<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для Websecurity - Веб безпека</title>
	<link>http://websecurity.com.ua</link>
	<description></description>
	<pubDate>Thu, 09 Feb 2012 15:49:21 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>Коментар на запис Похакані сайти №131 від Здравник</title>
		<link>http://websecurity.com.ua/4878/#comment-406499</link>
		<pubDate>Thu, 09 Feb 2012 07:56:54 +0000</pubDate>
		<guid>http://websecurity.com.ua/4878/#comment-406499</guid>
					<description>Прохання виключити зі списку сайт http://shop.zdravnik.com.ua - він давно вже на іншому движку і там немає ніяких проблем з безпекою</description>
		<content:encoded><![CDATA[<p>Прохання виключити зі списку сайт <a href="http://shop.zdravnik.com.ua" rel="nofollow">http://shop.zdravnik.com.ua</a> - він давно вже на іншому движку і там немає ніяких проблем з безпекою
</p>
]]></content:encoded>
				</item>
	<item>
		<title>Коментар на запис Уразливості на plimus.com від arekusux</title>
		<link>http://websecurity.com.ua/5658/#comment-406097</link>
		<pubDate>Tue, 07 Feb 2012 02:52:00 +0000</pubDate>
		<guid>http://websecurity.com.ua/5658/#comment-406097</guid>
					<description>Уязвимости типа "отказ в обслуживании" не считаются с точки зрения PCI критичными.</description>
		<content:encoded><![CDATA[<p>Уязвимости типа &#8220;отказ в обслуживании&#8221; не считаются с точки зрения PCI критичными.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>Коментар на запис Новини: новий закон Євросоюзу, фрод в 2011 році та взлом DreamHost від MustLive</title>
		<link>http://websecurity.com.ua/5621/#comment-404173</link>
		<pubDate>Sun, 29 Jan 2012 21:38:35 +0000</pubDate>
		<guid>http://websecurity.com.ua/5621/#comment-404173</guid>
					<description>Я й мав на увазі "до 1,22 млн." - від 0 до 1,22 млн. сайтів. Деякий відсоток паролів вони б підібрали швидко (і цілком можливо, що деякі сайти постраждали ще до того, як DreamHost почав змінювати паролі), а деякий відсоток підібрали б з часом. В цілому вийшла б чимала кількість сайтів, цілком навіть рекордна як для масових взломів.

Використання хешів провайдером дозволило зменшити наслідки цієї атаки, а якщо б хеши були з сіллю, то це ще б зменшило наслідки. Але слабкі паролі все рівно б підібрали.

&lt;blockquote&gt;мабуть i потреби розголошувати цей випадок не було б. &lt;/blockquote&gt;
Як це не розголошувати, а як же відкритість :-). В цій же добірці новин я як раз писав про ініціативу ЄС щодо збільшення відкритості стосовно фактів взломів. DreamHost намагався зробити вигляд, що їх "не зовсім хакнули" і в неї немає прямих доказів крадіжки користувацьких паролів, але все таки взлом мав місце.

І завдяки відкритості компанії громадськість про це дізналася.  Бо якщо б вони втихаря змінили паролі, без офіційних заяв з цього приводу (як багато хто робить, в тому числі в Україні), то люди могли б підняти шум і про інцидент все рівно стало б відомо.</description>
		<content:encoded><![CDATA[<p>Я й мав на увазі &#8220;до 1,22 млн.&#8221; - від 0 до 1,22 млн. сайтів. Деякий відсоток паролів вони б підібрали швидко (і цілком можливо, що деякі сайти постраждали ще до того, як DreamHost почав змінювати паролі), а деякий відсоток підібрали б з часом. В цілому вийшла б чимала кількість сайтів, цілком навіть рекордна як для масових взломів.</p>
<p>Використання хешів провайдером дозволило зменшити наслідки цієї атаки, а якщо б хеши були з сіллю, то це ще б зменшило наслідки. Але слабкі паролі все рівно б підібрали.</p>
<blockquote><p>мабуть i потреби розголошувати цей випадок не було б. </p></blockquote>
<p>Як це не розголошувати, а як же відкритість <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> . В цій же добірці новин я як раз писав про ініціативу ЄС щодо збільшення відкритості стосовно фактів взломів. DreamHost намагався зробити вигляд, що їх &#8220;не зовсім хакнули&#8221; і в неї немає прямих доказів крадіжки користувацьких паролів, але все таки взлом мав місце.</p>
<p>І завдяки відкритості компанії громадськість про це дізналася.  Бо якщо б вони втихаря змінили паролі, без офіційних заяв з цього приводу (як багато хто робить, в тому числі в Україні), то люди могли б підняти шум і про інцидент все рівно стало б відомо.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>Коментар на запис Нова фішинг атака на Приват24 від MustLive</title>
		<link>http://websecurity.com.ua/5619/#comment-403062</link>
		<pubDate>Thu, 26 Jan 2012 19:10:04 +0000</pubDate>
		<guid>http://websecurity.com.ua/5619/#comment-403062</guid>
					<description>Торік було два таких інциденти (які я виявив). А це нова спроба пофішити на користувачів Приват24.

