LINUX-BG   Адрес : http://www.linux-bg.org
Всички новини за: Декември, 2016/категория: Сигурност
Адрес за бърза информация: http://www.linux-bg.org/cgi-bin/y/index.pl?page=news&key=all&idx=2016_12
RHEL 7 получи сертификат за съответствие ...    
от Nick Angelow на 15-12-2016@18:17 GMT(+2)

Компанията Red Hat информира, че е получила сертификат за съответствие на дистрибуцията Red Hat Enterprise Linux 7 с изискванията на стандарта за сигурност FIPS 140-2. По-рано такъв сертификат за съответствие е бил получен и за по-старата версия на дистрибуцията -- Red Hat Enterprise Linux 6, но до настоящия момент RHEL 7 е оставала несертифицирана.

Получаването на такъв сертификат е задължително изискване към програмните продукти, използвани за осигуряване на сигурността на информацията в държавните учреждения на САЩ и Канада. Издаването на такъв сертификат, който се издава от американският институт за стандарти и технологии (NIST) и канадският център за сигурност на комуникациите (CSEC) става след щателно тестване на компонентите на дистрибуцията в независима лаборатория и потвърждава спазването на изискванията, предявявани към криптографските модули на системата.

За повече информация -- към източника на новината.

[Коментари: 2]


0-day уязвимост в gstreamer ...    
от Nick Angelow на 16-12-2016@13:29 GMT(+2)

OpenNet ни информира, че експертът по компютърна сигурност и създател на vsftpd, Chris Evans е продължил с демонстрацията на уязвимости в мултимедийния фреймуърк Gstreamer като е показал нова, 0-day уязвимост, позволяваща изпълнението на произволен код при обработката на специално създадено мултимедийно съдържание. Към момента на публикацията тези експлойти позволяват организирането на стабилни и повторяеми атаки срещу дистрибуциите на Linux Fedora 25 и Ubuntu 16.04 LTS с инсталирани последни актуализации и на двете дистрибуции.

Първият експлойт е оформен като файл с разширение mp3, който позволява изпълнението на код на атакуващия системата при копиране на файла върху работното пространство или при отваряне на файла във файловия мениджър. Вторият експлойт се доставя под формата на файл с разширение flac, който е достатъчно да бъде отворен във Fedora с браузър Chrome, който по подразбиране автоматично съхранява файловете върху работното пространство.

Първият експлойт провежда атаката през процеса gnome-video-thumbnailer, който създава икона с пиктограма, а във вторият случай се използва процеса tracker-extract, който извлича метаданните на новите файлове. Като индикатор за успешна атака в предложените експлойти се използва стартирането на инсталирания калкулатор от системата, но експлойта позволява да бъде изпълнен произволен код върху мишената на атаката.

Необходимо е да се отбележи, че за тези експлойти е използвана уязвимост на приложение от графичната среда GNOME, което означава, че на опасност от подобни атаки са подложени и останалите дистрибуции, използващи тази среда.

Междувременно, за Fedora 25 днес е излязла актуализация на пакета gstreamer1-vaapi-1.10.0-1.fc25.x86_64, като оставям на по-любопитните читатели да проверят дали тази актуализация е предизвикана от демонстрираните от Крис Еванс уязвимости *-)

[Коментари: 4]


Общо новини за този период: 2

Авторите на сайта, както и техните сътрудници запазват авторските права върху собствените си материали публикувани тук, но те са copyleft т.е. могат свободно да бъдат копирани и разпространявани с изискването изрично да се упоменава името на автора, както и да се публикува на видно място, че те са взети от оригиналния им URL-адрес на този сървър (http://www.linux-bg.org). Авторските права на преводните материали принадлежат на техните автори. Ако с публикуването тук на някакъв материал неволно са нарушени нечии права - след констатирането на този факт материалът ще бъде свален.

All trademarks, logos and copyrights mentioned on this site are the property of their respective owners.
Linux is copyright by Linus Torvalds.
© Линукс за българи ЕООД 2007
© Slavei Karadjov 1999 - 2006

All rights reserved.

Изпълнението отне: 0 wallclock secs ( 0.11 usr + 0.02 sys = 0.13 CPU)