Szubjektív válogatás it-biztonsági hírekből.
Összeállításunkhoz az elmúlt időszak biztonsági incidenseinek esetleírásaiban tallóztunk – volt miből meríteni –, kiemelve közülük néhány tanulságos történetet.
Kísértetszerver
A hivatalosan 2006 decemberében leállított ORDB nevű levélszemét-ellenőrző szolgáltatás március 25-én váratlanul újraindult, és elkezdett hamis pozitív válaszokat küldözgetni azoknak a – lusta – felhasználóknak, akik levelezőrendszereikben nem állították le a lekérdezését. A hatás nem maradt el, mert a pozitív válaszok alapján a spamszűrők feketelistázták a rosszfiúktól érkezőnek kikiáltott, valójában legitim elektronikus küldeményeket. Ha ezek után valaki úgy érezné, hogy nem kap elég e-mailt, érdemes utánanéznie, nem maradt?e véletlenül beállítva a levélszemétőszűrőjében az ORDB-lekérdezés. Egyébként azóta kiderült: éppen a felhasználók felrázása volt az újraindítás célja.
http://www.heise.de/english/newsticker/news/105612
Safari – első felvonás
Az Apple Safari böngészője Windows alatt futó változatának nemrég kibocsátott 3.1-es változatában máris két, a Secunia által „nagyon kritikusnak” ítélt sérülékenységre bukkantak. Mindez röviddel az után történt, hogy élesen bírálták az Apple-t, amiért az Itunes használatához letöltendő szoftvercsomag frissítéseként jó 500 millió Windows-felhasználó torkán nyomta le az egyébként is lefagyogatós Safarit. Az Apple további érdekes húzása, hogy a kényszerűen letöltendő Safari egyben a végfelhasználói licencszerződés kifacsarását is jelenti, amennyiben csak az Apple címkéjével ellátott gépeken lenne használható, és ezzel – elvileg – kizárja a legtöbb windows-os itune-ost.
http://www.channelregister.co.uk/2008/03/24/mozilla_and_the_apple_itunes_update/
Safari – második felvonás
A Cansecwest it-biztonsági (hackerő) találkozó szokásos feltörőversenyén a nyertes biztonsági elemző első próbálkozásra térdre kényszerítette a Macbook Airt, ezzel övé lett a laptop és a 10 ezer dolláros fődíj. Charlie Miller még tavaly nyáron bukkant egy kritikus sérülékenységre – az Apple telefonjában, az Iphone-ban(!). Ugyanezt a problémát használta ki most, és két percen belül megrogyasztotta az OS X-et. Miller elzárkózott a sebezhetőség közlésétől, de kiderült, hogy a hibáért a Safari okolható. Miller és két kollégája három hetet töltött a verseny előtt a problémát kihasználó kód megírásával. A szabályok szerint három rendszer közül lehetett választani – egy-egy laptop az OS X, a Vista, és az Ubuntu tökéletesen frissített változatával –, majd 30 perc alatt át kellett venni felette az uralmat.
http://www.vnunet.com/vnunet/ news/2213035/mac-falls-two-minutes
Ipv4 nélkül is van élet
Egy philadelphiai konferencián kísérleti jelleggel 1 órára megszüntették az internetelérésre használt hálózaton az ipv4 protokoll használatának lehetőségét. A résztvevők legnagyobb csodálkozására nem állt meg az élet; a közönség temérdek ipv6-tal elérhető honlapot és tartalmat talált a gregorián- kantátáktól kezdve a pornográf torrenthelyekig.
http://arstechnica.com/articles/culture/ietf-ipv6-switchoff.ars/2
Húsvéti tojás a BT-től
Hosszú tortúrára számíthatnak azok a British Telecom-felhasználók, akik régesrég kivívták maguknak a jogot a „@btinternet. com” doméntől eltérő végződés használatára elektronikus levélcímükben. A szigetország nemzeti távközlési mamutcége ugyanis külön hitelesítési procedúra elvégzésére kötelezi őket az smtp-szerver használatához, mert az indoklás szerint a renitenskedés nem felel meg új biztonsági elveiknek. A BT-nek az érvényesítés időzítésével sikerült megkeserítenie előfizetőik húsvéti hétvégéjét. A figyelmeztetést ugyanis kevesen vették észre, emellett a küldési jog visszaszerzése szükségtelenül bürokratikusnak bizonyult, így a hírek szerint sok felhasználó inkább szolgáltatót vált.
http://www.theregister.co.uk/2008/03/25/bt_email_verification_update/
Nagy durranás
A Wikileaks nevű „szivárogtató” webhely kapott már hideget-meleget a különböző forrásokból származó bizalmas információk közreadásáért. Elképzelhető, hogy most túllőttek a célon, mert közzétették az első atombomba vázlatát és annak leírását. Az alábbi hivatkozás e sorok írásakor még működik, bár a nagy érdeklődés és a kiszolgáló túlterhelése miatt néha nem érhető el.
http://wikileaks.org/wiki/First_atomic_bomb_diagram
Kelemen László







