Tweets by @buherablog
profile for buherator at IT Security Stack Exchange, Q&A for IT security professionals

A BitBetyár Blog

Túljártál a nagyokosok eszén? Küldd be a mutatványodat! (e-mail a buherator gmailkomra jöhet)

Full-Disclosure / Névjegy / Coming out


Promó

H.A.C.K.

Címkék

0day (110) adobe (87) adobe reader (21) anonymous (26) apple (60) az olvasó ír (49) blackhat (20) botnet (22) bug (200) buherablog (44) buhera sörözés (39) bukta (49) deface (38) dns (22) dos (29) esemény (82) facebook (26) firefox (64) flash (33) gondolat (31) google (59) google chrome (36) hacktivity (37) hírek (117) incidens (224) internet explorer (88) iphone (35) java (50) jog (22) kína (21) kriptográfia (68) kultúra (21) linux (24) malware (43) microsoft (142) móka (48) mozilla (23) office (26) oracle (40) os x (43) patch (197) php (20) politika (31) privacy (58) programozás (22) safari (34) sql injection (62) windows (85) xss (77) Címkefelhő

Licensz

Creative Commons Licenc

Protokollok-közti exploitálás

2011.10.02. 15:49 | buherator | 4 komment

A szeptemberi meetup kapcsán elkezdtem egyre többet foglalkozni a BeEF-fel, aminek az lett az eredménye, hogy felvettek a commiterek közé, és rögtön a nyakamba is akasztottak egy feladatot: az Inter-Process Expolitation/Communication modulok közül a "POSIX" változatot kellett…

Címkék: xss beef ipec inter protocol exploitation

Régi-új SSL/TLS támadás

2011.09.26. 12:29 | buherator | Szólj hozzá!

Sajnos úgy érzem, nem lehet tovább halogatni, hogy a Julian Rizzo és Thai Duong által helyi idő szerint pénteken, az argentín Ekoparty konferencián prezentált SSL/TLS támadásról írjak, annak ellenére, hogy még mindig nem tudni pontosan, mit is hozott össze a két kutató. Minden…

Címkék: ssl beast kriptográfia tls ekoparty julian rizzo thai duong

Flash CAPTCHA törés

2011.09.23. 18:50 | buherator | 2 komment

0xFF projektjét szeretném a figyelmetekbe ajánlani, amin még biztosan van optimalizálni való (pl. spóroljuk meg a várakozást azáltal, hogy "belepörgetünk" az SWF-be ;), de maga az ötlet és a megvalósítás igazi "buherálós", egyszerű komponensekből…

Címkék: flash captcha

A Google még mindig velünk van

2011.09.22. 15:53 | buherator | 1 komment

syddd küldte az alábbi érdekességet: Arról van szó, hogy sok Flash alapú applikáció AMF protokollal kommunikál a szerverrel. Ennek a protokollnak a legelterjedtebb implementációja az AMFPHP csomag. Ebben van egy "service browser" nevű alkalmazás, amit fejlesztéskor lehet…

Címkék: az olvasó ír ghdb google hacking

Flash Player frissítések

2011.09.22. 10:28 | buherator | Szólj hozzá!

 Az Adobe tegnap rendkívüli frissítést adott ki a Flash Player 10-es főverziójához, melyben összesen hat hibát javítanak, melyek közül egyet aktívan kihasználnak célzott, és feltehetően valamely állam által szponzorált támadásokhoz. Utóbbi hiba kissé meglepő módon egy…

Címkék: patch adobe xss google chrome flash player

Iráni megTORlás

2011.09.15. 10:18 | buherator | 1 komment

Irán nem a legvidámabb hely, ha az ember mondjuk nőjogi aktivista, reformpárti blogger, vagy esetleg lelkes pornórajongó. Így nem csoda ha több tízezer iráni a Tort használja internetes kommunikációjának védelmére. Az ország internetszolgáltatója azonban tegnap egy ügyes tűzfal…

Malware a uTorrent helyén

2011.09.14. 11:31 | buherator | Szólj hozzá!

Aki ma le szerette volna tölteni az uTorrent-et, az azzal szembesülhetett, hogy nem járt sikerrel, hiszen amit letöltött uTorrent telepítő néven, az minden volt, csak nem torrent kliens. A rosszabbik hír, hogy ráadásul az állomány egy trójait tartalmazott, ami így felkerülhetett a…

Microsoft frissítőkedd - 2011. szeptember

2011.09.14. 10:31 | buherator | Szólj hozzá!

