Отчет по уязвимостям с 23 сентября по 3 октября
www.samag.ru
     
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
Журнал "Системный администратор"
Журнал «БИТ»
Подписка
Архив номеров
Где купить
Наука и технологии
Авторам
Рекламодателям
Контакты
   

  Опросы
  Статьи

День сисадмина  

Учите матчасть! Или как стать системным администратором

Лето – время не только отпусков, но и хорошая возможность определиться с профессией

 Читать далее...

День сисадмина  

Живой айтишник – это всегда движение. Остановка смерти подобна

Наши авторы рассказывают о своем опыте и дают советы начинающим системным администраторам.

 Читать далее...

Виртуализация  

Рынок решений для виртуализации

По данным «Обзора российского рынка инфраструктурного ПО и перспектив его развития», сделанного

 Читать далее...

Книжная полка  

Как стать креативным и востребованным

Издательский дом «Питер» предлагает новинки компьютерной литературы, а также книги по бизнесу

 Читать далее...

Книжная полка  

От создания сайтов до разработки и реализации API

В издательстве «БХВ» недавно вышли книги, которые будут интересны системным администраторам, создателям

 Читать далее...

Разбор полетов  

Ошибок опыт трудный

Как часто мы легко повторяем, что не надо бояться совершать ошибки, мол,

 Читать далее...

Принципы проектирования  

Dependency Inversion Principle. Принцип инверсии зависимостей в разработке

Мы подошли к последнему принципу проектирования приложений из серии SOLID – Dependency

 Читать далее...

Рынок труда  

Вакансия: Администратор 1С

Администратор 1С – это специалист, который необходим любой организации, где установлены программы

 Читать далее...

Книжная полка  

Книги для профессионалов, студентов и пользователей

Книги издательства «БХВ» вышли книги для тех, кто хочет овладеть самыми востребованными

 Читать далее...

Принципы проектирования  

Interface Segregation Principle. Принцип разделения интерфейсов в проектировании приложений

Эта статья из серии «SOLID» посвящена четвертому принципу проектирования приложений – Interface

 Читать далее...

1001 и 1 книга  
19.03.2018г.
Просмотров: 10795
Комментарии: 0
Потоковая обработка данных

 Читать далее...

19.03.2018г.
Просмотров: 9041
Комментарии: 0
Релевантный поиск с использованием Elasticsearch и Solr

 Читать далее...

19.03.2018г.
Просмотров: 9088
Комментарии: 0
Конкурентное программирование на SCALA

 Читать далее...

19.03.2018г.
Просмотров: 5734
Комментарии: 0
Машинное обучение с использованием библиотеки Н2О

 Читать далее...

12.03.2018г.
Просмотров: 6429
Комментарии: 0
Особенности киберпреступлений в России: инструменты нападения и защита информации

 Читать далее...

12.03.2018г.
Просмотров: 3735
Комментарии: 0
Глубокое обучение с точки зрения практика

 Читать далее...

12.03.2018г.
Просмотров: 2731
Комментарии: 0
Изучаем pandas

 Читать далее...

12.03.2018г.
Просмотров: 3531
Комментарии: 0
Программирование на языке Rust (Цветное издание)

 Читать далее...

19.12.2017г.
Просмотров: 3521
Комментарии: 0
Глубокое обучение

 Читать далее...

19.12.2017г.
Просмотров: 6016
Комментарии: 0
Анализ социальных медиа на Python

 Читать далее...

Друзья сайта  

 Отчет по уязвимостям с 23 сентября по 3 октября

Статьи / Отчет по уязвимостям с 23 сентября по 3 октября

Автор: Андрей Бирюков

Еженедельный отчет содержит описания семи уязвимостей, в том числе и множественных в наиболее распространенных приложениях и операционных системах.

 

 

Отчет по уязвимостям с 23 сентября по 3 октября


   

   

Еженедельный отчет содержит описания семи
    уязвимостей, в том числе и множественных в наиболее распространенных приложениях
    и операционных системах.


   

 

 


 

Google Chrome 


 

Уязвимости позволяют удаленному пользователю
  совершить спуфинг атаку.  


 

Ссылка на сайт разработчика:  


 

http://googlechromereleases.blogspot.dk/2014/09/stable-channel-update_24.html                                 


 

Версии:  


 

Google Chrome 37.x


 

 


 

Опасность: критическая


 

Операционные системы: 


 

ID в базе CVE:


 

CVE-2014-1568


 

 


 

Решение: Установить обновление с
  сайта производителя. 


 

 

 


 

Mozilla Firefox, Thunderbird и SeaMonkey 


 

Уязвимости
  позволяют удаленному пользователю совершить спуфинг атаку.


 

Уязвимость
  существует из-за того, что менеджер задач браузер некорректно проверяет
  привилегии задач. Локальный пользователь может с помощью диспетчера задач
  получить административный доступ к системе.


 

Ссылка на сайт разработчика: 


 

https://www.mozilla.org/security/announce/2014/mfsa2014-73.html                                     


 

Версии:


 

 Firefox
  versions версии до 32.0.3


 

Firefox ESR версии до 31.1.1


 

Firefox ESR
  версии до 24.8.1


 

Thunderbird версии до 31.1.2


 

Thunderbird версии до 24.8.1


 

SeaMonkey версии до 2.29.1 Опасность: критическая


 

Операционные системы: 


 

ID в базе CVE: CVE-2014-1568


 

Решение: Установить обновление с сайта производителя.


 

 IBM DB2


 

Уязвимости
  позволяют удаленному пользователю получить доступ к важным данным, вызвать
  отказ в обслуживании и скомпрометировать целевую систему.


 

1. Уязвимость
  существует из-за наличия уязвимой версии JSON-C. Подробное описание
  уязвимости (#1) доступно по адресу: http://www.securitylab.ru/vulnerability/451776.php


 

2. Уязвимость
  существует из-за ошибки проверки границ данных при обработке "ALTER
  MODULE". Удаленный пользователь может вызвать переполнение буфера в
  стеке.


 

Успешная
  эксплуатация уязвимости позволяет выполнить произвольный код на целевой
  системе. 3. Уязвимость существует из-за ошибки разыменования нулевого
  указателя в SQL Compiler при обработке "SELECT". Удаленный
  пользователь может вызвать отказ в обслуживании.


 

4. Уязвимость
  существует из-за того, что приложение создает временные файлы с небезопасными
  привилегиями "group-readable". Удаленный пользователь может
  получить доступ к определенной информации другого пользователя.


 

Ссылка на сайт разработчика:  


 

http://www.ibm.com/support/docview.wss?uid=swg24038261            


 

http://www.ibm.com/support/docview.wss?uid=swg21647054            


 

http://www.ibm.com/support/docview.wss?uid=swg21681723            


 

http://www.ibm.com/support/docview.wss?uid=swg21682215            


 

http://www.ibm.com/support/docview.wss?uid=swg21681631                                                                            


 

Версии: IBM DB2 10.5


 

DB2 Connect 10.5


 

Опасность: критическая


 

Операционные системы: 


 

ID в базе CVE:  CVE-2013-6371


 

 CVE-2014-3094


 

 CVE-2014-3095


 

 CVE-2014-4805


 

Решение: Установить обновление с сайта
  производителя.


 

 


 

 

Mac OS X


 

Уязвимости позволяют удаленному пользователю скомпрометировать
  целевую систему.   Уязвимость существует из-за ошибки при
  обработке функции shell. Удаленный пользователь может выполнить произвольные
  команды оболочки. Уязвимость существует из-за ошибки при обработке lookahead
  character. Удаленный пользователь может выполнить произвольные команды
  оболочки.


 

 


 

Ссылки на сайт разработчика: http://lists.apple.com/archives/security-announce/2014/Sep/msg00001.html        


 

http://support.apple.com/kb/HT6495                           


 

Версии: OS X Lion 10.7.5


 

OS X Lion Server 10.7.5


 

OS X Mountain Lion 10.8.5


 

OS X Mavericks 10.9.5


 

Опасность: высокая


 

Операционные системы: 


 

 


 

ID в базе CVE: 


 

CVE-2014-6271


 

CVE-2014-7169


 

 


 

Решение: Установить обновления с сайта
  производителя.  


 

 

 


 

Cisco


 

Уязвимости
  позволяют удаленному пользователю скомпрометировать целевую систему.


