Tweets by @buherablog
profile for buherator at IT Security Stack Exchange, Q&A for IT security professionals

A BitBetyár Blog

Túljártál a nagyokosok eszén? Küldd be a mutatványodat! (e-mail a buherator gmailkomra jöhet)

Full-Disclosure / Névjegy / Coming out


Promó

H.A.C.K.

Címkék

0day (110) adobe (87) adobe reader (21) anonymous (26) apple (60) az olvasó ír (49) blackhat (20) botnet (22) bug (200) buherablog (44) buhera sörözés (39) bukta (49) deface (38) dns (22) dos (29) esemény (82) facebook (26) firefox (64) flash (33) gondolat (31) google (59) google chrome (36) hacktivity (37) hírek (117) incidens (224) internet explorer (88) iphone (35) java (50) jog (22) kína (21) kriptográfia (68) kultúra (21) linux (24) malware (43) microsoft (142) móka (48) mozilla (23) office (26) oracle (40) os x (43) patch (197) php (20) politika (31) privacy (58) programozás (22) safari (34) sql injection (62) windows (85) xss (77) Címkefelhő

Licensz

Creative Commons Licenc

A Leopard biztonsági fejlesztései

2007.10.24. 12:46 | buherator | 1 komment

"Pénteken érkezik a kereskedelmi hálózatba a Mac OS X legújabb, 10.5-ös verziószámú, "Leopard" kódnévre hallgató kiadása. Az Apple néhány napja fellebbentette a fátylat az OS X legújabb nagy verziójának újdonságairól, amelyek közt 11 új biztonsági…

Címkék: vista leopard os x

Mikor a tudomány és az irodalom találkozik

2007.10.23. 19:57 | buherator | 2 komment

Nos, azt nevezzük science-fictionnek, de nem kell megijedni, nem irodalmi értekezés következik. Csupán Sandro Gauci cyberpunk szösszenetét szeretném a figyelmetekbe ajánlani, melyen keresztül a szerző a saját maga által készített SIPVicious programgyűjtemény használatát…

Címkék: kultúra cyberpunk phreaking

Megtörték Mitnicket (megint)

2007.10.20. 17:42 | buherator | 2 komment

Tegnap hajnalban deface-elték a hackerlegenda, Kevin Mitnick hivatalos weboldalát. A támadók a szokásos fikázás mellé azért voltak kedvesek feltenni az eredeti tartalmat gzippelve, hogy az illetékeseknek könnyebb legyen visszaállítani az oldalt. Hölgyeim és uraim, ez a blog 100.…

Címkék: incidens mitnick deface

URL hamisítás

2007.10.20. 16:53 | buherator | Szólj hozzá!

Michal Sobieraj szemléletes cikkében azt elemzi, hogy hogyan kezelik a különböző böngészők a speciális Unicode karaktereket tartalmazó URL-eket. Szabadfordítás következik: Azokat az URL-eket, amelyek nem-ASCII karaktereket is tartalmaznak, mindig ASCII kompatibilis formában (valahogy…

Címkék: firefox opera safari internet explorer phishing url spoofing

Real Player 0day

2007.10.20. 12:04 | buherator | Szólj hozzá!

Egyes híresztelések szerint a NASA arra kéri alkalmazottait és partnereit, hogy ne használjanak Internet Explorert, mivel a böngésző ActiveX vezérlőjén keresztül egy új Real Player sebezhetőséget (azt elárulná valaki, hogy a sebezhető rendszerek felsorolásához hogy kerül a SuSE…

Címkék: internet explorer 0day real player

Kommandósokat a szomszédba

2007.10.19. 11:11 | buherator | Szólj hozzá!

Egy 19 éves kaliforniai srácot azzal vádolnak, hogy a hívószámát meghamisítva a 911-es segélyhívószámot használva kommandósokat küldött egy idegen család házába. A fiú a 911-et hívva azt állította, hogy lelőtt egy embert, és hogy további gyilkosságokra készül. A…

Címkék: móka trojan phreaking swatting

Rendőrség, a privát kulcsát kérem!

