экспертов, в частности, Клинту Рохо (Clint Ruoho) из Laconic Security, Масато Кинугаве (Masato Kinugawa), Марку Доуду (Mark Dowd) из Azimuth Security, Эрику Монти (Eric Monti) из Square, Аарону Зигелю (Aaron Sigel) с vtty.com, Тобиасу Кляйну (Tobias Klein), Кевину Сзкудлапскому (Kevin Szkudlapski) из QuarksLab и Эмилио Эскобару (Emilio Escobar).

Сбер предложил собирать надёжные пароли в Змейке

На портале по киберграмотности «Кибрарий» появилась «Змейка», в которой вместо яблок нужно собирать символы для будущего пароля. Игровой тренажёр от «Сбера» доступен бесплатно и не требует регистрации. Правила простые: пользователь управляет змейкой и подбирает разбросанные по полю буквы, цифры и специальные знаки.

На всё даётся 90 секунд. Затем система проверяет получившуюся комбинацию и сообщает, соответствует ли она критериям надёжного пароля.

Разработчики предлагают использовать собранную строку для защиты учётных записей. Идея в том, что игра поможет получить более сложную и менее предсказуемую комбинацию, чем очередные qwerty, password или имя кота с годом рождения.

По оценкам экспертов, 60% паролей удаётся взломать в течение первого часа. Современные инструменты перебора работают не вслепую: они используют словари, популярные шаблоны и базы уже утёкших комбинаций. Поэтому человеческая оригинальность вроде замены буквы «о» на ноль давно никого не впечатляет, особенно алгоритмы.

Даже хаотичный удар по клавиатуре не всегда даёт настоящую случайность. Для защиты от автоматического подбора специалисты советуют использовать длинные пароли с буквами разных регистров, цифрами и специальными символами.

Впрочем, победа в «Змейке» ещё не делает аккаунт неуязвимым. Один и тот же пароль нельзя ставить на разные сервисы, а хранить десятки уникальных комбинаций удобнее в менеджере паролей. Для важных учётных записей также стоит включить двухфакторную аутентификацию.

Получился генератор паролей для тех, кому обычные генераторы кажутся слишком скучными: сначала полторы минуты гоняешь змейку, потом защищаешь добычей аккаунт. Главное — не записывать результат на стикере у монитора.

RSS: Новости на портале Anti-Malware.ru