Tweets by @buherablog
profile for buherator at IT Security Stack Exchange, Q&A for IT security professionals

A BitBetyár Blog

Túljártál a nagyokosok eszén? Küldd be a mutatványodat! (e-mail a buherator gmailkomra jöhet)

Full-Disclosure / Névjegy / Coming out


Promó

H.A.C.K.

Címkék

0day (110) adobe (87) adobe reader (21) anonymous (26) apple (60) az olvasó ír (49) blackhat (20) botnet (22) bug (200) buherablog (44) buhera sörözés (39) bukta (49) deface (38) dns (22) dos (29) esemény (82) facebook (26) firefox (64) flash (33) gondolat (31) google (59) google chrome (36) hacktivity (37) hírek (117) incidens (224) internet explorer (88) iphone (35) java (50) jog (22) kína (21) kriptográfia (68) kultúra (21) linux (24) malware (43) microsoft (142) móka (48) mozilla (23) office (26) oracle (40) os x (43) patch (197) php (20) politika (31) privacy (58) programozás (22) safari (34) sql injection (62) windows (85) xss (77) Címkefelhő

Licensz

Creative Commons Licenc

Országos Tudományos Diákköri Tanács

2011.11.01. 18:04 | buherator | 1 komment

Sajnos most egy szkriptsuttyó volt a gyorsabb :( Zoli levele: A www.otdt.hu kezdőlapján már szembetűnik egy deface, viszont kb fél 2 mp próbálkozással sikerült megtalálni a www.otdt.hu/admin felületet, ahol egy hihetetlen egyszerű sql injection hibával be lehet lépni. Gondoltam…

Címkék: incidens sql injection deface otdt otdt.hu

Csúnya sebezhetőségeket javítottak az Amazon webszolgáltatásaiban

2011.10.30. 08:00 | buherator | 3 komment

Német kutatók súlyos hibákat fedeztek fel az Amazon Web Services-ben és az Ubuntu cloudjában is használt Eucalyptus platformban. A legkritikusabb - azóta már javított - sebezhetőségek ún. XML Signature Wrapping támadásokra adtak lehetőséget. Ezek a szolgáltatások SOAP…

Címkék: amazon cloud webservice aws soap eucalyptus web service iaas

Amerikai műholdakat buheráltak

2011.10.29. 15:39 | buherator | Szólj hozzá!

Már az Index is megírta: Két amerikai műhold vezérléséhez férhettek hozzá rövid időre számítógépes kalózok, feltehetően a kínai hadsereg megbízásából - áll a washingtoni kongresszus elé terjesztendő jelentéstervezetben, amelyet csütörtökön szivárogtatott ki az…

Címkék: incidens nasa műhold

Legalább négy CA-t kompromittáltak június óta

2011.10.29. 15:25 | buherator | Szólj hozzá!

Az Electronic Frontier Foundation jelentése szerint június óta legalább négy CA-nál észleltek jogosulatlan tanúsítvány-kibocsátást - ehhez képest a nagyérdemű egy ilyen esetről, a DigiNotar-éról hallhatott (volt még egy Comodo is, de az június előtti eset). Az eredmények az SSL…

Címkék: eff kriptográfia ca pki ssl observatory

Facebook hírek

2011.10.29. 08:00 | buherator | Szólj hozzá!

Az utóbbi napokban beesett több, a Facebook biztonságával kapcsolatos hír, melyek egyrészt remek poszttémaként szolgálnak, másrészt viszont előhozzák belőlem a Vágó Istvánt :) Elsőnek ott van Nathan Power által felfedezett hiba, melynek segítségével nem megengedett…

Címkék: spam hírek privacy facebook

Tor biztonsági frissítések

2011.10.28. 18:05 | buherator | Szólj hozzá!

Megjelent a Tor legújabb változata, amely több anonimitást érintő biztonsági problémát orvosol, ezért mindenkinek javasolt a frissítés. A most javított problémáknak nincs köze a francia ESIEA kutatói által bejelentett, felhype-olt támadáshoz, a veszély ebben az esetben viszont…

Címkék: patch tor anonimitás

Az Ír Macsek

2011.10.27. 15:20 | buherator | 1 komment

Aki ismer, az tudja, hogy egy jó ír sörrel mindig mosolyt lehet csalni az arcomra, így a szokásosnál is fájóbb szívvel kell tudomásul vennem, hogy az Irish Cat Pub már egy hete nem válaszol a megkeresésemre. Attilla hívta fel a figyelmemet erre a nem kifejezetten szívderítő…

Címkék: az olvasó ír irishcat.hu

SSL DoS eszköz a THC-től

2011.10.26. 15:44 | buherator | 1 komment

A The Hackers Choice nyilvánosságra hozta SSL DoS eszközét (TLS-el is működik), amely a titkosított kapcsolatok létrehozásakor a csatlakozó kliens és a szerver között fellépő számításigénybeli aránytalanságokra épül. A THC szerint egy átlagos kiszolgáló nagyjából 300…

Címkék: ssl thc dos tls ddos

Webkamera bekapcsolása clickjackinggel

2011.10.26. 15:24 | buherator | Szólj hozzá!

