Size: a a a

ANTICHAT Channel

2020 January 29
ANTICHAT Channel
источник
ANTICHAT Channel
источник
ANTICHAT Channel
Fuzzing software: common challenges and potential solutions (Part 1) https://securitylab.github.com/research/fuzzing-challenges-solutions-1 #fuzzing #exploitation #dukeBarman
источник
ANTICHAT Channel
https://www.openwall.com/lists/oss-security/2020/01/28/3
CVE-2020-7247 : LPE and RCE in OpenSMTPD(OpenBSD's mail server)
источник
ANTICHAT Channel
Apple вчера выкатила пачку апдейтов для своих устройств, и практически во всех апдейтах исправлено достаточно много различных дыр и дырочек безопасности, поэтому апдейты крайне рекомендованы к установке. Вот, например, только в macOS исправлено 32 различных CVE
https://support.apple.com/en-us/HT210919

А там и апдейты для iOS/watchOS/tvOS тоже весьма содержательны
https://support.apple.com/en-us/HT201222

Но гораздо интересней то, о чем Apple не говорит. Неожиданным стал апдейт позапрошлогодней iOS 12 — iOS 12.4.5, который вышел для большого количества старых устройств. Что именно исправлено в этом апдейте, Apple не указывает, так что воображение рисует самые ужасные картины 🙂 Короче, апдейт лучше поставить.
источник
ANTICHAT Channel
Я бросал както ссылку о том, что ктото опубликовал более 500 тысяч записей учеток для Telnet-подключений для 500 тыс.  различных устройств и маршрутизаторов. Тут ребята из соседнего канала проанализировали содержимое этих учеток. там, как всегда, весело!
https://t.me/dataleak/1471
Telegram
Утечки информации
17-го января на англоязычном форуме были выложены списки учетных данных Telnet-подключений для более чем 500 тыс. IoT-устройств, серверов и маршрутизаторов.

Списки, содержащие IP-адреса и пары логин/пароль выложил оператор сервиса, осуществляющего заказные DDoS-атаки «NightmareStresser».

Мы решили немного проанализировать логины и пароли из этих списков. 👇

Всего было выложено 516,709 (включая пустые) логинов и паролей.

10 самых часто встречающихся пар логин/пароль:

1️⃣ admin/admin
2️⃣ root/root
3️⃣ default/OxhlwSG8 (пароль по умолчанию для IP-камер)
4️⃣ bin/(пустой)
5️⃣ adm/(пустой)
6️⃣ default/S2fGqNFs (пароль по умолчанию для IP-камер)
7️⃣ daemon/daemon
8️⃣ daemon/(пустой)
9️⃣ default/default
1️⃣0️⃣ user/user

10 самых часто встречающихся паролей:

1️⃣ (пустой)
2️⃣ admin
3️⃣ root
4️⃣ OxhlwSG8
5️⃣ S2fGqNFs
6️⃣ daemon
7️⃣ 12345
8️⃣ default
9️⃣ user
1️⃣0️⃣ lJwpbo6 (пароль по умолчанию для IP-камер)

10 самых часто встречающихся логинов:

1️⃣ root
2️⃣ default
3️⃣ admin
4️⃣ daemon
5️⃣ bin
6️⃣ adm
7️⃣ guest…
источник
ANTICHAT Channel
Министерство внутренних ресурсов США запретило полеты всех дронов (кроме тех, которые нужны для ситуаций крайней необходимости) министерства для оценки киберугрозы в связи с этими дронами

https://www.doi.gov/sites/doi.gov/files/elips/documents/signed-so-3379-uas-1.29.2020-508.pdf
https://www.cyberscoop.com/drone-ban-interior-department-cybersecurity/
источник
ANTICHAT Channel
ProtonMail заблокировали в России вслед за StartMail
https://xakep.ru/2020/01/29/protonmail-blocked/
источник
ANTICHAT Channel
Тебе распознавание лиц! и тебе распознавание лиц! Всем распознавание лиц! В Москве! На базе FaceApp! МОЛОДЦЫ КАКИЕ (не новость, об этом говорят давно уже, но тут руководитель компании NtechLab в интервью Forbes хвастается масштабами проекта)

https://www.forbes.com/sites/thomasbrewster/2020/01/29/findface-rolls-out-huge-facial-recognition-surveillance-in-moscow-russia/
источник
2020 January 30
ANTICHAT Channel
https://exploit.education
provides a variety of resources that can be used to learn about vulnerability analysis, exploit development, software debugging, binary analysis, and general cyber security issues.provides a variety of resources that can be used to learn about vulnerability analysis, exploit development, software debugging, binary analysis, and general cyber security issues.
источник
ANTICHAT Channel
По следам истории про антивирус Avast, продающий аналитику о поведении пользователей в веб-браузерах направо и налево.
https://t.me/alexmakus/3248

Компания объявила, что закрывает Jumpshot — филиал Avast, который занимался этими данными и их продажей. Судя по всему, этот правильный шаг будет весьма болезненным для компании, так что надо отдать должное такому решению
https://blog.avast.com/a-message-from-ceo-ondrej-vlcek
источник
ANTICHAT Channel
Давно не встречал, прям ахтунга о том, что нужно прошить BIOS (ахтунга от вендора) и вот тут попалось.

Dell XPS.. неавторизованный атакующий может получить физический доступ к памяти, что позволяет провести DMA атаку:

https://www.dell.com/support/article/de/de/debsdt1/sln319808/dsa-2019-174-dell-client-xps-13-2-in-1-7390-configuration-vulnerability

DMA атака, это (первая попавшаяся на русском ссылка):

https://www.securitylab.ru/analytics/485170.php
источник
ANTICHAT Channel
Cisco для малого бизнеса под угрозой. Неавторизованный удаленный злоумышленник может получить доступ к чувствительной информации (high)

Девайсы:

-  250 Series Smart Switches
-  350 Series Managed Switches
-  350X Series Stackable Managed Switches
-  550X Series Stackable Managed Switches

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200129-smlbus-switch-disclos
источник
ANTICHAT Channel
PlaystoreDownloader
A command line tool to download Android applications directly from the Google Play Store
https://github.com/ClaudiuGeorgiu/PlaystoreDownloader/
источник
ANTICHAT Channel
источник
ANTICHAT Channel
Еще пара ссылок по теме канала, которые накопились за последнюю неделю:

Приложение для дверных звонков Ring напичкано сторонними трекерами для сбора аналитики, пишет EFF (тоже мне сюрприз, покажите мне мобильное приложение без аналитики)
https://www.eff.org/deeplinks/2020/01/ring-doorbell-app-packed-third-party-trackers

Уязвимости в популярном сервисе для телеконференций Zoom позволяли хакерам подслушивать чужие звонки
https://blog.checkpoint.com/2020/01/28/check-point-research-finds-vulnerabilities-in-zoom-video-communications-inc/

LabCorp, одна из двух крупнейших компаний по медицинским анализам в США, оставила уязвимость в своем сайте, где была также внутренняя система CRM. В итоге при желании можно было получить один документ с информацией о здоровье пациента. Подменяя последовательные номера документов, можно было получить также информацию на других людей
https://techcrunch.com/2020/01/28/labcorp-website-bug-medical-data-exposed/
источник
2020 January 31
ANTICHAT Channel
Уязвимость в OpenSMTPD допускает удаленное выполнение кода с root-правами
https://xakep.ru/2020/01/31/opensmtpd-rce/
источник
ANTICHAT Channel
источник
ANTICHAT Channel
Более 200 000 сайтов на WordPress оказались под угрозой из-за уязвимости в плагине Code Snippets
https://xakep.ru/2020/01/31/code-snippets/
источник
ANTICHAT Channel
Материал про убийцу CSRF, атрибут печенек — SameSite, который будет устанавливаться в Chrome 80 по-умолчанию, и затронет не только CSRF-атаку.

Релиз Chrome 80 запланирован уже на 4 февраля, а вот как быстро подтянутся остальные браузеры пока не известно.

А гаечки то закручиваются...

https://blog.reconless.com/samesite-by-default/
источник