A Microsoft kiadta szeptemberi frissítőcsomagját, amely összesen 5 bulletint tartalmaz, és főleg kliens oldalon kritikus hibákra fókuszál. Redmond ebben a hónapban (végre) kereső- és felhasználóbaráttá tette a biztonsági frissítések URL-jeit, valószínűleg ezzel áll…

Elesett a Linux Foundation is

2011.09.11. 15:33 | buherator | 1 komment

Figyelmeztető üzenet jelenik meg a Linux.com és LinuxFoundation.org oldalakon, valamint összes aldomainjükön, mivel az üzemeltetők szeptember 8-án illetéktelen behatolást észleltek a rendszereken. A kiszolgálókat teljesen újrahúzzák, mielőtt újra csatasorba állítanák őket.Az…

Címkék: linux incidens linux.com linuxfoundation.org

Hacktivity villámjáték

2011.09.09. 10:08 | buherator | 5 komment

Gyors játékot hírdetek azoknak, akiknek még nincs jegyük az idei Hacktivity-re (ejnyebejnye). Az alábbi kérdésre leggyorsabban helyes választ adó kommentelő egy 100% kedvezményt biztosító kuponkódot kap, melyet a hacktivity.com jegyrendelés menüpontjában használhat fel szeptember…

Címkék: játék hacktivity esemény

Menetrendek WAP

2011.09.07. 15:16 | buherator | 5 komment

Mircbugger küldte az alábbi levelet a wap.menetrendek.hu (van aki még WAP-ol?) üzemeltetőjének. Egy elég egzotikus hibáról van szó, amely egy kis továbbgondolással feltehetően kódfuttatásra is alkalmas lehetett volna. A problémát azóta úgy tűnik, már javították: Tisztelt…

Címkék: wap az olvasó ír menetrendek.hu

DigiNotar fejlemények

2011.09.06. 15:52 | buherator | 9 komment

Tovább gyűrűzik a DigiNotar ügy, naponta látnak napvilágot újabb és újabb információk az esettel kapcsolatban. A szervezet örökre lekerül a Mozilla, a Google és a Microsoft megbízható tanúsítókat gyűjtő listáiról, a példát pedig követte a holland kormány - melynek a…

Címkék: incidens comodo pki diginotar

Rootra vágták a kernel.org-ot

2011.08.31. 23:22 | buherator | 2 komment

Egy [kernel.org users] listára érkezett üzenet tanúsága szerint rosszindulatú támadók korlátlan hozzáférést szereztek a kernel.org több back-end szerverén is. Az behatolásra legkésőbb augusztus 12-én kerülhetett sor, a levlistás üzenet pedig tegnapelőtt érkezett - érdekes,…

Címkék: incidens kernel.org

Kamu Google tanúsítványok - Frissítés

2011.08.30. 10:23 | buherator | 6 komment

A Google nevére illetéktelen felek számára kiállított tanúsítvány jelent meg nem rég a neten. Először egy iráni felhasználónak lett gyanús, hogy a böngészője figyelmeztetést dob a GMail.com meglátogatásakor, mivel az oldal tanúsítványa megváltozott. Az új hitelesítő…

Címkék: google gmail incidens mozilla pki crl diginotar

LDAP problémák az OSX Lion-ban

2011.08.29. 13:28 | buherator | Szólj hozzá!

Igen kellemetlen problémát találtak a nem rég megjelent OS X 10.7 Lion központi hitelesítést biztosító LDAP megvalósításában. Bizonyos esetekben az Apple új operációs rendszerét futtató kliensek nem tudnak bejelentkezni az Open Directory azonosítójukkal, rosszabb esetben pedig…

Címkék: bug os x lion ldap open direcory

Apache gyilkolás

2011.08.29. 11:57 | buherator | 4 komment

Tíz napja jelent meg a FD listán egy üzenet, melyben egy HI-TECH nevű felhasználó Kingcope egy Apache webszerverek megbénítására alkalmas szkriptet tett közzé. A módszer lényege, hogy az egyes kérésekben nagy számú Range fejlécet adunk meg, melyek átfedő részekre…

A suszter cipője

2011.08.26. 19:52 | buherator | 1 komment

Timo Hirvoven, az F-Secure munkatársa több hónapos kutatás után kibányászta a cég mintaállományai közül a hírhedt "2011 Recruitment Plan.xls" állományt, amely az RSA rendszereibe történő behatoláshoz használt eredeti exploitot tartalmazta. A fájl egy Outlook üzenetbe…

Címkék: flash bug incidens malware excel f secure rsa spear phishing

MD5 számítási hiba a PHP 5.3.7 crypt()-ben

2011.08.23. 13:34 | buherator | Szólj hozzá!