2007.10.18. 22:20 | buherator | 1 komment

Na, kissé sok volt a dolgom az elmúlt pár napban, mostanra sikerült magam átrágnom a Crypto-Gramon, amiben Schneier úr megint megmondja a tutit :) Szóval a globális terrorpara legújabb eredménye az a brit törvény, amely öt évig terjedő szabadságvesztéssel bünteti, ha valaki nem…

Címkék: jog privacy uk

XSS telefonon

2007.10.12. 19:10 | buherator | Szólj hozzá!

Ha kocka lennék most azt mondanám, lol. Mondjuk kocka vagyok, de csak azért sem mondom :) Szóval hogy a fenébe lehet cross-site scriptinget csinálni egy telefonnal? A válasz egyszerű, ha el sikerül vonatkoztatnunk a manapság leggyakrabban használt vezetékes és mobil készülékektől:…

Címkék: voip xss sip

Szökés az iPhone börtönéből

2007.10.11. 19:17 | buherator | Szólj hozzá!

Mint arról már a HUP is hírt adott, sikeresen kijátszották az iPhone új firmware-rel érkező védelmét, amely megakadályozza a harmadik féltől származó adatok feltöltését a telefonra. A "jailbreaket" ugyanazzal a TIFF képek kezelésénel jelentkező buffer overflow hiba…

Címkék: safari iphone

A Yahoon a sor

2007.10.11. 09:36 | buherator | Szólj hozzá!

A vihar csendesedni látszik a Google körül, de a szél a felhőket a Yahoo felé sodorja: Nitesh Dhanjani két CSRF támadást mutatott be a Yahoo ellen. A kihasznált hibák nem a fő webes alkalmazásokat, hanem a mobil eszközökre szánt WAP és mobil web szolgáltatásokat érintik (mint…

Címkék: yahoo csrf

XML-be injektált szkript (Firefox alá?)

2007.10.09. 17:14 | buherator | Szólj hozzá!

Már tényleg kezd vicces lenni, hogy a Firefox kb. mindenbe enged szkriptet írni. Gareth Heyes újabban például XML-be injektál. Legközelebb azzal jön elő valaki, hogy a HTML entity-kből (tudjátok, á) lehet alerteket dobálni... Tényleg, próbálta már valaki?Frissítve: Most…

Címkék: firefox opera xml xss

Privacy lyuk a Firefoxban

2007.10.07. 14:11 | buherator | Szólj hozzá!

Miközben az előző poszthoz gyűjtöttem az infókat egy kis érdekességbe botlottam: Előszeretettel használom a Firefoxnak azt a funkcióját, ami törli a személyes adataimat a program bezárásakor. Pá-pá terhelő bizonyítékok tracker cookiek! Miközben azonban a mentett jelszavaimat…

Címkék: firefox privacy

Kívánságműsor: Hol tárolja a Firefox a jelszavakat

2007.10.07. 12:26 | buherator | 6 komment

A nagy sikerre való tekintettel folytatódik a kívánságműsor. A pártatlanság jegyében az Internet Explorer után most a Firefox jelszótárolási szokásait elemezzük ki - bár az iPhone magyarországi megjelenéséről és a Yahoo Messenger magyarításáról többen érdeklődtek, ezek…

Címkék: firefox kívánságműsor

Hétvégi matekóra: Gyorsabb Blind SQL Injection

2007.10.06. 12:37 | buherator | 2 komment

A blind (vak) SQL injectiont hagyományosan úgy szokás felfogni, mint egy bináris keresést az ASCII táblán, vagy annak egy részén.  Ennek lépésszáma O(log2 n)-nel arányos, ahol n a teljes ASCII táblát figyelembe véve 255 (a nullbyte nem érdekes), így a logaritmus értéke kb. 8…

Címkék: sql injection

Safari 0day iPhone-ra

2007.10.03. 19:24 | buherator | Szólj hozzá!

A múltkor hosszan megtalált Safari beta bug úgy tűnik, hogy működik az iPhone-okon. Ennyit az Apple hibabejelentő rendszeréről...

Címkék: safari iphone 0day

Agyafúrt támadás a Kínai Internetbiztonsági Incidenskezelő Központ ellen

2007.10.02. 19:54 | buherator | Szólj hozzá!

