Что нового?
Форум выживальщиков

Зарегистрируйте бесплатную учетную запись сегодня, чтобы стать участником нашего сообщества! После входа в систему вы сможете участвовать на этом сайте, добавляя свои собственные темы и сообщения, а также общаться с другими участниками.

Безопасность.

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Эксперт посоветовала не сдавать свои биометрические данные
Президент InfoWatch Касперская посоветовала россиянам не сдавать биометрические данные
МОСКВА, 6 окт — РИА Новости. Президент группы InfoWatch Наталья Касперская призвала россиян не сдавать биометрические данные и "не вестись на удобство". Такой совет она дала в интервью РИА Новости.
"Их практически с гарантией украдут, продадут, сольют. Давайте нам сначала объяснят, как эти данные планируется защищать, в том числе от своих сотрудников," — сказала Касперская.

Она также усомнилась в необходимости использования такой информации.
Эксперт отметила, что люди сначала сдают отпечатки пальцев и фото лиц, а потом их без ведома снимают в общественных без местах. Это могут использовать в крупных сделках с недвижимостью, при управлении счетом в банке, при проходе на закрытые объекты и тому подобном.
 

Arigato

Выживальщик
Регистрация
28 Дек 2014
Сообщения
3,260
Поблагодарили
4,583
Город
-
У нас свой фейс сдать уже обязаловка, иначе через проходную не пройти, турникет по лицу открывается. Понятно, что все это будет передано спецслужбам, а еще слито всем желающим, как и с прочими персональными данными.
 

Городской партизан

Выживальщик
Регистрация
17 Мар 2016
Сообщения
2,529
Поблагодарили
1,357
Возраст
56
Город
Омск
Завтра тебя арестуют и отправят служить в научную роту! Или заставят платить алименты! Страшно? :scare:
 

Arigato

Выживальщик
Регистрация
28 Дек 2014
Сообщения
3,260
Поблагодарили
4,583
Город
-
Городской партизан, если такой умный, расскажи, от куда всяким мошенникам аля служба безопасности банка известны все мои данные? Они же не просто звонят, а знают твои ФИО и иногда и некоторую иную информацию. Или ты будешь отрицать, что в РФ не существует по факту никакой защиты персональных данных?
 

Городской партизан

Выживальщик
Регистрация
17 Мар 2016
Сообщения
2,529
Поблагодарили
1,357
Возраст
56
Город
Омск
Городской партизан, если такой умный, расскажи, от куда всяким мошенникам аля служба безопасности банка известны все мои данные? Они же не просто звонят, а знают твои ФИО и иногда и некоторую иную информацию. Или ты будешь отрицать, что в РФ не существует по факту никакой защиты персональных данных?

Ты сам свои данные оставляешь в сотне мест, нет в этом никакого секрета. Сколько раз ты заселялся в гостиницу или покупал билет? Везде ты сам предоставлял свои паспортные данные. Они существуют в сотнях разных баз данных. Странно, что сейчас для тебя это вопрос :preved:

---------- Сообщение добавлено в 05:59 ---------- Предыдущее сообщение размещено в 05:57 ----------

Arigato, сие ему недоступно. Я бы даже не спрашивал.

Тебе вообще с голосом разума общаться противопоказано, может шаблон треснуть. Где потом заклеивать будешь? :scare:
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Городской партизан, судя по обилию смайликов тебе лет 16 хотя физически ты можешь выглядеть старше. Возможно отсюда и безхребетность и плохое знание истории СССР. Ты не жил в Стране Советов.
 
Последнее редактирование:

Городской партизан

Выживальщик
Регистрация
17 Мар 2016
Сообщения
2,529
Поблагодарили
1,357
Возраст
56
Город
Омск
Такая-же ситуация во всем мире. Имя человека, его адрес и телефонный номер можно было найти в телефонной книге элементарно. Мне думается, что когда речь идёт о защите персональных данных, речь идёт кое о чем другом. Например о врачебной тайне, тайне следствия, банковской тайне, анонимности голосования и тому подобных вещах.
 

