Хакер | Этичный хакинг с Михаилом Тарасовым (Timcore)
1.64K subscribers
941 photos
53 videos
85 files
3.4K links
Обучение:

- Pentesting
- Социальная инженерия
- Проникновение
- Защита
- Работа с эксплойтами
- Аудит безопасности Обратная связь: admin@timcore.ru @timcore1
Download Telegram
Обзор уязвимостей за неделю: 27 июля 2020 года

Были исправлены уязвимости в продуктах Adobe, маршрутизаторах Cisco и пр.

Компания Adobe выпустила ряд обновлений безопасности, исправляющих в общей сложности 13 уязвимостей в Bridge, Prelude и Photoshop.

Две проблемы в приложении Adobe Photoshop представляют собой уязвимости чтения за пределами выделенной области памяти ( CVE-2020-9683 и CVE-2020-9686 ), эксплуатация которых позволяет злоумышленнику получить доступ к конфиденциальной информации, а три другие — уязвимости записи за пределами выделенной области памяти ( CVE-2020-9684, CVE-2020-9685 и CVE-2020-9687 ), позволяющие удаленно выполнить код.

В приложении Bridge для управления активами исправлены три уязвимости, две из которых ( CVE-2020-9674 и CVE-2020-9676 ) могут быть использованы для удаленного выполнения кода. Проблемы затрагивают версии Adobe Bridge 10.0.3 и старше. Пользователям рекомендуется обновиться до версии 10.1.1.

Решение Adobe Prelude содержало две уязвимости чтения за пределами выделенной области памяти ( CVE-2020-9677 и CVE-2020-9679 ) и две уязвимости записи за пределами выделенной области памяти ( CVE-2020-9678 и CVE-2020-9680 ), которые могут быть использованы для выполнения кода. Проблемы затрагивают версии Adobe Prelude 9.0 и старше для Windows.

Компания Cisco Systems выпустила 33 исправления для уязвимостей в ряде своих продуктов, включая несколько маршрутизаторов серии RV, межсетевой экран VPN Firewal серии RV110W и программное обеспечение Cisco SD-WAN Solution.

Маршрутизаторы Cisco RV340, RV340W, RV345 и RV345P Dual WAN Gigabit VPN содержат несколько опасных уязвимостей ( CVE-2020-3357 и CVE-2020-3358 ). CVE-2020-3357 представляет собой уязвимость удаленного выполнения кода, а CVE-2020-3358 — DoS-уязвимость.

Программное обеспечение Cisco SD-WAN Solution содержит две уязвимости ( CVE-2020-3351 и CVE-2020-3379 ). Первая позволяет удаленному злоумышленнику осуществить DoS-атаку, в то время как вторая проблема может быть использована локальным пользователем для повышения привилегий на системе.

В ПО для эмуляции аппаратного обеспечения различных платформ QEMU обнаружено множество уязвимостей , большинство из которых могут быть проэксплуатированы для осуществления DoS-атак или для получения доступа к конфиденциальной информации. Две проблемы (CVE-2020-13754 и CVE-2020-13361) позволяют удаленному злоумышленнику скомпрометировать уязвимую систему путем отправки вредоносного запроса. Уязвимости затрагивают версии QEMU 4.1.0, 4.1.1, 4.2.0, 4.2.1 и 5.0.0.

Компания Foxit исправила несколько уязвимостей в программном обеспечении Studio Photo. Самой опасной является уязвимость записи за пределами выделенной области памяти (CVE-2020-15629), позволяющая удаленному злоумышленнику выполнить произвольный код с помощью специально созданного файла. Для эксплуатации уязвимости злоумышленнику необходимо убедить жертву открыть вредоносный файл. Проблема затрагивает версии Foxit Studio Photo 3.6.6.918, 3.6.6.922 и 3.6.6.924.

Источник: https://www.securitylab.ru/news/510557.php
Когда начинал учиться языкам программирования, то делал такие конспекты для более лучшего запоминания информации. Язык программирования - JavaScript.

Это 2015 или 2016 год.
Илон Маск - стартап DeepMind от Google несет угрозу человечеству

Маск утверждает, что уже в ближайшие пять лет ИИ превзойдет человека по интеллекту

Принадлежащий Google стартап DeepMind разрабатывает искусственный интеллект, который на данный момент является самым опасным для человечества, считает Илон Маск. Он допускает, что уже через пять лет компьютерное мышление превзойдет человека.

Искусственный интеллект, который разрабатывает принадлежащая Google компания DeepMind, вызывает большие опасения, заявил гендиректор Tesla Илон Маск в интервью The New York Times, цитирует издание Forbes. Маск — давний сторонник контроля за разработкой компьютерного мышления, и, по словам миллиардера, DeepMind на данный момент беспокоит его больше всего.