 

Уязвимость
  существует из-за ошибки при обработке функции shell. Удаленный пользователь
  может выполнить произвольные команды оболочки. Уязвимость
  существует из-за ошибки при обработке lookahead character. Удаленный
  пользователь может выполнить произвольные команды оболочки.


 

Ссылка на сайт разработчика:  


 

http://ftp.gnu.org/gnu/bash/bash-4.3-patches/bash43-026    


 

http://ftp.gnu.org/gnu/bash/bash-4.2-patches/bash42-049    


 

http://ftp.gnu.org/gnu/bash/bash-4.1-patches/bash41-013    


 

http://ftp.gnu.org/gnu/bash/bash-4.0-patches/bash40-040    


 

http://ftp.gnu.org/gnu/bash/bash-3.2-patches/bash32-053    


 

http://ftp.gnu.org/gnu/bash/bash-3.1-patches/bash31-019    


 

http://ftp.gnu.org/gnu/bash/bash-3.0-patches/bash30-018    


 

http://ftp.gnu.org/gnu/bash/bash-2.05b-patches/bash205b-009          


 

http://twitter.com/taviso/statuses/514887394294652929                                         


 

Версии


 

Cisco TelePresence
  IP Gateway Series


 

Cisco TelePresence
  ISDN Link


 

Cisco WAAS (Wide
  Area Application Services) 4.x


 

Cisco WAAS (Wide
  Area Application Services) 5.x


 

Опасность: критическая


 

Операционные системы: 


 

ID в базе CVE: CVE-2014-6271


 

 CVE-2014-7169


 

Решение: В настоящее время
  исправлений не существует.


 

GNU Bash


 

Уязвимости
  позволяют удаленному пользователю скомпрометировать целевую систему.


 

1.
  Уязвимость существует из-за ошибки при обработке кода сценариев. Удаленный
  пользователь может с помощью специально сформированного массива данных
  выполнить произвольный код на целевой системе.


 

2. Уязвимость
  существует из-за ошибки при обработке переменных окружения. Удаленный
  пользователь может с помощью специально сформированного массива данных
  выполнить произвольный код на целевой системе.. 


 

Ссылка на сайт разработчика:  


 

http://ftp.gnu.org/gnu/bash/bash-4.3-patches/bash43-027    


 

http://lcamtuf.blogspot.com/2014/09/bash-bug-apply-unofficial-patch-now.html       


 

http://lcamtuf.blogspot.com/2014/10/bash-bug-how-we-finally-cracked.html              


 

Версии: 


 

G GNU Bash
  3.x


 

GNU bash
  4.x


 

Опасность: критическая


 

Операционные системы: 


 

ID в базе CVE: CVE-2014-6277


 

 CVE-2014-6278


 

Решение: Имеется инструкция по
  устранению.


 

FreeBSD


 

Уязвимости
  позволяют удаленному пользователю вызвать отказ в обслуживании.


 

Уязвимость
  существует из-за ошибки, возникающей при обработке RSVP пакетов. Удаленный
  пользователь может с помощью специально сформированного RSVP пакета,
  отправленного на UDP порт 1698, спровоцировать перезагрузку устройства. Для
  успешной эксплуатации уязвимости необходимо, чтобы в устройстве был
  активирован RSVP интерфейс.


 

Ссылка на сайт разработчика:  


 

http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140924-rsvp            


 

http://tools.cisco.com/security/center/viewAlert.x?alertId=35621                                                      


 

Версии: 


 

Cisco IOS 15.0


 

Cisco IOS 15.1


 

Cisco IOS 15.2


 

Cisco IOS 15.3


 

Cisco IOS 15.4


 

Cisco IOS XE 3.10.x


 

Cisco IOS XE 3.3.x


 

Cisco IOS XE 3.4.x


 

Cisco IOS XE
  3.7.x


 

Опасность: критическая


 

Операционные системы: 


 

ID в базе CVE: CVE-2014-3354


 

Решение: Установить обновление с
  сайта производителя.


 

 

Использованные источники:


 

      
  1. http://www.securitylab.ru

  2.  

 



 



 

Комментарии отсутствуют

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-41
Fax: (499) 277-12-45
E-mail: sa@samag.ru