Szokatlanul agyafúrt módszerrel próbálták becserkészni a Chinese Internet Security Response Team (CISRT) angol nyelvű oldalának látogatóit. A támadók a szokásos <iframe> injektálós trükkött alkalmazták azzal a csavarral, hogy a veszélyes kód nem minden látogató számára…

Címkék: incidens

Megfertőzték a Google-t

2007.10.02. 19:33 | buherator | 3 komment

Hétvégén uborkaszezon volt, tegnap viszont beindultak a dolgok, csak én nem voltam gépközelben:Még a blog indulása környékén írtam Ronald véletlen felfedezéséről melynek segítségével elvileg a Google találati listájának élére (vagy legalábbis annak ε sugarú…

Címkék: google spam malware

Tor deaktiváTor

2007.09.27. 16:24 | buherator | Szólj hozzá!

RSnake és Jeremiah Grossman még egy BlackHat-es podcastban említették, hogy olyan módszert dolgoztak, ki melynek segítségével egy weboldal Tor (vagy bármilyen más proxy) mögé bújt látogatóinak valódi IP címe megszerezhető. Az említett JavaScript kódot most tették közzé. Az…

Címkék: tor

Még két pofon a Google-nek

2007.09.26. 11:31 | buherator | Szólj hozzá!

Van úgy, hogy az ember úgy érzi, a világ összeesküdött ellene. A Google esetében ez mostanában valószínűleg több mint egyszerű paranoia.Billy Rios a trükkös Picasa sebezhetőség után most egy pofonegyszerű ötlettel rukkolt elő: Az újabb Flash Playerek megengedik, hogy az ún.…

Címkék: google flash csrf

Kiterjesztés hamisítás Vista alatt

2007.09.25. 19:01 | buherator | Szólj hozzá!

Speciális Unicode karakterek segítségével teljesen elrejthetők a fájlok kiterjesztései Windows Vista alatt. Max Ried felfedezése azon alapul, hogy a pl. arab nyelvű szövegek esetén használt RLO (right-to-left override) és LRO (left-to-right override) vezérlőjelek használatakor a…

Címkék: windows vista

Néhány arcpirító Google sebezhetőség

2007.09.24. 20:49 | buherator | Szólj hozzá!

Rá jár a rúd a Google-re mostanában. Hiába, nem könnyű a világ egyik legnagyobb informatikai szolgáltatójának lenni... Már beszámoltam a Google Search Appliance hibájáról, ami közel 200.000 felhasználót érintett. Midnenkit megnyugtatok, a mostaniak még ennél is…

Címkék: google picasa xss

Hacktivity beszámoló

2007.09.24. 12:07 | buherator | 3 komment

Túléltem a Hacktivityt, jó buherátorhoz méltóan borostásan, álmosan, és másnaposan értem haza azzal a jóeső érzéssel, hogy idén is hoztuk a formát!Ötször próbáltam befejezni ezt a posztot, de úgy döntöttem, hogy reménytelen a dolog. Egy dologra reagálnék csak a ma már…

Címkék: hacktivity gondolat

A szivárványtáblákról...szakszerűen

2007.09.24. 11:02 | buherator | 2 komment

Akit esetleg megrendített az Index vezércikke, annak íme egy kis háttér:A szivárványtáblák ötlete már 1980-ban felvetődött a híres-neves Martin Hellman-ban, a módszert aztán a szintén legendás Rivest fejlesztette tovább '82-ben. A módszer tehát több mint húsz éves, a…

Címkék: windows index kriptográfia szivárványtábla

Indulás Hacktivityre

2007.09.22. 08:26 | buherator | Szólj hozzá!

Örömmel jelentem, hogy sikerült kimásznom az ágyból, és nem sokára elindulok Hacktivityre. A kevésbé örömteli hír az, hogy a blog.hu-ra nem tudok belépni biztonságosan, úgyhogy a helyszíni közvetítés úgy néz ki elmarad, de megígérem, hogy szorgosan fogok jegyzetelni, hogy…

Címkék: hacktivity

XSS a Google Custom Search Engine-ében

2007.09.21. 23:00 | buherator | Szólj hozzá!

MustLive felfedezett egy XSS sebezhetőséget, amely majdnem 200.000, a Google beépülő keresőmotorját használó oldalt érint. Sajnos a poszt ukránul(?) van, úgyhogy a legjobb lesz, ha helyettem a kis párbeszédablakok beszélnek - mondjuk egy finom .gov-os címről:mi5.gov.ukEgy kis…

Címkék: google xss

süti beállítások módosítása