Arigato

Выживальщик
Регистрация
28 Дек 2014
Сообщения
3,260
Поблагодарили
4,583
Город
-
Городской партизан, ты путаешь персональные данные с тайной, это разные вещи. Вот фотка это персональные данные, как и номер паспорта, адрес, телефон. По поводу телефонных книг, то еще когда были городские стационарные телефоны, то при заключении договора ты давал свое согласие на размещение этих данных. Я вот отказался, следовательно ни в какие телефонные книги мой номер передавать не имели права.
 

Городской партизан

Выживальщик
Регистрация
17 Мар 2016
Сообщения
2,529
Поблагодарили
1,357
Возраст
56
Город
Омск
И что с чем я путаю? Тебе твою фотку показали? Или номер паспорта назвали? И что это изменило? :pardon:
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Взлом Госуслуг: утечка исходного кода
P. S. С Госуслугами всё в порядке, есть только один нюанс...

Если людям не нравилось как долго грузится сайт госуслуг, то теперь они могут просто сделать себе свои:

На поддоменах .mos.ру яростно пренебрегали ограничениями к каталогам .git. Я не знаю какова ситуация сейчас, проблему я зарепортил. Однако.
В сухом остатке осталась куча исходного кода, которым я с удовольствием делюсь с вами.

Чтобы понимать. В исходниках почти все госуслуги (ранней или поздней версии), сертификаты есиа (на данный момент работать уже наверняка не будут), и почти 2гб исходного кода битрикс, который, тебе, мой друг и предстоит изучить. В сухом остатке: Госуслуги = Битрикс, ЕСИА = OpeinId (причем даже не донатили). Ну а дальше — судите сами.
Госуслуги взломаны.

Для тех, кто всё-таки силён в IT :

1) имея на руках открытый код гораздо проще исследовать и тестировать уязвимости. 100% безопасного кода в таких огромных проектах не бывают, так что с высокой долей вероятности что-то, да найдут;

2) при помощи утекших сертификатов можно проводить фишинговые атаки и похищать ваши данные. Пока непонятно, успели ли сертификаты отозвать и заменить, так как времени с момента публикации прошло совсем немного, а Госуслуги обрадовали наличием уязвимости в 4 часа утра на выходных.

Пока что катастрофы не произошло, но риски дальнейших утечек достаточно высокие.

Подробнее в источнике поста на cybersec'е. Всех с наступающим!

Автор: Александр Прохоров

пысы - а эти люди ещё хотят электронные паспорта вводить :sarcastic_hand:
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Google обвинили в записи истории местоположений даже при ее отключении
Власти федерального округа Колумбия и двух штатов США подали новые иски в отношении Google, принадлежащей Alphabet Inc, обвинив компанию в том, что она продолжает записывать данные о передвижении пользователей даже в том случае, если они отключают сохранение истории местоположений.

Google вводит в заблуждение пользователей, заявляя, что в случае отключения ими опции сохранения истории местоположений компания не будет хранить информацию о местах, которые они посещали, говорится в иске, поданном в понедельник в Высший суд округа Колумбия.

Истцы утверждают, что Google продолжает отслеживать местоположение пользователей с помощью данных, полученных при использовании ими поискового сервиса, приложения Google Карты, Wi-Fi и Bluetooth.

"В действительности, вне зависимости от того, какие опции они выбирают, пользователи, использующие продукты Google, не имеют других вариантов, кроме как позволить компании собирать, хранить и использовать данные об их местоположении, - говорится в иске. - Другими словами, даже когда настройки мобильного устройства пользователя запрещают Google доступ к данным о местоположении, компания находит способ продолжать устанавливать его".

Таким образом, действия Google не соответствуют публичным заявлениям компании о том, что она позволяет пользователям контролировать то, какие данные она может собирать, а какие нет, считают истцы. Они рассчитывают, что суд примет решение оштрафовать Google, а также потребует от компании избавиться от незаконно собранных данных.

Подобные иски против Google были поданы в понедельник властями штатов Индиана и Техас, сообщает газета The Wall Street Journal.
 

