- PVSM.RU - https://www.pvsm.ru -

Security Week 20: случайные числа, уязвимость в 7-Zip, Microsoft выключает WiFi Sense

Security Week 20: случайные числа, уязвимость в 7-Zip, Microsoft выключает WiFi Sense - 1Хотите поговорить об энтропии? Я не хочу, но надо, так как одна из самых важных новостей недели (и, что удивительно, самая популярная новость [1] на Threatpost [2]) как раз про нее. Точнее — про впечатляющий (если потом не опровергнут) прорыв в решении проблемы генерации случайных чисел. Научная работа [3] исследователей Дэвида Цукермана и Эшана Чаттопадхья из Техасского университета доказывает возможность генерации случайных чисел высокого качества на основе двух источников более низкого качества. Если еще точнее, то такая возможность была и раньше — например, около 10 лет назад это показал бельгийский математик Жан Бургейн [4]. Проблема в работе Бургейна заключалась в том, что к этим самым «не очень качественным» источникам на самом деле предъявлялись довольно высокие требования по части энтропии, соответственно его исследования имели чисто научную ценность.

А вот в данном случае ценность может быть вполне практическая: если просто, то новая работа позволит получать случайные числа быстро и дешево, уменьшит шансы на, скажем, взлом зашифрованной переписки из-за уязвимости алгоритма генерации. Основное требование к двум источникам — это отсутствие корреляций между ними. В общем, хорошая (хотя и чрезвычайно сложная для понимания) новость с научного фронта, которая вполне может найти применение в криптографии, и не только в ней. Отзывы на научную работу в целом весьма положительные [5], но, как правильно отмечается в этой статье [6] BBC, исследование не предлагает ничего принципиально нового. Но качество и скорость существующих методов генерации случайных чисел могут быть улучшены.

Предыдущие выпуски дайджеста доступны по тегу [7].

Microsoft урезает возможности технологии Wi-Fi Sense
Новость [8]. Анонс [9] на TechNet.

Технология Wi-Fi Sense в общем-то дает неплохую функциональность. Она позволяет дать вашим друзьям или коллегам доступ к известной вам Wi-Fi сети, без передачи пароля. По умолчанию Windows автоматически делится такой информацией с вашими контактами в Outlook и Skype, а через пару кликов можно поделиться вайфаем с друзьями в Facebook. В общем, вполне себе нормальная функция, которая правда решает проблему как раз в том месте, где ее нет. Нет никакой проблемы раздать Wi-Fi паре друзей. Гораздо сложнее раздавать пароль, например, посетителям ресторана.

Security Week 20: случайные числа, уязвимость в 7-Zip, Microsoft выключает WiFi Sense - 2

Как бы то ни было, в прошлом году Microsoft получила за эту функцию много «любви» от пользователей и медиа. Впрочем, на фоне других «улучшений» по части сбора информации в Windows 10, Wi-Fi Sense стала максимум вишенкой на тортике. Да и вообще, сама технология появилась еще до Windows 10, в апреле 2014 года. Тогда на нее никто не обратил внимания. В общем, не сложилось: по причине редкого использования функции, на этой неделе Microsoft решила ее отменить, ограничив возможности автоматического подключения известными открытыми хотспотами.

Насколько вообще обосновано критиковать Microsoft за подобные «улучшения»? С одной стороны, пример Wi-Fi Sense показывает, что пользователям все сложнее контролировать распространение информации о себе. В контактах в скайпе лично у меня кого только нет, и примерно половине людей я вообще ничего не хочу рассказывать о себе, тем более делиться доступом к своим хотспотам. С другой, сбор информации о пользователе действительно нужен для повышения качества онлайновых сервисов и разработки новых технологий. Этим занимаются все, не только Microsoft, и мне, например, вполне нормально, что мой смартфон утром и вечером сообщает ситуацию с пробками по пути на работу и домой. Потому что знает в точности, где я живу и работаю.

Развитие этих технологий неминуемо изменит отношение между пользователями и разработчиками онлайновых сервисов и программ. Как именно — не очень ясно, и люто ограничивать сбор информации тоже наверное неправильно: сложнее будет разрабатывать новые технологии. Пожалуй, единственное, что хотелось бы обеспечить — это право пользователей решать, какую информацию и куда он отдает. Как минимум — знать, что и где собирается. Получается Wi-Fi Sense — это позитивная жертва диспута о приватности: не было длительных судебных процессов и неуклюжего законодательства. Просто общественность дала понять Microsoft, что убытков от экспериментальной фичи больше, чем пользы.

Обнаружена и закрыта уязвимость в open-source архиваторе 7-Zip
Новость [10]. Исследование [11].

Уязвимости в open-source проектов хороши (ок, неудачное слово) тем, что всегда можно проанализировать, откуда взялась проблема и как была исправлена, вплоть до конкретной строчки кода. Специалисты исследовательского подразделения Cisco Talos обнаружили некорректную работу архиватора 7-Zip с форматом UDF (не все уже помнят, но это стандарт для перезаписываемых CD, а позже — для различных видов DVD). Особенностью формата является возможность использования нескольких разделов на одном диске. Как выяснилось, этот момент позволяет создать подготовленный образ в формате UDF, при обработке которого архиватором происходит переполнение буфера и появляется возможность для выполнения произвольного кода.

Уязвимости в open-source не очень хороши тем, что очень сложно оценить масштаб проблемы. Хотя данная уязвимость — это далеко не Heartbleed, подвержены могут быть многие программы и даже устройства, которые так или иначе используют код 7-Zip. Всем рекомендуется обновиться до последней, 16-й версии архиватора.

Что еще произошло:
База с миллионами паролей к LinkedIn (украденными, впрочем, еще в 2012 году) появилась [12] на черном рынке, рекомендуется в этом сервисе поменять пароль.

В Dell нашли [13] под сотню модификаций мобильных блокеров, распространяющихся в основном через порносайты. Почему я не удивлен?

В Tumblr тоже желательно сменить пароль [14].

Security Week 20: случайные числа, уязвимость в 7-Zip, Microsoft выключает WiFi Sense - 3Древности:
«Hard-662»

Очень опасный резидентный вирус, стандартно записывается в запускаемые .COM-файлы. По понедельникам в 18.00 выводит на экран текст: «It's hard days night!» и стирает по 50 первых секторов на всех доступных дисках. Перехватывает int 21h.

Цитата по книге «Компьютерные вирусы в MS-DOS» Евгения Касперского. 1992 год. Страницa 69.

Disclaimer: Данная колонка отражает лишь частное мнение ее автора. Оно может совпадать с позицией компании «Лаборатория Касперского», а может и не совпадать. Тут уж как повезет.

Автор: «Лаборатория Касперского»

Источник [15]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/121221

Ссылки в тексте:

[1] новость: https://threatpost.com/academics-make-theoretical-breakthrough-in-random-number-generation/118150/

[2] Threatpost: https://threatpost.ru/

[3] работа: http://eccc.hpi-web.de/report/2015/119/

[4] Жан Бургейн: https://en.wikipedia.org/wiki/Jean_Bourgain

[5] положительные: http://www.wisdom.weizmann.ac.il/mathusers/oded/MC/181.html

[6] статье: http://www.bbc.com/news/technology-36311668

[7] тегу: http://habrahabr.ru/search/?target_type=posts&q=%5Bklsw%5D%20&order_by=date

[8] Новость: https://threatpost.com/microsoft-quietly-kills-controversial-wi-fi-sense-feature/118124/

[9] Анонс: https://blogs.windows.com/windowsexperience/2016/05/10/announcing-windows-10-insider-preview-build-14342/#31Zq2yELkheC9HyV.99

[10] Новость: https://threatpost.ru/corruption-code-execution-vulnerabilities-patched-in-open-source-archiver-7-zip/16186/

[11] Исследование: http://blog.talosintel.com/2016/05/multiple-7-zip-vulnerabilities.html

[12] появилась: https://threatpost.ru/2012-linkedin-breach-just-got-a-lot-worse-117-million-new-logins-for-sale/16293/

[13] нашли: https://threatpost.com/malware-laced-porn-apps-behind-wave-of-android-lockscreen-attacks/118099/

[14] сменить пароль: https://threatpost.com/tumblr-accounts-must-reset-passwords/118084/

[15] Источник: https://habrahabr.ru/post/301250/?utm_source=habrahabr&utm_medium=rss&utm_campaign=best