Kaptam a témában pár keresési találatot, szóval adjunk a SEO-nak :)  Feross Aboukhadijeh egy trükkös clickjacking támadást eszelt ki az Adobe Settings Managere ellen, melnyek segítségével a felhasználó rávehető, hogy bekapcsolja a webkameráját, anélkül, hogy tudna erről. A…

Címkék: flash webkamera adobe clickjacking Feross Aboukhadijeh

TOR mizéria

2011.10.25. 15:05 | buherator | 2 komment

 Reméltem, hogy nem jut el a magyar médiába a hír, mielőtt megjelennek a részletek... A ESIEA francia kutatói felfedeztek és sikeresen kihasználtak néhány súlyos sérülékenységet a TOR hálózatban. A sérülékenységeket kihasználva készítettek egy listát a hálózatról…

Címkék: tor anonimitás fud

Hiba a W3C-féle XML titkosításban

2011.10.23. 06:00 | buherator | 4 komment

Tibor Jager és Somorovsky Juraj olyan problémát demontráltak a World Wide Web Consortium által szabványosított XML titkosítási eljárásával kapcsolatban, amely lehetővé teszi a titkosított üzenetek kulcs nélkül történő megfejtését. Ugyan a kutatási anyag egyelőre nem érhető…

Címkék: xml w3c kriptográfia xml encryption tibor jager somorovsky juraj

DuQu - Így rejtőzködnek napjaink virtuális fegyverei

2011.10.22. 15:02 | buherator | 11 komment

Az utóbbi napok elég izgalmasan teltek: mint kiderült, a világon elsőként a BME-n működő CrySys labor munkatársai észlelték és elemezték ki a Stuxnet utódjának tekintett DuQu trójait - nem kell kontógyárosnak lenni ahhoz, hogy feltételezzük, a kötvetkező virtuális…

Címkék: malware trójai antivirus av heurisztika stuxnet duqu anti debug

Hacktivity Wargame - Britney megoldás

2011.10.21. 15:00 | buherator | 1 komment

Íme a második Hacktivity Wargame megoldás videó:  Pár megjegyzés:Nyilvánvaló megoldás lehetne a HTTP proxy felfedezésére a webszerver OPTIONS metódusa, azonban sok esetben - és ebben a példában is - a kiszolgáló bizony hazudik saját képességeit illetően.A localhoston…

Címkék: játék hacktivity videó proxy freebsd wargame http proxy

CBA

2011.10.21. 12:59 | buherator | 13 komment

 Sup3rn4tural küldte a következőt:Hali! Minap nézelődtem a CBA weboldalán és elég egyszerűen sikerült bejutnom, a webáruházuk admin felületére. (Egyszerű sql injection, amit bárki meg tud csinálni..) A jelszavak md5 ben vannak tárolva, körülbelül 30 "admin"…

Címkék: cba az olvasó ír

DuQu - Frissítve

2011.10.20. 11:16 | buherator | 1 komment

Itt a Stuxnet utóda, woop-woop-woop-woop-woop! Szóval a Symantec-nél kielemeztek egy trójait, melynek komponensei nagyfokú hasonlóságot, néhány esetben pedig teljes bináris egyezést mutatnak a Stuxnettel. A kártevőt DuQu-nak nevezték el, az általa létrehozott, ~DQ kezdetű fájlok…

Címkék: malware stuxnet duqu

Pardon!