«Даже сама суть искусственного интеллекта, которую они создают, — из тех, что уничтожают всех людей во всех играх. Это буквально сюжет «Военных игр»», — отметил Маск. «Военные игры» — американский фильм 1983 года. По сюжету, хакер взламывает компьютерную сеть военных США и запускает искусственный интеллект, который чуть не приводит к ядерной войне между СССР и США.

Работа над искусственным интеллектом для автомобилей Tesla показала миллиардеру, что человечество уже приближается к ситуации, когда искусственный интеллект будет существенно умнее, чем люди. «Я думаю, что до этого меньше пяти лет. Это не значит, что все пойдет к чертям через пять лет. Просто ситуация станет нестабильной или странной», — прогнозирует Маск. По его словам, многие умные люди недооценивают искусственный интеллект, потому что даже не думают, что компьютер может быть столь же умным, как человек. «Это гордыня и очевидная ошибка», — категоричен бизнесмен.

Ранее Глава Tesla всерьез обеспокоился заявлением Путина об искусственном интеллекте. «Началось…» - прокомментировал слова президента России на своей странице в Twitter глава Tesla и SpaceX Илон Маск. Позже он написал, что Россия не единственная страна, прилагающая усилия в этой сфере.

В 2017 году 116 экспертов в области искусственного интеллекта и робототехники из 26 стран мира написали ООН открытое письмо с призывом запретить автономное оружие, основанное на искусственном интеллекте.

«Смертельное автономное оружие может стать третьей революцией в военном деле. Оно позволит вести войну в невиданных ранее масштабах и со скоростью, которую люди не могут осознать. Это оружие станет оружием террора, применяемым деспотичными правителями и террористами против невинных людей, а также оружием, которое может быть взломано и действовать самым нежелательным образом», - говорилось в письме .

Источник: https://www.securitylab.ru/news/510603.php
Times: Garmin заплатили 10 млн долларов «русским» хакерам

В этом случае компании грозят санкции со стороны Министерства финансов США.

Американская компания Garmin, производящая цифровые устройства для навигации, активного отдыха и занятий спортом, могла заплатить хакерам выкуп в $10 млн ради восстановления работы своих служб. Такого мнения придерживаются эксперты по компьютерной безопасности, опрошенные британской The Times , отмечающей, что в этом случае компании грозят санкции со стороны Министерства финансов США.

Как отмечает издание, Garmin пострадала от атаки злоумышленников, использовавших вирус-вымогатель WastedLocker, который многие исследователи связывают с хакерской группой Evil Corp, во главе которой якобы стоит москвич Максим Якубец, в прошлом гражданин Украины.

Garmin объявила о вызванном взломом масштабном сбое 24 июля, а уже 28 июля сообщила, что в ближайшие дни восстановит работу всех своих служб и приложений. Представители компании отказались отвечать на вопрос о том, получили ли хакеры выкуп за то, чтобы вернуть Garmin похищенные данные, необходимые для работы ее сервисов. Как полагают многие специалисты в области цифровой безопасности, за атакой стояла хакерская группа Evil Corp, во главе которой якобы стоит москвич Максим Якубец, в прошлом гражданин Украины. Мошенники, укравшие данные компании, потребовали выкуп в $10 млн. Эксперты отмечают, что столь быстрое возвращение к работе не было бы возможным, если взломщики не получили выкуп и не вернули данные.

Сам факт уплаты выкупа, то есть фактическое перечисление средств Evil Corp, Минфин США считает преступлением, поэтому если Garmin заплатила мошенникам, то власть сочтет это за нарушение закона и наложит санкции на компанию.

Минфин США внес Evil Corp и ее руководителей в список Specially Designated Nationals (SDN), представляющий собой перечень лиц и организаций, с которыми гражданам и постоянным жителям США запрещено заниматься бизнесом. Ведением SDN занимается Управление по контролю над иностранными активами США (OFAC). Помимо Якубца и Турашева, в список также были внесены 15 соучастников, большая часть из которых проживает в Москве.

Представители Минфина назвали Evil Corp «одной из крупнейших хакерских группировок в истории», а в Национальном агентстве по борьбе с преступностью Великобритании (NCA) считают группировку и ее лидера самой серьезной киберпреступной угрозой стране.

Источник: https://www.securitylab.ru/news/510639.php
«Руководство по тестированию веб-безопасности» (WSTG v.4.1) Впервые на русском!!! Полное Руководство OWASP !!!

OWASP. Руководство по тестированию веб-безопасности
Объем: 602 стр.
Год: 2020г.