Можуть бути й школярі, а можуть бути і матьорі фішери - в залежності хто і в якій країні займається фішингом. Це можуть бути ті сами, що і торік (наполегливі такі), а можуть бути й інші фішери. Тих шахраїв, яких в Україні ловили, можна віднести до категорії "школярів" і "студентів", але як раз матьорих і не ловлять. Ті мастаки, що зняли минулого року &lt;a href="/5621/" rel="nofollow"&gt;$3,4 млрд. у магазинах США&lt;/a&gt; (це тільки в одному США), явно були не школярами - і серед всього шахрайства з картами в Інтернеті фішинг займає чималий відсоток.

Так, в плані биток та ТРК приватовськоi СБ можуть бути й професіоналами. Але для проведення такого криптоаналізу їм ще потрібно буде спіймати фішерів :-). А якщо ті знаходяться за кордоном, то ці методи їм не допоможуть.</description>
		<content:encoded><![CDATA[<p>Торік було два таких інциденти (які я виявив). А це нова спроба пофішити на користувачів Приват24.</p>
<p>Можуть бути й школярі, а можуть бути і матьорі фішери - в залежності хто і в якій країні займається фішингом. Це можуть бути ті сами, що і торік (наполегливі такі), а можуть бути й інші фішери. Тих шахраїв, яких в Україні ловили, можна віднести до категорії &#8220;школярів&#8221; і &#8220;студентів&#8221;, але як раз матьорих і не ловлять. Ті мастаки, що зняли минулого року <a href="/5621/" rel="nofollow">$3,4 млрд. у магазинах США</a> (це тільки в одному США), явно були не школярами - і серед всього шахрайства з картами в Інтернеті фішинг займає чималий відсоток.</p>
<p>Так, в плані биток та ТРК приватовськоi СБ можуть бути й професіоналами. Але для проведення такого криптоаналізу їм ще потрібно буде спіймати фішерів <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> . А якщо ті знаходяться за кордоном, то ці методи їм не допоможуть.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>Коментар на запис Нова фішинг атака на Приват24 від Urth</title>
		<link>http://websecurity.com.ua/5619/#comment-402747</link>
		<pubDate>Wed, 25 Jan 2012 23:50:07 +0000</pubDate>
		<guid>http://websecurity.com.ua/5619/#comment-402747</guid>
					<description>Також бачив такi листи, десь пiв року тому.

Мабуть школярі. Приват 24 сам дірявий (напевно із за специфіки самого Привату), але битки у хлопцiв з приватовськоi СБ мабуть алюмінієві. Та й з  терморектального криптоаналiзу вони напевно профi :)</description>
		<content:encoded><![CDATA[<p>Також бачив такi листи, десь пiв року тому.</p>
<p>Мабуть школярі. Приват 24 сам дірявий (напевно із за специфіки самого Привату), але битки у хлопцiв з приватовськоi СБ мабуть алюмінієві. Та й з  терморектального криптоаналiзу вони напевно профi <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />
</p>
]]></content:encoded>
				</item>
	<item>
		<title>Коментар на запис Новини: новий закон Євросоюзу, фрод в 2011 році та взлом DreamHost від Urth</title>
		<link>http://websecurity.com.ua/5621/#comment-402674</link>
		<pubDate>Wed, 25 Jan 2012 20:15:53 +0000</pubDate>
		<guid>http://websecurity.com.ua/5621/#comment-402674</guid>
					<description>Ну може не мiльйон сайтiв, адже хеши це ще не паролi, але багато мали можливiсть хакнути. 
От якщо б у хешах використовувалася сiль (salt), мабуть i потреби розголошувати цей випадок не було б.</description>
		<content:encoded><![CDATA[<p>Ну може не мiльйон сайтiв, адже хеши це ще не паролi, але багато мали можливiсть хакнути.<br />
От якщо б у хешах використовувалася сiль (salt), мабуть i потреби розголошувати цей випадок не було б.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>Коментар на запис Новини: новий закон Євросоюзу, фрод в 2011 році та взлом DreamHost від MustLive</title>
		<link>http://websecurity.com.ua/5621/#comment-402671</link>
		<pubDate>Wed, 25 Jan 2012 20:04:46 +0000</pubDate>
		<guid>http://websecurity.com.ua/5621/#comment-402671</guid>
					<description>&lt;strong&gt;Urth&lt;/strong&gt;

Ці хакери йшли на рекорд - у них був шанс вздрючити одразу до 1,22 мільйонів сайтів :-).

Так, цілком могла статися така ситуація з mail-серверами DreamHost. Як мінімум їхні сервера з адмін-панеллю були заДоСені через наплив власників сайтів, що прийшли змінити паролі (про що повідомляється у вищезгаданій новині).</description>
		<content:encoded><![CDATA[<p><strong>Urth</strong></p>
<p>Ці хакери йшли на рекорд - у них був шанс вздрючити одразу до 1,22 мільйонів сайтів <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> .</p>
<p>Так, цілком могла статися така ситуація з mail-серверами DreamHost. Як мінімум їхні сервера з адмін-панеллю були заДоСені через наплив власників сайтів, що прийшли змінити паролі (про що повідомляється у вищезгаданій новині).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>Коментар на запис Новини: новий закон Євросоюзу, фрод в 2011 році та взлом DreamHost від Urth</title>
		<link>http://websecurity.com.ua/5621/#comment-402656</link>
		<pubDate>Wed, 25 Jan 2012 18:52:13 +0000</pubDate>
		<guid>http://websecurity.com.ua/5621/#comment-402656</guid>
					<description>Можу собi уявити як mail-сервера DreamHost через декiлька сот тис. листiв про вiдновлення пароля пiшли у спам blacklists  :)</description>
		<content:encoded><![CDATA[<p>Можу собi уявити як mail-сервера DreamHost через декiлька сот тис. листiв про вiдновлення пароля пiшли у спам blacklists  <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />
</p>
]]></content:encoded>
				</item>
	<item>
		<title>Коментар на запис XSS та IAA уразливості в Register Plus Redux для WordPress від MustLive</title>
		<link>http://websecurity.com.ua/5536/#comment-402641</link>
		<pubDate>Wed, 25 Jan 2012 18:21:00 +0000</pubDate>
		<guid>http://websecurity.com.ua/5536/#comment-402641</guid>
					<description>&lt;strong&gt;Foomagoo&lt;/strong&gt;

My version of Register Plus Redux 3.8, with fixed all vulnerabilities of version 3.7.3.1, was sent to my client. As later was sent v.3.8.1 with two additional options (which were requested by my client).

He was planning to put it publicly at his web site, as he told me at the end of November. So you should look at his site. Also I've suggested him to contact original developer of the plugin and gave him my version of the plugin with the fixes.</description>
		<content:encoded><![CDATA[<p><strong>Foomagoo</strong></p>
<p>My version of Register Plus Redux 3.8, with fixed all vulnerabilities of version 3.7.3.1, was sent to my client. As later was sent v.3.8.1 with two additional options (which were requested by my client).</p>
<p>He was planning to put it publicly at his web site, as he told me at the end of November. So you should look at his site. Also I&#8217;ve suggested him to contact original developer of the plugin and gave him my version of the plugin with the fixes.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>Коментар на запис XSS та IAA уразливості в Register Plus Redux для WordPress від Foomagoo</title>
		<link>http://websecurity.com.ua/5536/#comment-402636</link>
		<pubDate>Wed, 25 Jan 2012 17:53:04 +0000</pubDate>
		<guid>http://websecurity.com.ua/5536/#comment-402636</guid>
					<description>So where can I download register plus redux 3.8?  I see all over google that it has been released but I cant find a download link anywhere.</description>
		<content:encoded><![CDATA[<p>So where can I download register plus redux 3.8?  I see all over google that it has been released but I cant find a download link anywhere.
</p>
]]></content:encoded>
				</item>
</channel>
</rss>