Nem sokkal a PHP legújabb, 5.3.7-es változatának kiadása után derült ki, hogy a nyelv beépített könyvtárának crypt() függvényében elszúrták a saltolt MD5 hash-ek számítását. A problémát egy helytelenül használt strlcat() hívás okozza, melyet a veszélyesnek ítélt…

Címkék: php md5 crypt fail

Új támadás az AES ellen

2011.08.20. 13:49 | buherator | 2 komment

Andrey Bogdanov, Dmitry Khovratovich és Christian Rechberger egy új, kulcsvisszaállításra (elméletileg) alkalmas(!) támadást dolgoztak ki az AES 128, 192 és 256 bites, teljes körszámú változataival szemben.…

Billentyűzetfigyelés giroszkóppal

2011.08.20. 13:45 | buherator | 9 komment

Hao Chen és Lian Caiegy igen meglepő eljárást dolgoztak ki az okostelefonok billentyű-leütéseinek naplózására. A kutatók a készülékek beépített giroszkópján (ez az a cucc, amitől pl. tudja a telefon, hogy mikor kell állóból fekvőbe váltani a képet) keresztül figyelték,…

Címkék: okostelefon giroszkóp

Mennyi a CVE?

2011.08.15. 21:55 | buherator | 3 komment

Az elmúlt héten sokan felkapták a fejüket, mikor Tavis Ormandy - aki a Google szakértője, és mellesleg nem szokott finomkodni, ha hibajelentésről van szó - Twitteren bejelentette, hogy az Adobe Flash aktuális javítócsomagjában kb. 400 hibát javítottak, miközben a bulletin mindössze…

Címkék: google flash adobe fuzzing tavis ormandy cve

BlackBerry Enterprise Server 10/10

2011.08.12. 17:11 | buherator | Szólj hozzá!

10.0-ás CVSS pontszámot érdemlő, kritikus sérülékenységeket javítottak a BlackBerry Enterprise Server-ben. A sérülékenységek a termékben felhasznált, külső gyártótól származó illetve nyílt-forrású szoftverekből származnak, és a PNG valamint TIFF fájlok feldolgozását…

Címkék: patch server blackberry blackberry enterprise

Microsoft frissítőkedd - 2011. augusztus

2011.08.10. 19:44 | buherator | Szólj hozzá!

A múlt hónap laza volt, az idei kevésbé az: MS11-057: Öt hibajavítás az Internet Explorer összes támogatott verziójához. Természeretesen mindegyik javított sebezhetőség távoli kódfuttatásra adhat lehetőséget. A javított hibák között szerepel Stephen Fewer egyik…

Címkék: microsoft windows patch internet explorer .net dns icmp remote desktop visio rdp microsoft report viewser

BlackBerry deface

2011.08.09. 22:55 | buherator | Szólj hozzá!

A brit rendőrség szerint a londoni események alakulásában jelentős szerepet játszott a RIM BlackBerry Messenger szolgáltatása, melynek segítségével az utcára vonulok titkosított csatornán kommunikálhattak egymással. A RIM a rendőrség felvetésére közölte, hogy együtt kíván…

Címkék: london incidens blackberry deface

Hacktivity 2011 - Programok

2011.08.04. 17:07 | buherator | 6 komment

Szépen alakul az idei Hacktivity programja. A szervezők érezhetően ráfeküdtek a külföldi erők bevonására, ami jó lehetőséget ad arra, hogy rátegyük az ujjunk a nemzetközi ütőérre. Mivel a vendégelőadók közül szinte mindenkit érdemes lenne kiemelni, ezért inkább nem emelek…

Címkék: játék hacktivity esemény ctf wargame lockpicking

süti beállítások módosítása