«Руководство по тестированию веб-безопасности» (WSTG v.4.1) является
основным ресурсом для тестирования кибербезопасности для
разработчиков веб-приложений и специалистов по безопасности.

WSTG - это всеобъемлющее руководство по тестированию безопасности
веб-приложений и веб-сервисов. WSTG, созданный совместными усилиями профессионалов в области кибербезопасности и волонтеров, предоставляет набор лучших практик, используемых тестировщиками проникновения и организациями по всему миру.

Цена: 2500 рублей.

По всем вопросам: mikhailtarasov2016@yandex.ru
TikTok открывает экспертам свои алгоритмы для изучения

TikTok запустит Центр прозрачности и подотчетности и призывает другие компании последовать его примеру.

Разработчики TikTok намерены доказать всему миру, что им нечего скрывать, и открыть доступ к своим алгоритмам сортировки и обмена пользовательскими видео, позволяя экспертам «наблюдать политики модерации в режиме реального времени». По словам гендиректора TikTok Кевина Майера (Kevin Mayer), таким образом мессенджер окажется на шаг впереди других представителей отрасли, которые должны последовать его примеру.

«Мы считаем, что вся наша отрасль должна соответствовать исключительно высоким стандартам. Именно поэтому мы уверены, что все компании должны раскрывать регуляторам свои алгоритмы, политики модерации и потоки данных. Мы не стали дожидаться появления соответствующих нормативных актов, и вместо этого TikTok сам сделал первый шаг, запустив Центр прозрачности и подотчетности для модерации и практики обработки данных», - сообщил Майер.

Решение руководства TikTok запустить Центр прозрачности и подотчетности подоспело как раз вовремя. В среду, 29 июля, в антимонопольном комитете Конгресса США в режиме видеоконференции прошли слушания с участием гендиректоров Google, Apple, Amazon и Facebook. Целью слушаний была оценка возможностей компаний и их поведения в сфере честной конкуренции. В течение пяти часов они отвечали на вопросы комитета, в том числе касательно блокировки конкурентов, сбора пользовательских данных и пр. По итогам слушаний комитет подтвердил собранные раннее сведения о нарушениях антимонопольного законодательства со стороны компаний.

Хотя гендиректор TikTok и не был вызван «на ковер», ранее глава Facebook Марк Цукерберг приводил TikTok как пример конкуренции в отрасли социальных медиа и использовал компанию в качестве демонстрации того, почему американским технологическим компаниям необходимо сохранять свободу, чтобы противостоять росту Китая.

Согласно подготовленным перед слушаниями замечаниям Цукерберга, соревнование между Facebook и зарубежными конкурентами является «идеологической борьбой».

«Мы верим в такие ценности, как демократия, конкуренция, инклюзивность и свобода слова, на которых была построена американская экономика. Многие технологические компании разделяют эти ценности, но нет никакой гарантии, что наши ценности в итоге победят. Например, Китай строит свою собственную версию интернета, ориентированную на совершенно другие идеи, и экспортирует свое видение в другие страны», - отметил Цукерберг.

Майер ответил на этот комментарий в своем блоге, заявив, что он намерен сосредоточиться на «честной и открытой конкуренции», а не на борьбе с «язвительными нападками нашего конкурента, а именно Facebook, выдаваемых за патриотизм».

Источник: https://www.securitylab.ru/news/510675.php
Илон Маск рассказал новые подробности о разрабатываемых чипах для мозга

По словам предпринимателя данной системой можно будет управлять с помощью смартфона.

Глава компаний SpaceX и Tesla Илон Маск рассказал о возможностях мозговых чипов, над которыми сейчас работают его специалисты.

По словам предпринимателя, конечная цель данной разработки заключается в том, чтобы наладить прямую связь между мозгом и компьютером.

Предприниматель и основатель компании SpaceX Илон Маск заявил, что мозговые чипы, над созданием которых работает его стартап Neuralink, позволят людям слышать звуки, которые ранее были за пределами привычных частот.

«Мозговые чипы смогут помочь восстановить движение человеку с поврежденным спинным мозгом, а также позволят транслировать музыку прямо в мозг или регулировать уровень гормонов», - пишет The Independent.

Помимо этого, с помощью данного чипа человек сможет снять тревогу или сконцентрироваться на размышлениях.

Впервые о способе прямого подключения человеческого мозга к компьютеру Маск сообщил летом 2019 года. По словам предпринимателя данной системой можно будет управлять с помощью смартфона.
Ранее Маск заявил , что его компания Neuralink готова в ближайшее время внедрить чип в мозг человека.Миллиардер пояснил, что имплант устанавливается под кости черепа, соединяется с мозгом при помощи электродов и начинает выполнять функции человеческого органа.

Источник: https://www.securitylab.ru/news/510793.php