Уязвимость Badlock обнаружена почти во всех версиях Windows и Samba

Уязвимость Badlock обнаружена почти во всех версиях Windows и Samba

Уязвимость Badlock обнаружена почти во всех версиях Windows и Samba

В наши дни присвоение имен серьезным уязвимостям уже практически стало традицией, баги даже обзаводятся официальными сайтами. Однако обычно это происходит после их исправления. Патча для уязвимости Badlock пока нет, исправление обещают представить 12 апреля 2016 года (очередной «вторник исправлений» Microsoft).

Проблема была обнаружена в протоколе SMB/CIFS, который используется в Windows и пакете Samba. Уязвимость Badlock нашел сотрудник компании SerNet и член команды Samba Core Team Стефан Метцмахер (Stefan Metzmacher). Именно он присвоил проблеме имя и запустил официальный сайт Badlock.

Детальную информацию об уязвимости Метцмахер пока не раскрывает, давая производителям время на подготовку и выпуск патчей. По информации Метцмахера, исправления будут представлены 12 апреля 2016 года, а значит, Microsoft исправит Badlock наряду с другими багами, в ходе «вторника исправлений». Отталкиваясь от этих данных, можно предположить, что специалисты компании не сочли нужным выпускать отдельный экстренный патч для Badlock, а это хороший знак, передает xakep.ru.

Решение, анонсировать уязвимость раньше выхода патча, было принято неслучайно. В SerNet предположили, что если своевременно привлечь внимание к проблеме, то больше администраторов установят исправления вовремя.

С такой точкой зрения согласны далеко не все. Некоторые эксперты уже назвали заблаговременный анонс бага «странной маркетинговой кампанией», которая лишь спровоцирует злоумышленников со всего мира найти уязвимость раньше выхода патча.

 

Действительно, исследователи уже строят предположения относительно того, в чем может заключаться проблема, и этот вопрос явно интересует не только white hat специалистов.

К примеру, эксперты Risk Based Security отмечают, что упоминание «lock» встречается в 40 файлах опенсорсного проекта Samba, а лично Метцмахер приложил руку к 463 файлам проекта, за период с 2002 по 2014 год. Так как он должен знать Samba как никто другой, возможно, проблему следует искать «по его следам», предполагают в Risk Based Security.

Также в сети уже шутят о том, что уязвимость в коде нашел тот же человек, который его написал, а это выглядит несколько странно. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Баг-хантеры не нашли уязвимостей в MAX на ZeroNights

На конференции ZeroNights, одном из крупнейших событий по практической информационной безопасности в Европе, приложение MAX стало стратегическим партнёром и предложило участникам собственный CTF-челлендж. Мероприятие прошло 26 ноября и собрало исследователей со всего мира.

MAX подготовил для баг-хантеров игровую инфраструктуру, максимально приближенную к реальным условиям.

Формат был Task-Based: участники получали набор заданий, каждое из которых оценивалось в баллы. Чтобы попасть в закрытую Bug Bounty MAX для бизнеса, нужно было выполнить минимум три таска. Тем, кто прошёл отбор, пообещали на 20% больше выплат за найденные уязвимости.

Помимо этого, участники могли получить промокод на бонус в 25 тысяч рублей за найденную уязвимость в любом из проектов программы VK Bug Bounty.

По итогам CTF и всего ZeroNights исследователи не обнаружили ни одной уязвимости в MAX. На фоне таких результатов команда VK Bug Bounty решила повысить выплаты за баги в мессенджере: теперь максимальная награда достигает 10 миллионов рублей.

Напомним, в приложении МАХ появился удобный способ смотреть основные личные документы прямо в профиле. Теперь — с согласия пользователя — данные из Госуслуг автоматически отображаются в разделе «Цифровой ID». Причём доступ к ним не требует биометрии.

Напомним, MAX недавно подтвердил совместимость с операционными системами Astra Linux и Аврора. Теперь приложение обзавелось сертификатом «Ready for Astra». Его также можно скачать на устройства с «Авророй» через RuStore.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru