Kategoria: Blog

Próba przejęcia kont Signal poprzez kompromitację usługi SMS Twilio

Twórcy otwartego komunikatora Signal ujawnili informacje o celowym ataku, mającym na celu przejęcie kontroli nad kontami niektórych użytkowników. Atak przeprowadzono przez włamanie do usługi Twilio, używanej w Signal do organizacji wysyłania wiadomości SMS z kodami potwierdzającymi. Analiza danych pokazała, że włamanie do Twilio mogło dotyczyć około 1900 numerów telefonów użytkowników Signal, dla których napastnicy mieli możliwość ponownej rejestracji numerów […]

Wydanie mobilnej platformy Android 13

Firma Google opublikowała wydanie otwartej mobilnej platformy Android 13. Związane z nowym wydaniem kody źródłowe zostały umieszczone w repozytorium Git projektu (gałąź android-13.0.0_r1). Aktualizacje oprogramowania układowego przygotowano dla urządzeń z serii Pixel. Później planowane jest przygotowanie aktualizacji oprogramowania układowego dla smartfonów produkcji Samsung, Asus, HMD (Nokia), iQOO, Motorola, OnePlus, Oppo, Realme, Sharp, Sony, Tecno, vivo i Xiaomi. Dodatkowo opracowano uniwersalne wersje […]

Zaprezentowano włamanie do terminala Starlink

Badacz z Katolickiego Uniwersytetu Leuven na konferencji Black Hat zaprezentował technikę kompromitacji terminala użytkownika Starlink, używanego do łączenia abonentów z satelitarną siecią SpaceX. Terminal wyposażony jest w autorski 64-bitowy SoC, stworzony przez firmę STMicro specjalnie dla SpaceX. Środowisko programowe opiera się na systemie Linux. Proponowana metoda pozwala na wykonanie własnego kodu na terminalu Starlink, uzyskanie dostępu root oraz dostęp do niedostępnych dla użytkownika […]

Wydanie Wine 7.15

Na rynku pojawiło się eksperymentalne wydanie otwartej implementacji WinAPI — Wine 7.15. Od wydania wersji 7.14 zamknięto 22 zgłoszenia o błędach i wprowadzono 226 zmian. Najważniejsze zmiany: W Direct2D wdrożono wsparcie dla list komend (obiekt ID2D1CommandList, który zapewnia metody do zapisania stanu zestawu komend, który można nagrać i odtworzyć). Wdrożono wsparcie dla algorytmu szyfrowania RSA. W […]

Wydanie minimalistycznego zestawu narzędzi systemowych Toybox 0.8.8

Opublikowano wydanie zestawu narzędzi systemowych Toybox 0.8.8, podobnie jak BusyBox, jako pojedynczy plik wykonywalny, zoptymalizowany pod kątem minimalnego zużycia zasobów systemowych. Projekt rozwijany jest przez byłego maintenenera BusyBox i jest dystrybuowany na licencji 0BSD. Podstawowym celem Toybox jest umożliwienie producentom korzystania z minimalistycznego zestawu standardowych narzędzi bez ujawniania źródłowych kodów zmodyfikowanych komponentów. Co do możliwości Toybox, na razie […]

Wydanie GNU Binutils 2.39

Opublikowano nową wersję zestawu narzędzi systemowych GNU Binutils 2.39, który zawiera takie programy jak GNU linker, GNU assembler, nm, objdump, strings, strip. W nowej wersji: W linkerze plików ELF (ELF linker) wprowadzono ostrzeżenie przy włączeniu możliwości wykonywania kodu w stosie, a także przy obecności w pliku binarnym segmentów pamięci, dla których […]

Vulnerabilność w jądrze Linux, która pozwala na zmianę zawartości tmpfs i pamięci współdzielonej

W jądrze Linux wykryto podatność (CVE-2022-2590), która umożliwia nieuprzywilejowanemu użytkownikowi zmianę plików w pamięci (mmap) oraz plików w tmpfs, bez posiadania praw do zapisu w nich, co pozwala na podniesienie własnych przywilejów w systemie. Problem ten przypomina podatność Dirty COW, ale różni się tym, że ogranicza się tylko do wpływu na dane w pamięci współdzielonej (shmem / […]

Microsoft otworzył bibliotekę Emoji

Firma Microsoft opublikowała bibliotekę Emoji, która zawiera ponad półtora tysiąca ikon, dostępnych w różnych formatach (3D, kolorowe, płaskie, wysokokontrastowe). Zawartość biblioteki odpowiada nowemu zbiorowi Emoji zaproponowanemu użytkownikom Windows 11 w zeszłym roku, uzupełnionemu o 3D-wariantu ikon. Biblioteka jest udostępniona na licencji MIT, co pozwala na tworzenie prac pochodnych oraz wykorzystanie ikon w swoich produktach. Źródło: opennet.ru

Wydanie Ubuntu 22.04.1 LTS

Firma Canonical zaprezentowała pierwsze poprawki dystrybucji Ubuntu 22.04.1 LTS, które zawierają aktualizacje dla kilku setek pakietów, związane z eliminacją podatności i problemów wpływających na stabilność. W nowej wersji poprawiono również błędy w instalatorze i bootloaderze. Wydanie Ubuntu 22.04.1 zaznaczyło zakończenie podstawowej stabilizacji wydania LTS — użytkownikom Ubuntu 20.04 teraz zostanie zaproponowane dokonanie aktualizacji do […]

AEPIC Leak — atak prowadzący do wycieku kluczy z enklaw Intel SGX

Odkryto informacje o nowym ataku na procesory Intel — AEPIC Leak (CVE-2022-21233), który prowadzi do wycieku poufnych danych z izolowanych enklaw Intel SGX (Software Guard eXtensions). Problem dotyczy procesorów Intel 10, 11 i 12 generacji (w tym nowych serii Ice Lake i Alder Lake) i jest spowodowany wadą architektoniczną, która umożliwia dostęp do niezinicjowanych danych pozostających w rejestrach APIC […]

W jądrze Linux zidentyfikowano wykorzystywane luki w POSIX CPU timer, cls_route i nf_tables

W jądrze systemu Linux zidentyfikowano kilka podatności, związanych z dostępem do już zwolnionych obszarów pamięci, co pozwala lokalnemu użytkownikowi na podniesienie swoich uprawnień w systemie. Dla wszystkich rozważanych problemów opracowano działające prototypy exploitów, które zostaną opublikowane tydzień po ujawnieniu informacji o podatnościach. Poprawki rozwiązujące problemy zostały wysłane do twórców jądra Linux. CVE-2022-2588 — podatność w implementacji filtra cls_route, […]

Google rozszerzył program stymulacji znalezienia luk w jądrze Linux

Firma Google ogłosiła rozszerzenie inicjatywy dotyczącej wypłaty nagród za wykrywanie podatności w jądrze Linux. Maksymalna wysokość wypłaty za nową podatność oraz stworzenie na jej podstawie działającego exploita wzrosła z 91 do 133 tysięcy dolarów. Oprócz wcześniej stosowanego środowiska kCTF (Kubernetes Capture the Flag) do prób włamania, zaproponowano nowe środowiska: oparte na najnowszej stabilnej […]

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster