Архивы автора: Александр Леонов

Об авторе Александр Леонов

Привет! Меня зовут Александр. Я специалист по Управлению Уязвимостями. Подробнее обо мне можно и моих проектах можете прочитать здесь. Приглашаю подписаться на мой канал @avleonovrus "Управление Уязвимостями и прочее" в MAX или в Telegram. Вы можете обсудить мои посты или задать вопросы в группе ВКонтакте. And I invite all English-speaking people to another Telegram channel @avleonovcom.

LastPass наконец подтвердили, что у них слили хранилище паролей

LastPass наконец подтвердили, что у них слили хранилище паролей. Ну надо же. Всё, что я об этом думаю я в сентябре расписал, все ещё актуально. LastPass и другие навороченные менеджеры паролей не нужны и опасны. Не используйте их. Лучше используйте что-нибудь открытое, локальное и примитивное. То, что можно глазами просмотреть и проконтролировать как оно на самом деле работает. Например мой Barapass.

Выпустил эпизод про декабрьский Microsoft Patch Tuesday,

Выпустил эпизод про декабрьский Microsoft Patch Tuesday, Там про фейл со SPNEGO, а собственно декабрьское не особо интересное. В топе по критичности обход “Mark of the Web” и очередные RCE в Edge/Chromium. Остальное весьма потенциальное, но патчить всё рано надо.

Восторгов по поводу ChatGPT не испытываю, пользоваться не буду

Восторгов по поводу ChatGPT не испытываю, пользоваться не буду.

1. Те, кто использовал ChatGPT и выкладывал скриншотики обошли ограничения не только по IP, но и по региону номера телефона для подтверждения по SMS. Имхо, унизительно.

2. Судя по примерам, который я видел, ChatGPT это бесполезный и унылый бредогенератор. Иногда он генерит что-то более-менее правдоподобное, но только если не присматриваться. Как при генерации нейронкой изображений людей главное не смотреть на пальцы или зубы. Удивляться, что иногда он отвечает корректно это равно как удивляться релевантному результату поиска в Google/Yandex. Описал проблему при написании кода, получил подробный ответ в первой же ссылке на Stack Overflow. Ну надо же! Магия! Программисты теперь будут не нужны! 😏

ChatGPT это хайповая игрушка. Но разумеется инструменты работы с текстом (перевод, расширенная проверка орфографии и пунктуации, переписывание, дополнение, изменение стилистики, работа с ключевыми словами и т.д.) это штуки очень важные и нужные, и как раз их активного развития я очень жду.

Приоритизация уязвимостей это вещь ненадежная

Приоритизация уязвимостей это вещь ненадежнаяПриоритизация уязвимостей это вещь ненадежнаяПриоритизация уязвимостей это вещь ненадежная

Приоритизация уязвимостей это вещь ненадежная. В сентябрьском Microsoft Patch Tuesday была Information Disclosure уязвимость в компоненте согласования механизма аутентификации #SPNEGO Extended Negotiation (#NEGOEX) Security Mechanism (CVE-2022-37958). Ни один из VM вендоров не обратил на неё внимание.

13 декабря известная исследовательница из #IBM Security X-Force, Valentina Palmiotti, выложила видео с эксплуатацией этой уязвимости как Remote Code Execution. На видео в Linux виртуалке выполняется python скрипт, на виртуалке с Windows 10 появляется ошибка "Your PC will automatically restart in one minute".

Уязвимость может быть проэксплуатирована при попытке аутентификации по #RDP и #SMB. Возможно по #SMTP, #HTTP и т.д. при нестандартной конфигурации. Т.е. может быть хуже, чем #EternalBlue.

Microsoft внесла изменения в описание уязвимости. Теперь это Critical RCE. NVD естественно тормозит.

IBM опубликуют подробности только в Q2 2023, чтобы дать время на патчинг.

Идея о том, что поддержкой базового Linux дистрибутива должна заниматься российская НКО похоже начинает реализовываться

Идея о том, что поддержкой базового Linux дистрибутива должна заниматься российская НКО похоже начинает реализовыватьсяИдея о том, что поддержкой базового Linux дистрибутива должна заниматься российская НКО похоже начинает реализовыватьсяИдея о том, что поддержкой базового Linux дистрибутива должна заниматься российская НКО похоже начинает реализовыватьсяИдея о том, что поддержкой базового Linux дистрибутива должна заниматься российская НКО похоже начинает реализовываться

Идея о том, что поддержкой базового Linux дистрибутива должна заниматься российская НКО похоже начинает реализовываться. Посмотрел выступление директора ИСП РАН Арутюна Аветисяна.

1. Open Source сообщество американоцентрично. Это данность.
2. В некоторой степени компенсировать риски может анализ исходного кода с использованием инструментов ИСП РАН. "Безопасность и доверие не то место, где мы должны конкурировать".
3. Первый успешный проект это доверенное ядро Linux 5.10. Постоянно забираются патчи, в автоматическом режиме проводится анализ, выявленные ошибки/уязвимости исправляются, патчи ИСП РАН отдаются международному сообществу. "Получаем доверенное ядро, которое функционально соответствует тому, что находится в США, но находится под нашем контролем".
4. Компании, которые участвуют в проекте доверенного ядра Linux, войдут в новый "Консорциум доверенного ПО". ИСП РАН может стать апстримом для отечественных дистрибов не только по ядру, но и по критичному системному ПО.

Tadviser пишет, что менеджмент российского SAP-а отказался выкупать компанию

Tadviser пишет, что менеджмент российского SAP-а отказался выкупать компанию. Клиенты не продлевают контракты на поддержку, т.к. она с нового года будет урезана из-за санкций.

"Клиенты лишатся доступа к системе, через которую оказывается техподдержка – получение обновлений ПО, патчей безопасности, размещение заявок на решение различных проблем".

"При этом для российских заказчиков, которые не находятся под санкциями, SAP планирует развернуть специальный портал, откуда они смогут получать обновления ПО."

Заниматься Управлением Уязвимостями для SAP всегда было не сахар. Мало сканеров его поддерживают, по сути выбор выбор был между ERPScan и MaxPatrol8. Обновлять этого монстра всегда было страшновато, не обновлять ещё страшнее. Как это теперь будут делать без возможности уточнить какие-то моменты у поддержки вообще непонятно. Стойкости коллегам, которые вынуждены этим заниматься. 🙂

Но основное веселье ждет тех, кто будет отвечать за миграцию с этого безобразия на условный 1С и переписывание чертовой уймы кастомных ABAP скриптов. 🤩

Ъ пишет, что Huawei закрывает подразделение Enterprise Business Group в РФ (корпоративные продажи систем хранения данных и телекоммуникационного оборудования, 2000 человек)

Ъ пишет, что Huawei закрывает подразделение Enterprise Business Group в РФ (корпоративные продажи систем хранения данных и телекоммуникационного оборудования, 2000 человек). Это подтверждает тезис, что демонстративного пересаживания на мейнстримные китайские решения не будет. А будет что-то другое. При этом российские R&D центры Huawei, куда активно хантили последние годы, похоже остаются.