2011.10.17. 08:00 | buherator | 1 komment

A szép emlékű (bár én nem sokra emlékszem...) Zöld Pardon egykori weboldalával kapcsolatban nem is egy hibajelentést kaptam, és küldtem, és bár az üzemeltetők válaszra se méltattak, valahogy soha nem jutottam el a posztolásig - a pofátlan csúszásért ezúton kérnék elnézést!…

Címkék: zp zöld pardon az olvasó ír

Hacktivity Wargame - BettyLove megoldás

2011.10.14. 17:24 | buherator | 3 komment

Ígéretemhez híven íme az első megoldás videó:  Néhány extra tipp/trükk/kulisszatitok:Ez a műfaj alapvetően a kreativitásról szól, de azért néha nem árt, ha észben tartod, mi mindenről olvastál az elmúlt években ;)Az SSH szerver azért olyan dög lassú, mert több száz…

Címkék: játék hacktivity kihívás openssh mod rewrite wargame

Apple biztonsági frissítések

2011.10.13. 13:17 | buherator | Szólj hozzá!

Az Apple tegnap és ma számos frissítést tett közzé különböző termékeihez, köztük az OS X-hez, a Safarihoz és az iOS-hez. A több száz hibajavítás között találunk foltott két éves BIND hibára, de olyan újdonságnak számító változtatások is bekerültek a csomagba, mint a…

Címkék: apple safari patch os x ios

Jelszópróbálgatós támadás a Sony-nál

2011.10.12. 19:28 | buherator | Szólj hozzá!

ITCafé: Az bizonyos, hogy 2011. október 12. nem fog bekerülni a Sony aranykönyvébe, ugyanis a cég két súlyos incidenst volt kénytelen elismerni: egyrészt bejelentették, hogy 1,6 millió, 2007 óta Európában eladott Bravia LCD-televíziót kénytelenek visszahívni, ugyanis a…

Címkék: sony jelszó incidens

Microsoft frissítőkedd - 2011. október

2011.10.12. 12:52 | buherator | Szólj hozzá!

Beköszöntött a hideg, de a Microsoft egy nagy adag frissítéssel gondoskodik róla, hogy égjen a kezünk alatt a munka. A szokásos javítócsomagok mellett megjelent a Microsoft Security Intelligence Report legfrissebb kiadása is, melynek tanúsága szerint a támadások 99%-a még mindig…

Címkék: microsoft windows patch internet explorer .net silverlight xss response splitting host integration server

WineHQ incidens

2011.10.12. 10:31 | buherator | Szólj hozzá!

Ismeretlen támadók hozzáfértek a WineHQ, a népszerű nyílt-forrású Windows emulátor adatbázisaihoz. Jeremy White levele szerint a támadás a phpMyAdmin alkalmazáson keresztül érkezett, egy kompromittált felhasználói hozzáférésen, vagy egy eddig ismeretlen phpMyAdmin hibán…

Címkék: wine incidens phpmyadmin

CCC elemzés a német kormányzati trójairól

2011.10.09. 14:58 | buherator | 1 komment

A Chaos Computer Club megszerezte és kielemezte a német kormány által fejlesztett, Quellen-TKÜ névre keresztelt "lehallgató eszközt". A CCC már 2008 óta figyelemmel kíséri a szoftver fejlesztését. A német alkotmánybíróság három éve kimondta, hogy az állampolgárok…

Címkék: privacy trójai ccc quellen-tkü staatstrojaner

Apache mod_rewrite reverse proxy megkerülés

2011.10.06. 17:34 | buherator | 1 komment

A Context csapata olyan hibát fedezett fel az Apache webszerver mod_rewrite moduljában, amely bizonyos konfigurációk esetén hozzáférést enged Internet felől egyébként elérhetetlen belső hálózati hosztokhoz. A probléma tipikusan akkor jelentkezik, amikor egy Apache reverse proxy…

Címkék: bug apache mod rewrite reverse proxy

Hacktivity CTF - Ezt kellene megugrani

2011.10.05. 23:30 | buherator | 6 komment

SGHCToma jóvoltából elolvashatjátok az idei Hacktivity CTF pályáinak részletes megoldásait: A selejtezőn (itt került kiválasztásra a legjobb 10 csapat) egyetlen gépet kellett root-ra törni. Ehhez  először is túl kellett lendülni azon, hogy a gépen kilátszó webszerver…

Címkék: hacktivity verseny ctf wargame

Móka mára: Ericsson programozóverseny

2011.10.04. 15:32 | buherator | 4 komment

Ez annyira fájdalmas, hogy muszáj kiraknom: A fiatal tehetségek támogatása mindig szép gesztus egy-egy vállalat részéről, ezeket a kezdeményezéseket én is mindig szívesen propagálom. Nem rég megosztottam Twitteren az idei Ericsson programozóbajnokság kiírását, amire nem sokkal…

Címkék: verseny móka ericsson fail az olvasó ír

süti beállítások módosítása