Arigato

Выживальщик
Регистрация
28 Дек 2014
Сообщения
3,260
Поблагодарили
4,583
Город
-
она продолжает записывать данные о передвижении пользователей
Можно же и GPS отключить. Однако если на гугл подают в суд, то наши законотворцы уже обязали такие данные записывать. И никто на них в суд не подаст. Все данные о вашем передвижении записываются по умолчанию.
 

DarkSh

Интересующийся
Регистрация
8 Апр 2020
Сообщения
38
Поблагодарили
15
Город
Near the forest
Надеюсь темой не ошибся, случай чего прошу не пинать, а просто перенести куда следует :)

Сегодня был взломан всем хорошо известный картографический ресурс nakarte.me
Для того, чтоб продолжить пользоваться сайтом надо установить в свой браузер расширение NoScript и заблокировать домен izakayahouse.info
Также можно воспользоваться советом от камрадов по ссылке https://vk.com/wall-62989234_15483
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
В WhatsApp и других VoIP-приложениях обнаружены RCE-уязвимости

— Мессенджер WhatsApp и другие популярные VoIP-приложения используют библиотеку с открытым исходным кодом PJSIP, содержащую критические уязвимости удаленного выполнения кода.

— Успешная эксплуатация уязвимостей позволяет злоумышленнику удаленно выполнить код в приложении, использующем библиотеку PJSIP.

— По данным сайта Asterisk, программное обеспечение насчитывает около 2 млн загрузок в год и работает на 1 млн серверов в 170 странах.

https://www.securitylab.ru/news/530390.php
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Обнаружена уязвимость Dirty Pipe в Linux
В понедельник исследователь кибербезопасности опубликовал подробности об уязвимости Linux, которая позволяет злоумышленнику перезаписывать данные в произвольных файлах, предназначенных только для чтения.

Уязвимость локального повышения привилегий Linux, получившая название Dirty Pipe, была обнаружена и раскрыта вместе с экспериментальным кодом эксплойта. Уязвимость CVE-2022-0847 появилась в версии ядра 5.8 и исправлена ​​в версиях 5.16.11, 5.15.25 и 5.10.102.

Уязвимость была обнаружена Максом Келлерманном в апреле 2021 года, но ему потребовалось еще несколько месяцев, чтобы разобраться к чему она может привести.

«Все началось год назад с обращения в службу поддержки по поводу поврежденных файлов. Клиент пожаловался на то что не может распаковать загруженные им журналы доступа. Как оказалось, на одном из серверов был поврежденный файл журнала, его можно было распаковать, но gzip сообщил об ошибке CRC. Исследователь не смог разобраться о причинах повреждения файла, и просто вручную исправил CRC файла, закрыл тикет и вскоре забыл о проблеме. Однако проблема возникала все снова и снова.

Каждый раз содержимое файла не было повреждено, только не совпадала контрольная сумма. Имея несколько поврежденных файлов, Келлерман смог копнуть глубже и обнаружил закономерность.

Келлерман подробно рассказал, как он обнаружил проблему и как ее можно было использовать. Изначально он считал, что уязвимость можно использовать только тогда, когда привилегированный процесс записывает файл.

Конечным результатом эксплуатации уязвимости, которую Келлерманн назвал Dirty Pipe, является возможность записи произвольных данных в целевой файл. Злоумышленник должен иметь права на чтение, а также есть некоторые другие ограничения. Но Келлерманн сказал, что использовать уязвимость несложно. Он опубликовал экспериментальный эксплойт, и другие исследователи также подтвердили простоту эксплойта.

20 февраля Келлерман представил подробности и исправление команде безопасности ядра Linux. Исправления были выпущены 23 февраля для Linux и 24 февраля для ядра Android.

«Использование Dirty Pipe может позволить злоумышленникам получить контроль над системами и уничтожить или эксфильтровать конфиденциальные данные. Учитывая распространенность Linux в высокочувствительной инфраструктуре, уязвимость необходимо немедленно устранить».
 
Сверху