Юбилейная выставка Infosecurity Russia 2008: максимум эффекта для посетителей

Юбилейная выставка Infosecurity Russia 2008: максимум эффекта для посетителей

В рамках подготовки к международной специализированной выставке по информационной безопасности Infosecurity Russia 2008 состоялось уникальное мероприятие – День открытых дверей, в котором активное участие принял Учебный центр «Информзащита».


Выставка-конференция Infosecurity Russia, которая пройдет в Москве с 7 по 9 октября – ключевое событие для специалистов по информационной безопасности. Infosecurity в Москве является преемницей эстафеты выставок Infosecurity, начатой в 1996 году в Лондоне, и подхваченной Утрехтом, Парижем, Миланом, Стокгольмом, Нью-Йорком, Брюсселем и Торонто. Infosecurity проводится на ежегодной основе в десяти странах мира, а с 2004 года успешно проходит в Москве, собирая более 5000 квалифицированных посетителей из различных регионов России и зарубежья.


Организованный ВО "РЕСТЭК" и Reed Exhibitions в преддверии Infosecurity Russia День открытых дверей – уникальное мероприятие для экспонентов выставки, нацеленное на ее проведение с максимальным эффектом для посетителей. В рамках Дня состоялся практический семинар "Как повысить эффективность Вашего участия в IT-выставках" Николая Карасева (Агентство выставочного консалтинга "ЭкспоЭффект"), который помог участникам систематизировать идеи и технологии успешного участия в выставках.


Особый интерес среди участников вызвало выступление Директора Учебного центра «Информзащита» Зои Поповой. В своем докладе она провела сравнительный анализ и дала оценку практики проведения выставки Infosecurity на международном и российском уровнях, предложила рекомендации по эффективному участию в московской выставке. В ходе выступления были продемонстрированы эксклюзивные фото- и видео- материалы ежегодной выставки Infosecurity в Лондоне, отражающие примеры системного подхода западных компаний к выставочной деятельности: удобные и привлекательные стенды, четко выстроенная и грамотная организация работы выставочного персонала на стенде, внимание к посетителям, знание собственной продукции, умение проводить презентации и многое другое.


Ежегодно, начиная с 2004 года, Учебный центр «Информзащита» знакомит участников выставки Infosecurity Russia с новыми идеями и мировыми тенденциями рынка информационной безопасности, консультирует по подбору ключевых тем для освещения, способствует популяризации выставки среди специалистов. Ставшее уже традицией участие в подготовке деловой программы выставки Infosecurity в качестве профессионального консультанта проходит в рамках просветительской деятельности Учебного центра.


День открытых дверей посетили представители 40 компаний-участниц выставки. С уверенностью можно сказать, что состоявшееся мероприятие стало подтверждением качественно нового подхода к проведению выставки Infosecurity Russia. Благодаря объединению усилий организаторов, участников деловой программы и экспонентов мероприятие станет еще более интересным и эффективным для специалистов.

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru