18 augustus
Stefan Esser heeft een erg goed artikel over hoe MySQL en SQL afgeplat kolommen die kunnen leiden tot een beveiligingsrisico. Hij gebruikt een goed voorbeeld van een kolom met een breedte van 16 tekens, maar hij iets met 17 chars. Uiteraard handhaving van lengte is een manier om dat af te dwingen, zelfs als het vrijwel nooit gebeurt. Maar een ding kwam bij me opkomt. Harkening terug naar de dagen van mijn lezing Rain Forrest Puppy's papers, realiseerde ik me dat vaak de code doet een rechte regex of string matching. Bijvoorbeeld: if ($ username eq "admin") (fail ();) maar als de $ username is' admin 'is het duidelijk zal falen van de string match omdat het niet een exacte match, maar hij zal hebben dezelfde netto-effect in de databank van het passeren van de controle en waarmee je toegang geeft tot de admin gegevens. Ook opvulling in voorkant van de gebruikersnaam zal hetzelfde effect hebben in sommige gevallen - afhankelijk van de manier waarop de SQL-query is gebouwd (als deze ingekapseld). Anyway, goed artikel, ga lezen! Tags: Veiligheid, Beveiliging nieuws

Verwante posten

16 augustus

HTML 5.0

Comments Off Nieuws over beveiliging Reacties Off
Op goede instantie kreeg ik te horen om een goede kritische blik te werpen op de nieuw voorgestelde HTML 5.0 spec dat is rond de WHATWG. Ten eerste mijn ogen gingen naar de nieuwe video-en audio-tags die zijn bedoeld om gebruikers helpen bij het omgaan met de kennelijk verwarrende aard van het feit dat wij img tags in plaats van alleen met behulp van ingesloten voor alles. Persoonlijk denk ik dat is gewoon een vreselijke gedachte dat het gaat om een perceel van zwarte lijsten die daar zijn en mogelijk nog verder te openen, afhankelijk van veiligheidslekken indien de scriptgeschikte video-objecten zijn toegestaan, maar daar heb je het. Anyway, dus dan zijn mijn ogen keek in de nieuwe iframe spec en lo en zie, Ik zag een wonder. Iemand overname in het WHATWG was echt aan het opletten. Ten eerste is er een nieuwe parameter zogenaamde sandbox die vergelijkbaar is in vele opzichten IE-eigen security = "beperkt" parameter, maar met meer gedetailleerde controles. Dat is niet per se een goede zaak als je niet van worden omlijst, maar het geeft websites meer controle over wat er gebeurt met hun site zodra zij frame een site die blijkt te zijn slecht. Maar belangrijker nog is er nog een nieuwe parameter riep naadloze die het mogelijk maken dat een pagina van dezelfde oorsprong iframe domein naar een pagina zonder dat alle gebruikersproblemen (dubbele schuifbalken, _self doelen enzovoort) van de oorspronkelijke iframe model. Dat is fantastisch nieuws voor websites die willen frame en de controle op een pagina van hun eigen domein (a la inhoudelijke beperkingen) zonder alle gekke usability problemen met iframes. Er is enige bezorgdheid over de veiligheid met andere content waardoor zij toegankelijk zijn op uw site - er moet sprake zijn van enige renderen tag te weigeren, tenzij het is ingebed in een iframe om te voorkomen dat iemand uit het aanroepen van de kwaadaardige subframe rechtstreeks. Echter, dit is een grote stap voorwaarts in de goede richting. Tags: Veiligheid, Beveiliging nieuws

Verwante posten

03 augustus

IP MSN Search

Comments Off Nieuws over beveiliging Reacties Off

Ik heb zin om iets schrijven over dit een tijdje nu, en een aantal mensen hebben bekend en gebruikt deze voor een tijdje ook, maar een van de meest handige hulpmiddelen die er voor de selectie van de subdomeinen van een bepaald doel is MSN IP zoeken . Ik denk dat Beestachtig is veel beter voor het vinden van subdomeinen, indien zij niet op hetzelfde IP, maar MSN IP zoeken is veel beter in het vinden van subdomeinen op hetzelfde IP.

Waarom is dat belangrijk? Nou, het blijkt dat veel bedrijven gebruik van shared hosting, en zoals we allemaal weten, tenzij ze extreme maatregelen hebben genomen ter bescherming van hun cliënten, de hosting omgevingen zijn in feite te zeggen dat elk compromis van een compromis betekent een volledige client van een van de andere clients op dezelfde machine. Geweldig. Dus heb ik een kleine bookmarket dat een interface met MSN IP zoeken. Als u Firefox gebruikt, sleept u deze naar uw bookmarks en ga je gewoon naar een webpagina naar keuze (andere dan ha.ckers.org ;) ) En klik op de bookmarklet. Ze stuurt het domein ha.ckers.org waarmee een IP-lookup en stuurt de browser terug naar MSN met de IP voor dat domein. Zo eenvoudig is het. Je zou verbaasd zijn hoeveel bedrijven maken gebruik van shared hosting.

Tags: Veiligheid, Beveiliging nieuws

Verwante posten

30 juli

Oke, ik wed dat ik ga krijgen veel Flack voor dit bericht, dus voordat ik begin, dit is slechts mijn mening en is helemaal niet gebaseerd op feitelijke cijfers. De enige reden dat ik ben om hier een grafiek is dat omdat ik denk dat het makkelijker is om visueel uitleggen. Geen nummers. Heb je het? Just advies. Raak niet in alle opgewonden hier. Oke. Calm nog niet? Oke, nu begin dan niet met het lezen van deze post, tenzij u van plan bent om te lezen het hele gebeuren. Klaar? Nu kunt u verder lezen van het bericht.

De laatste post die ik heb gemaakt was het beschrijven maar een kleine oppervlakkige kennis van enkele van mijn persoonlijke ellende rond de Firefox add-ons die ik gebruik voor mezelf persoonlijk beveiligd tegen aanvallen die ofwel heb ik bijgedragen aan het ontstaan, of hebben gezien in het wild. Nu, eerlijk gezegd, ik gebruik Firefox elke dag, als gevolg van de add-ons die het ondersteunt en het gemak van het testen webapps. En het is met dat, dat ik ontmoedigd door mijn gevoel van hulpeloosheid rond updates.

Dus hier is wat ik voel me er gebeurt in de tijd voor de veiligheid mensen (niet voor de reguliere elke dag casual web surfer, maar inderdaad, hardcore veiligheid lui, net als de meeste van de mensen die dit lezen site). Na verloop van tijd zijn er upgrades. Deze upgrades, stelt zij een aantal holes, en een paar andere. Ze breken ook de add-ons. Deze add-ons helpen bij het vaststellen van de gebroken browserbeveiliging model. Daarom zal er voor de mensen zoals ik en de vulns ik eigenlijk ben beïnvloed door mijn veiligheid wordt verminderd met elke nieuwe omvangrijke herziening van de browser, waardoor het er ongeveer zo uitzien:

Firefox model beveiliging loop van de tijd

Tuurlijk, de algemene veiligheid is trending up met de tijd, maar er zijn grote hiaten in mijn gepercipieerde veiligheid, terwijl de ontwikkelaars de achterstand op de nieuwe codebase. Hoewel de aantallen en termijnen kan worden ver weg, het concept (voor mij althans) is juist. Ik kan het er persoonlijk niet enkel belangrijk voordeel van de browser verandert - slechts negatief. Naarmate de tijd verstreek, zeker, dingen die je beter, maar ben ik in een bijzonder slechte beveiliging inzinking op het moment dat daar aan de rechterkant van de grafiek. Het exploiteren code die ik kan zijn geweest met een risico op voor het grootste deel, is Gesteriliseerd door de add-ons, totdat ze stoppen met werken. Dus waar is het? Ben ik het vertrouwen van de browser om te evolueren sneller dan de add-ons of vice versa?

Firefox's model is altijd geweest, "Voel je vrij om bij te dragen, het is een open source!" Hoewel dit in theorie is fantastisch, a) Mijn programmeren door en haal me niet veel meer - je wil niet dat mijn code in uw Internet-browser die het samen, geloof me b) Ik heb geen toegang tot alle security bugs - het merendeel van de ergste die het zicht onttrokken op bugzilla voor slechts een zeer klein aantal mensen selecteren om ze te bekijken en c) zijn er zeer Enkele mensen die beschikken over de mogelijkheid om code laat staan vast te stellen van andere mensen add-ons.

Het is verleidelijk om overweldigd door de hulpeloosheid van dit alles, maar dan wil ik gewoon niet vergeten dat geen van deze plugins fix dingen als CSRF die helpt me negeren dat specifieke geval. Dus dan ga ik gewoon naar huis en huil mezelf in slaap te vallen. Oke, nu rant weg, maar als je mis-quote me of niet alles lezen alvorens commentaar, dus help me, ik zal de draak steken met je zinloos.

Tags: Veiligheid, Beveiliging nieuws

Verwante posten

24 juli

Wat heb ik gemeen met Magnum PI? Wat doet id gemeen hebben met de Bounty Hunter Dog? Welnu, in de staat Texas moeten we allemaal PI licenties. Dat klopt, als je iemand wilt helpen te herstellen van een incident te onderzoeken computer diefstal, of zich schuldig maken aan enige soort van onderzoek met betrekking tot computers dan ook, je moet steeds een prive-onderzoeker in Texas. We kunnen dit krijt tot advocaten wetgeving iets waar ze helemaal niet begrijpen.

Ten eerste ben ik zeer betwijfel of mijn klanten zouden krijgen nog meer waarde uit verhuur Hond de Bounty Hunter te jagen door middel van logs, of gewiste data herstellen. Ten tweede zijn wetgevers maken van brede verklaringen zoals "de computer industrie heeft behoefte aan schoonmaak". Ik wil mijn eigen brede vegen verklaring "wetgevers die schrijven slecht concieved wetten moeten opruimen." Ik begrijp de redenering, zo arm als zij zou kunnen zijn. Voor een goede afhandeling van het bewijs, is altijd een belangrijk ding voor veroordelingen, maar dit is veel meer breed dan dat - zelfs te duiken naar de innerlijke werking van prive-bedrijven die te helpen andere particuliere bedrijven zaken doen.

Ik denk dat ik beter beginnen wassende mijn borst en draagcomfort dog-tags, zodat ik kan beginnen te begrijpen hoe deze darned computer dingen werken.

Tags: Veiligheid, Beveiliging nieuws

Verwante posten

21 juli
Yup, het is over die tijd opnieuw instellen. Jeremia heeft opgemaakt zoveelste webappsec professionele enquête. Als u dit nog niet genomen een kijkje op zijn vorige enquêtes moet u - sommigen van hen zijn overigens vrij interessant. Hoe dan ook, het is de moeite waard te kijken naar de resultaten, zelfs als u niet deelnemen aan de enquête zelf. Ook stel ik vast dat de tijd snel nadert waar we allemaal op aflopende Blackhat en DEFCON. Ik zal spreken op Blackhat op Xploiting Google Gadgets en een abrieviated versie van de toespraak op DEFCON ook. Ik ben ook het ander doen toespraak op DEFCON met Rich Mogul, David Mortman, Chris Hoff, Robert Graham en David Maynor genaamd Al Uw Sploits (en servers) Zijn bij ons horen. Dus als u van plan bent om daar te zijn, vallen op door en introduceer jezelf! Ik hoop dat ik zie jullie daar. [Ad # ad-1] Tags: Veiligheid, Beveiliging nieuws

Verwante posten

17 juli

Redirection Verslag

Comments Off Nieuws over beveiliging Reacties Off

Brian Krebs had een interessant verslag over aan de Washington Post dat reeds een verslag van Indiana.edu over hoe omleidingen zijn in een heel overvloed. Nou, wie heeft gewerkt op dit gebied voor langere tijd moet weten dat heel goed, maar het is nog steeds interessant om bepaalde validatie van de onderzoekers in Indiana.edu die zijn gespecialiseerd in anti-phishing-onderzoek. Hier schuilt de moeilijkheid van Brian's artikel:

Sterker nog, sommige van de grootste internet-websites - in het bijzonder Google - worden gebruikt om grote aantallen van open redirects.

"Wordt gebruikt om"? Ik weet dat ik heb gelegd op dik in de afgelopen jaren, maar ik ben verbaasd mensen denken nog steeds dat Google heeft een of andere magische wijze vastgesteld dat zij nooit problemen hebben rond om te fixen. Omleidingen zijn niet vast, XSS niet is vastgesteld. Deze problemen bestaan nog steeds heel Google en Google's web eigenschappen. Maar in het geval iemand me niet gelooft, is hier een voorbeeld dat ik slagroom in ongeveer 10 seconden die verwijst naar een willekeurige eBay-veiling van de Google-server als een beeld bijvoorbeeld.

Het is goed om te zien dat mensen nu eindelijk inzicht in de main stream media, maar laten we het niet geven van krediet aan bedrijven die duidelijk waardeloze ervan (zowel historisch gezien als moment). Ik zal de eerste zijn om zich te verzetten en applaus wanneer we zien dat deze zaken gesloten voor eens en voor altijd op Google zelfs als het echt is gewoon een bedrijf uit de enorme ongekende rijkdom van de sites kunnen bestaan die zijn kwetsbaar. Maar als het echt hulp phishers - en is - de enige manier waarop we gaan vooruit te komen van deze locaties is door het nemen van verantwoordelijkheid voor onze eigen sites. Dat is vooral het geval wanneer we van plan te zijn te allen een eind maken aan alle reclame van betrouwbare reuzen dat Google streeft ernaar.

Tags: Veiligheid, Beveiliging nieuws

Verwante posten

03 juli

Mogelijk hebt u al het nieuws gezien over de nieuwe XSSFilter in IE8.0, maar ik wilde echo ook hier te herhalen, want dat is een behoorlijk grote nieuwe release. Het doet een geweldige job te voorkomen dat het grootste deel van de teruggekaatste XSS aanvallen die er voor standaard gebruikers van de browser wanneer zij hits productie. Very cool stuff. Overigens, de tweede link hierboven heeft ook een sneak kijken als naar een ander beveiligingsfunctie in IE8.0 als je goed kijkt.

Denk aan XSSFilter graag noscript in Firefox, maar zonder het uitschakelen van JS gedeelte van de functionaliteit, en in tegenstelling tot noscript, het is standaard ingeschakeld in de browser, dus zal het effect veel meer mensen. David Ross (de man die kwam met de term Cross Site Scripting in de eerste plaats, btw) heeft deze tool geschreven om te beginnen met de aanpak van een probleem is hij na te denken over voor 8 of meer jaar geleden dat papier werd voor het eerst onder regie. Het is niet perfect, Begrijp me niet verkeerd, maar het is een enorme sprong vooruit in de goede richting, en ik was enorm vereerd om een deel ervan, want ik denk dat het zal een grote positieve invloed hebben op de veiligheid terwijl ons zekerheid knokkel draggers figuur uit een manier om websites te starten vastzetten zelf.

Volgende op mijn verlanglijstje staat? Content beperkingen!

Tags: Veiligheid, Beveiliging nieuws

Verwante posten

01 juli

Doorzoekbare SWFs

Comments Off Nieuws over beveiliging Reacties Off

Ik heb doorgestuurd deze link vanaf vandaag businesswire over hoe Google en Yahoo gaan het nu gewapend met de informatie die nodig is om te kijken naar en extraheren van informatie uit SWF-bestanden. Ho-jongen, hier gaan we. De koppeling werd mij met de "slechte juju" caveat, en ik ben er vrij zeker dat ik het eens.

Het probleem is, net als alles, als de zoekmachines start pulling vaststelling van rijke toepassingen die eigenlijk een wisselwerking met de web-applicatie, is er onnoemelijke problemen die zouden kunnen ontstaan. Bijvoorbeeld, Flash applicaties zijn nogal wat van de rijke functies van hen, en sommige van die gevaarlijk kunnen zijn wanneer ze interageren met back-end applicaties. Ook als het woord 'test' wordt weergegeven in een Flash movie, betekent dat dan moet krijgen geïndexeerd? Of is het een frame dat is niet zichtbaar, of uit de zijkant van de pagina, of wat dan ook? Wat als het duurt ongeveer tien minuten te vinden die specifieke regel tekst of een keten van sub-menu? Zijn de mensen echt gaan zitten voor?

Zijn de mensen echt willen laden van een Flash movie wanneer ze zoeken naar dingen? Ik weet dat ik zeker niet! Ik ben reeds ergeren als ik in verband met PDF-bestanden of. Docx-bestanden. Ik denk dat dit gewoon op zoek naar een nieuw niveau waar de mensen eigenlijk niet willen gaan. In plaats van crawl dieper en raffinage hun zoektocht, de zoekmachines zullen nieuwe media te afwenden van de mensen (zoals ikzelf) die hebben aangevoerd dat Flash geen goed medium voor de toegankelijkheid, bruikbaarheid en SEO. SEO gaat worden van de tafel snel genoeg, zodat de toegankelijkheid en bruikbaarheid.

Maar serieus, wat nu? Zijn de zoekmachines gaan decompileren Java-applets op zoek naar tekst? Als bijeffect nota, moet dit, althans op de korte termijn, leiden tot een nieuwe ronde van Flash hacking, zodra deze live gaat. Ik geef een T-shirt met de eerste persoon die schrijft een kneus Google voor interne Flash tekst die leidt tot uitbuiting.

Tags: Veiligheid, Beveiliging nieuws

Verwante posten