Kaspersky Website Hacked (round three)

Наступил 2010 год, но безопасность Web-приложений по-прежнему оставляет желать лучшего. В блоге исследователя Ne0h сегодня появилось сообщение о найденных им уязвимостях на сайте www.thaikaspersky.com, который принадлежит Лаборатории Касперского.

Классическая SQL-инъекция:



Полагаю, что при таком подходе к Web-безопасности, уязвимость было найти собсем не сложно :)



И, конечно же, Cross-Site Scripting (по всей видимости - SiXSS):


Опубликована финальная версия классификации угроз в Web-приложениях (WASC-TC-v2_0)

Web Application Security Consortium опубликовали финальную версию классификации угроз в Web-приложениях (WASC-TC-v2_0). Данная классификация представляет собой совместную попытку собрать воедино угрозы безопасности Web-приложений. WASC Threat Classification v2.0 доступен в виде PDF-файла и по адресу: http://projects.webappsec.org/Threat-Classification.

По сравнению с первой версией классификации угроз в Web-приложениях, WASC-TC-v2 претерпел множество изменений и нововведений. Нельзя сказать, что все они являются необходимыми и, с моей точки зрения, не все они являются правильными. Так, например, в текущей версии WASC-TC-v2 отсутствуют весьма полезные категории разделения уязвимостей - "Классы атак" (Authentication/Authorization/Client-side Attacks/Command Execution/etc). С другой стороны введены новые понятия - "Атака" (Attacks) и "Слабость защитных механизмов" (Weaknesses). Появилось три новых классификатора уязвимостей: Design, Implementation и Deployment.

Design – уязвимости на уровне архитектуры Web-приложения. Например, отсутствие механизмов противодействия атаке типа "Перебор пароля" или отсутствие защиты от CSRF – это уязвимости архитектуры приложения.

Implementation – уязвимости уровня реализации самого Web-приложения. В данную категорию попадает наибольшее число уязвимостей (внедрение операторов SQL, межсайтовое выполнение сценариев и пр.).

Deployment – уязвимости развертывания. Например, индексация директорий и предсказуемое расположение ресурсов относятся к уязвимостям развертывания Web-приложения.

Сюрпризы 2010 года: продолжение

Как и предполагал ваш покорный слуга, разменять десяток лет программному обеспечению совсем без косяков вряд ли удастся. Помимо самого раннего инцидента, произошедшего со SpamAssassin, проблема 2010 года отразилась также на клиентах европейских банков: "Многие владельцы пластиковых карт не смогли обналичить деньги в банкоматах и рассчитаться пластиковыми картами через терминалы. Проблема была вызвана ошибкой в программном обеспечении чипов, которыми были оснащены банкоматы", сообщает securitylab.

Проблема не обошла стороной и крупного игрока на рынке ИБ, компанию Symantec, которой пришлось выпустить обновление "задним числом" для своего решения Symantec Endpoint Protection Manager (SEPM).

Но все это мелочи. По-настоящему страшно будет 19 января 2038 :) возможно...

Блог сменил шкурку

Давно хотел сменить дефолтовый дизайн блога, но все как-то времени на это действо не оставалось. Новогодние праздники пришлись как раз кстати;) Из огромного разнообразия шкурок для blogspot приглянулась только текущая мордочка от Wordpress (by NeoEase).

Попутно разобрался со списком своей rss-подписки и перетащил все хозяйство в Google Reader. А также провел небольшую оптимизацию, чтобы сильно не мучить браузер при обработке контента:)

Какие сюрпризы приготовил нам 2010 год?

Первым "подарок" к новому году преподнес SpamAssassin, который с боем курантов старательно стал помечать большую часть пробегающих писем, как спам :) Активное по умолчанию правило FH_DATE_PAST_20XX приводит к повышению на 3.4 пункта негативного веса писем (Date =~ /20[1-9][0-9]/), сообщает opennet.ru [1].