<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>compiling.ru &#187; Security</title>
	<atom:link href="http://compiling.ru/cat/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://compiling.ru</link>
	<description>optimization  highload  security</description>
	<lastBuildDate>Tue, 15 May 2012 12:36:45 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Ключи RSA не такие случайные, как хотелось бы</title>
		<link>http://compiling.ru/security/klyuchi-rsa-ne-takie-sluchajnye-kak-xotelos-by/</link>
		<comments>http://compiling.ru/security/klyuchi-rsa-ne-takie-sluchajnye-kak-xotelos-by/#comments</comments>
		<pubDate>Tue, 21 Feb 2012 05:43:14 +0000</pubDate>
		<dc:creator>dan1005</dc:creator>
				<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://compiling.ru/?p=2942</guid>
		<description><![CDATA[Команда специалистов по криптографии проанализировала больше 10 миллионов открытых ключей и обнаружила серьезную проблему в некоторых собранных сертификатах X509. Этот вывод стал следствием того, что некоторые ключи были менее случайными, чем они должны были быть  – более 12 000 было легко обойти. В 6 185 372 проанализированных сертификатах X.509, исследователи обнаружили 266 729 открытых ключей, в которых [...]]]></description>
			<content:encoded><![CDATA[<p><img style="border: 10px solid white;" title="Ключи RSA не такие случайные, как хотелось бы" src="http://compiling.ru/wp-content/uploads/2012/random.png" alt="Ключи RSA не такие случайные, как хотелось бы" /></p>
<p>Команда специалистов по криптографии проанализировала больше 10 миллионов открытых ключей и обнаружила серьезную проблему в некоторых собранных сертификатах X509. Этот вывод стал следствием того, что некоторые ключи были менее случайными, чем они должны были быть  – более 12 000 было легко обойти.</p>
<p>В 6 185 372 проанализированных сертификатах X.509, исследователи обнаружили 266 729 открытых ключей, в которых модули были использованы повторно. Модули являются главными компонентами открытого ключа – если они одинаковые, то  и секретные ключи совпадают. В одном случае, похожий модуль был найден 16 489 раз. Это значит, что каждый из владельцев 16 489 сертификатов может мошенничать или шпионить за каждым из остальных 16 488. Исследователи отмечают, что переработка ключа при, например, продлении сертификата не является чем-то необычным, но значительное число этих ключей принадлежат независимым владельцам.</p>
<p>Затем исследователи пошли еще дальше и определили наибольший общий делитель (НОД) собранных модулей при помощи Эвклидова алгоритма. Это большая работа, так как требуется определить как модуль сочетается с каждым из других модулей, но возможная, и если два из модулей с наибольшим общим делителем больше единицы будут найдены, они оба будут легко взломаны, так как проблема факторизации простых чисел, лежащая в основе RSA-шифрования, по существу решена. Исследователи смогли найти такой НОД для 12 720 своих (1024-битных) RSA-ключей. Когда это  было возможно, исследователи известили владельцев пострадавших ключей.</p>
<p>.</p>
<p>Вот так получите пожалуйста!</p>
<p>Подробности здесь: http://www.h-online.com/security/news/item/RSA-keys-not-as-random-as-they-should-be-1435474.html</p>
<img src="http://compiling.ru/?ak_action=api_record_view&id=2942&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://compiling.ru/security/klyuchi-rsa-ne-takie-sluchajnye-kak-xotelos-by/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Исправлена критическая уязвимость PHP — Update</title>
		<link>http://compiling.ru/security/ispravlena-kriticheskaya-uyazvimost-php-update/</link>
		<comments>http://compiling.ru/security/ispravlena-kriticheskaya-uyazvimost-php-update/#comments</comments>
		<pubDate>Mon, 06 Feb 2012 11:57:13 +0000</pubDate>
		<dc:creator>dan1005</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[php]]></category>

		<guid isPermaLink="false">http://compiling.ru/?p=2917</guid>
		<description><![CDATA[Разработчики PHP работают над исправлением критической уязвимости, появившейся в последнем патче. Пострадала текущая стабильная версия; тем не менее, пока еще не понятно, был ли применен этот сомнительный патч к предыдущим версиям. Причиной проблемы является обновление безопасности до PHP 5.3.9, которое было написано для предотвращения атак отказа в обслуживании (DoS) с использованием хэш-коллизий. Для этого разработчики, [...]]]></description>
			<content:encoded><![CDATA[<p><img style="border: 10px solid white;" title="Исправлена критическая уязвимость PHP — Update" src="http://compiling.ru/wp-content/uploads/2011/php-logo200-520b1d338d453685.png" alt="Исправлена критическая уязвимость PHP — Update" width="200" height="105" /></p>
<p>Разработчики PHP работают над исправлением критической уязвимости, появившейся в последнем патче. Пострадала текущая стабильная версия; тем не менее, пока еще не понятно, был ли применен этот сомнительный патч к предыдущим версиям.</p>
<p>Причиной проблемы является обновление безопасности до PHP 5.3.9, которое было написано для предотвращения атак отказа в обслуживании (DoS) с использованием хэш-коллизий. Для этого разработчики, используя max_input_vars, ограничили максимально возможное количество входящих параметров в php_variables.c до 1000. Из-за ошибок в реализации, хакеры могут намеренно превысить этот предел и внедрить, а затем и выполнить код. Ошибка считается критической, так как код можно удаленно внедрить через Интернет.</p>
<p>Для разрабатываемой версии PHP уже есть патч, исправляющий ошибку, но разработчики пока еще не дают официальных рекомендаций. Пока еще не ясно, есть ли разумные срочные меры и пути решения для заинтересованных администраторов. Стефан Эссер, обнаруживший проблему, отметил, что использование расширения Suhosin, которое он помогал разрабатывать, заметно снижает вероятность использования ошибки, даже в стандартной конфигурации.</p>
<p><strong>Update</strong> – В версии PHP  5.3.10 уже всё исправлено, качайте, обновляйтесь.</p>
<img src="http://compiling.ru/?ak_action=api_record_view&id=2917&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://compiling.ru/security/ispravlena-kriticheskaya-uyazvimost-php-update/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Adobe закрывает дыры безопасности Acrobat и Reader</title>
		<link>http://compiling.ru/security/adobe-zakryvaet-dyry-bezopasnosti-acrobat-i-reader/</link>
		<comments>http://compiling.ru/security/adobe-zakryvaet-dyry-bezopasnosti-acrobat-i-reader/#comments</comments>
		<pubDate>Tue, 20 Dec 2011 04:57:20 +0000</pubDate>
		<dc:creator>dan1005</dc:creator>
				<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://compiling.ru/?p=2861</guid>
		<description><![CDATA[Первые патчи для уязвимости нулевого дня приложений от Adobe Acrobat и Reader, чье использование злоумышленниками компания подтвердила, были выпущены. Исходная проблема заключалась в повреждении памяти при обработки файлов Universal 3D (U3D), что потенциально могло дать злоумышленнику возможность получить контроль над пострадавшей системой. Выпущенные патчи также предназначены для недавно обнаруженной критической проблемы (CVE-2011-4369), которая могла вызвать [...]]]></description>
			<content:encoded><![CDATA[<p><img style="border: 10px solid white;" title="Adobe закрывает дыры безопасности Acrobat и Reader" src="http://compiling.ru/wp-content/uploads/2011/adobe_reader.png" alt="Adobe закрывает дыры безопасности Acrobat и Reader" /></p>
<p>Первые патчи для уязвимости нулевого дня приложений от Adobe Acrobat и Reader, чье использование злоумышленниками компания подтвердила, были выпущены. Исходная проблема заключалась в повреждении памяти при обработки файлов Universal 3D (U3D), что потенциально могло дать злоумышленнику возможность получить контроль над пострадавшей системой. Выпущенные патчи также предназначены для недавно обнаруженной критической проблемы (CVE-2011-4369), которая могла вызвать повреждение памяти при обработке файлов Product Representation Compact (PRC) 3D.</p>
<p>Сейчас Adobe выпустил обновление для Adobe Reader 9.x для Windows и Acrobat 9.x для Windows. Обновление можно установить, выбрав <em>Help</em> ➤<em> </em><em>Check</em><em> </em><em>for</em><em> </em><em>Updates</em> в любом приложении. Также возможно ручное скачивание Reader 9.4.7 и Acrobat 9.4.7. В этот раз Adobe не выпускает обновления для Reader X или Acrobat X потому что, по словам компании, защитные технологии, встроенные в эти продукты предотвращает любое использование уязвимостей. Исправленные версии этих приложений буду выпущены в рамках следующего ежеквартального обновления 10 января 2012 года, наряду с обновлениями для версий под Unix и Mac OS X.</p>
<p>.</p>
<p>Источник:  http://www.h-online.com/security/news/item/Adobe-closes-Acrobat-and-Reader-security-holes-1397440.html</p>
<img src="http://compiling.ru/?ak_action=api_record_view&id=2861&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://compiling.ru/security/adobe-zakryvaet-dyry-bezopasnosti-acrobat-i-reader/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenPGP в браузерах</title>
		<link>http://compiling.ru/security/openpgp-v-brauzerax/</link>
		<comments>http://compiling.ru/security/openpgp-v-brauzerax/#comments</comments>
		<pubDate>Tue, 22 Nov 2011 13:40:44 +0000</pubDate>
		<dc:creator>dan1005</dc:creator>
				<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://compiling.ru/?p=2800</guid>
		<description><![CDATA[Разработчики Recurity Labs работают над реализацией OpenPGP на JavaScript. На данный момент, прототип GPG4Browsers доступен в качестве расширения Google Chrome и может использоваться с почтовым сервисом Google. Расширение позволяет пользователям шифровать и дешифровать почту, добавлять и проверять подписи, а также импортировать и экспортировать сертификаты. Тем не менее, в отличии от GNU Privacy Guard (GnuPG), в [...]]]></description>
			<content:encoded><![CDATA[<p><img style="border: 10px solid white;" title="OpenPGP в браузерах " src="http://compiling.ru/wp-content/uploads/2011/RecurityLabs.png" alt="OpenPGP в браузерах " width="150" height="130" /></p>
<p>Разработчики Recurity Labs работают над реализацией <a href="http://www.h-online.com/nettools/rfc/rfcs/rfc4880.shtml">OpenPGP</a> на JavaScript. На данный момент, прототип GPG4Browsers доступен в качестве расширения Google Chrome и может использоваться с почтовым сервисом Google. Расширение позволяет пользователям шифровать и дешифровать почту, добавлять и проверять подписи, а также импортировать и экспортировать сертификаты.</p>
<p>Тем не менее, в отличии от GNU Privacy Guard (GnuPG), в настоящее время программное обеспечение не предлагает никакого сжатия данных; разработчики предлагают, чтобы для создания совместимых с GPG4Browsers сообщений с помощью GnuPG, пользователи добавляли опцию <code>-</code><code>compress</code><code>-</code><code>algo</code><code> </code><code>none</code>. Исходный код GPG4Browsers доступен как в качестве ZIP-архива или из репозитория Subversion и лицензируется под GNU Lesser General Public License (LGPL) 2.1. Те кто хочет отслеживать его развитие, могут получить доступ к репозиторию Subversion.</p>
<p>.</p>
<p>Источник:  http://www.h-online.com/security/news/item/OpenPGP-in-browsers-1381905.html</p>
<img src="http://compiling.ru/?ak_action=api_record_view&id=2800&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://compiling.ru/security/openpgp-v-brauzerax/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Обновление Joomla! Закрывает дыры в безопаности</title>
		<link>http://compiling.ru/security/obnovlenie-joomla-zakryvaet-dyry-v-bezopanosti/</link>
		<comments>http://compiling.ru/security/obnovlenie-joomla-zakryvaet-dyry-v-bezopanosti/#comments</comments>
		<pubDate>Wed, 16 Nov 2011 13:35:12 +0000</pubDate>
		<dc:creator>dan1005</dc:creator>
				<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://compiling.ru/?p=2788</guid>
		<description><![CDATA[Открытая CMS Joomla! была обновлена после ошибки в генерации случайных чисел, которая, как выяснилось, позволяла злоумышленникам через сброс пароля изменять пароль пользователя. Подвержены опасности версии 1.5.x, 1.6.x и 1.7.x. Joomla! 1.5.25 и 1.7.3 выпущены с целью исправить проблему, описанную разработчиками как «высоко опасную». Другие проблемы с безопасностью в 1.7.x включают некорректную фильтрацию неопределенного поля, которая [...]]]></description>
			<content:encoded><![CDATA[<p><img style="border: 10px solid white;" title="Обновление Joomla! Закрывает дыры в безопаности" src="http://compiling.ru/wp-content/uploads/2011/joomla_logo.png" alt="Обновление Joomla! Закрывает дыры в безопаности" width="200" height="137" /></p>
<p>Открытая CMS Joomla! была обновлена после ошибки в генерации случайных чисел, которая, как выяснилось, позволяла злоумышленникам через сброс пароля изменять пароль пользователя. Подвержены опасности версии 1.5.x, 1.6.x и 1.7.x. Joomla! 1.5.25 и 1.7.3 выпущены с целью исправить проблему, описанную разработчиками как «высоко опасную». Другие проблемы с безопасностью в 1.7.x включают некорректную фильтрацию неопределенного поля, которая может быть использована для межсайтогового скриптинга (XSS) тоже исправляются.</p>
<p>Версии веток 1.5.x и 1.7.x до 1.5.24 и 1.7.2 включительно подвержены опасности, как и вся ветка 1.6.x. Обновление также предназначено для 70 не связанных с безопасностью ошибок. Всем пользователям рекомендуется обновиться. Больше информации о обновлении можно найти в объявлениях о выходе  1.5.25 и 1.7.3, а также в рекомендациях Joomla! По безопасности. Joomla! 1.5.25 и1.7.3 доступны для скачивания на сайте проекта. Joomla! лицензируется по GPL и спонсируется некоммерческой организацией Open Source Matters, Inc.</p>
<p>.</p>
<p>Оригинал: http://www.h-online.com/security/news/item/Joomla-updates-close-security-holes-1379162.html</p>
<img src="http://compiling.ru/?ak_action=api_record_view&id=2788&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://compiling.ru/security/obnovlenie-joomla-zakryvaet-dyry-v-bezopanosti/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

