Рубрика «безопасность» - 119

Подразделение General Electric анонсировало бесконтактное устройство, способное обнаружить взрывчатые вещества и окислители, использующиеся в импровизированных бомбах. Устройство представляет собой RFID метку с нанесенным на одну сторону чувствительным материалом.

image
Читать полностью »

Международная криминальная группировка, включающая граждан России, Китая и стран Европы, похитила с банковских счетов около $300 млн, пишет The New York Times со ссылкой на доклад «Лаборатории Касперского», который будет опубликован в СМИ сегодня.

Сообщается, Читать полностью »

В пятницу 14 февраля президент США Обама не в первый раз потребовал от бизнеса раскрывать произошедшие у них случаи взломов. Выступление получило большую, чем могло бы известность, так как приглашение на стэнфордскую встречу демонстративно проигнорировали топы ключевых IT-компаний мира. Не пришли выслушать нравоучения президента даже те, Читать полностью »

Марк Цукерберг, Марисса Майер, Ларри Пейдж и Эрик Шмидт не будут присутствовать на саммите по кибербезопсности, где главным докладчиком будет Барак Обама, пишет Bloomberg.

Вместо себя они отправят руководителей направлений информационной безопасности.

Читать полностью »

В Московском метро появится система предотвращения самоубийств - 1

В Московском метро вскоре начнут тестировать новую систему безопасности, предотвращающую наезды поезда на людей, упавших с платформы. Об этом рассказал начальник службы безопасности Московского метрополитена Владимир Муратов. Пробную версию установят на новой станции метро «Новокосино». К 2020 году её планируют установить на всех станциях московского метрополитена.
Читать полностью »

Руководители крупнейших компаний игнорируют саммит Обамы по безопасности - 1Сегодня исполнительный директор Apple Тим Кук посетит саммит по кибербезопасности в Белом доме, где обсудит с администрацией президента и руководителями крупнейших спецслужб текущие вопросы.

Похоже, он будет единственным CEO крупной компании среди госчиновников. По крайней мере, руководители Google, Yahoo и Facebook решили проигнорировать это мероприятие, — сообщает Bloomberg.

Марк Цукерберг, Марисса Майер, Ларри Пейдж, Эрик Шмидт были приглашены на саммит. Но все они его проигнорируют, сообщили источники в компаниях.
Читать полностью »

image

Компания Mozilla в своём блоге объявила о новых правилах безопасности, касающихся дополнений к их браузеру Firefox. В данный момент дополнение можно установить как из их коллекции AMO, так и с любого другого сайта. Из-за этой свободы для разработчиков дополнений участились случаи появления злонамеренных расширений. Они подменяют части страницы, вставляют на страницы рекламу или совершают другие неприятные действия. Поэтому в скором времени дополнения, которые можно установить в браузер, будут проходить процедуру обязательной проверки и подписи.
Читать полностью »

В Госдуме считают, что представители интернет-отрасли должны представить свои предложения по выработке механизмов ограничения использования сети Tor и борьбы с анонимайзерами, пока не приняли «такой закон, который бы нарушил работу сети исходя из благих намерений». Об этом заявил глава думского комитета по информационной политике, информационным технологиям и связи Леонид Левин на форуме по кибербезопасности Cyber Security Forum 2015, передает ТАСС.

Читать полностью »

Интернет-отрасль должна сама предложить, как ограничить использование сети Tor и анонимайзеров, заявил депутат Госдумы, председатель комитета Госдумы по информационной политике, информационным технологиям и связи и председатель правления Регионального общественного центра интернет-технологий (РОЦИТ) Леонид Левин на форуме по кибербезопасности Cyber Security Forum 2015, Читать полностью »

Хочу поделиться парой серьёзных уязвимостей, найденных мною в телефонных аппаратах Grandstream.

1. Загрузка произвольного конфига в телефон

Изучая веб интерфейс цветных телефонов gxp21xx для изучения их api, наткнулся на скрипт загрузки конфига в телефон, это скрипт /cgi-bin/upload_cfg
В отличии от других скриптов, этому скрипту не передаётся sessionid, а передаётся только файл. Быстрая проверка через curl показала, что и вправду, воспользоваться этим скриптом можно без без авторизации:

curl -i -F name="config.txt" -F file="@config.txt;type=text/plain" -H "Content-Disposition: form-data; name=file; filename=config.txt" http://xx.xx.xx.xx/cgi-bin/upload_cfg

Файл config.txt представляет из себя тектовый файл с набором параметров вида: Рхххх=уууу
Заливая файл с одной строчкой «P2=admin», мы меняем админский пароль на телефоне, после чего можем залогиниться в веб интерфейс.
В телефоне присутствуют аналогичные скрипты для загрузки воллпейпера, телефонной книги и т.д.
Данная узязвимость присутствует в телефонах gxp2130, gxp2140 и gxp2160
Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js