Preorder drugiego tomu książki sekuraka: Wprowadzenie do bezpieczeństwa IT. -15% z kodem: sekurak-book

W biegu

Włamywaczem do Ubiquiti okazał się zatrudniony w niej programista. Brał nawet udział w obsłudze incydentu. Zdradziła go skucha w korzystaniu z VPN.

02 grudnia 2021, 11:40 | W biegu | komentarzy 17
Włamywaczem do Ubiquiti okazał się zatrudniony w niej programista. Brał nawet udział w obsłudze incydentu. Zdradziła go skucha w korzystaniu z VPN.

Do włamania doszło na początku tego roku. Obecnie postawiono zarzuty Mikołajowi Sharp – byłemu (obecnie) pracownikowi. The Record relacjonuje: He used work AWS and GitHub credentials to access the company’s network and download gigabytes of proprietary data. He tried to extort the company for 50 BTC ($2 million) in January…

Czytaj dalej »

Krytyczna podatność w bibliotece kryptograficznej Mozilla NSS (wszystkie wersje od 2012 roku). Podatny m.in. Thunderbird.

01 grudnia 2021, 19:17 | W biegu | 0 komentarzy
Krytyczna podatność w bibliotece kryptograficznej Mozilla NSS (wszystkie wersje od 2012 roku). Podatny m.in. Thunderbird.

Kiedy za temat zabiera się Tavis Ormandy, wiadomo że będzie grubo. Tym razem (CVE-2021-43527) czytamy: I’ve discovered a critical vulnerability in Network Security Services (NSS). NSS is the Mozilla project’s cross-platform cryptography library. W skrócie – można przygotować podpis cyfrowy, który będzie większy niż maksymalny który przewiduje biblioteka, i mamy…

Czytaj dalej »

C:\Users\BiuroPiSRzeszów\Desktop\Obrazki\na_twittera\po_zdradzilopolakow-2442.jpg

01 grudnia 2021, 18:28 | W biegu | komentarzy 18
C:\Users\BiuroPiSRzeszów\Desktop\Obrazki\na_twittera\po_zdradzilopolakow-2442.jpg

Zaczęło się od tego Tweeta: Co dość szybko spotkało się z taką ripostą: No więc czy rzeczywiście jeden z trolli przypadkiem chcąc wkleić na TT obrazek, zdradził jego dość kompromitującą ścieżkę? OPSEC fail? Namierzona farma rządowych trolli? A może „farma” będąca tylko uroczym baitem? Tego typu śmieszki były już wrzucane…

Czytaj dalej »

CVE-2021-43557: Apache APISIX: Path traversal poprzez zmienną $request_uri

01 grudnia 2021, 14:52 | W biegu | 0 komentarzy
CVE-2021-43557: Apache APISIX: Path traversal poprzez zmienną $request_uri

W tym artykule opisuję niebezpieczne użycie zmiennej $request_uri w Apache APISIX ingress controller. Moja praca zaowocowała zgłoszeniem błędu bezpieczeństwa, który otrzymał numer CVE-2021-43557.  Zacznijmy od tego, czym jest Apache APISIX: „… to dynamiczna brama API (ang. API gateway) o wysokiej wydajności. Ma ona duże możliwości konfiguracji w zakresie kształtowania ruchu,…

Czytaj dalej »

Tutaj można dostać kilka darmowych biletów na mega sekurak hacking party. Kto pierwszy ten lepszy!!!)0

30 listopada 2021, 20:25 | W biegu | komentarze 4

Nasze mega sekurak hacking party już za kilka dni (6.12.2021). W dużym skrócie agenda przedstawia się następująco (zero nachalnego marketingu, same konkrety, pełen dzień tematów związanych z bezpieczeństwem IT, konkurs CTF drugiego dnia): Netgear – CTF w pudełku?! Prototype Pollution – czyli jak zatruć aplikację XSS-em OSINT – historia prawdziwa…

Czytaj dalej »

Korea Południowa rozważa użycie rzeczywistości wirtualnej do sprawdzania czy starsze osoby (65+) mogą dalej posiadać prawo jazdy

30 listopada 2021, 17:03 | W biegu | komentarze 4
Korea Południowa rozważa użycie rzeczywistości wirtualnej do sprawdzania czy starsze osoby (65+) mogą dalej posiadać prawo jazdy

Wpis z serii ciekawostki. Przechodząc szybko do sedna – wdrożenie projektu jest wstępnie proponowane na rok 2025, a ma być poprzedzone badaniami, które właśnie się rozpoczynają: The VR test will asses driving, cognitive, and memory skills using a VR headset, close to how virtual reality technology is used in dementia…

Czytaj dalej »

TEMPESTSDR: radiowy podsłuch kabla HDMI – można zrekonstruować obraz video

29 listopada 2021, 21:34 | W biegu | komentarze 3
TEMPESTSDR: radiowy podsłuch kabla HDMI – można zrekonstruować obraz video

Ciekawostka. Jeśli ktoś jeszcze nie zna projektu TempestSDR – polecam spojrzeć tutaj: This project is a software toolkit for remotely eavesdropping video monitors using a Software Defined Radio (SDR) receiver. It exploits compromising emanations from cables carrying video signals. Projekt ma na celu umożliwienie podsłuchiwania monitorów za pomocą SDR-a: wyłapuje…

Czytaj dalej »

Ten exploit na Excela używany jest na polskich internautów. Ale jest też dobra wiadomość…

29 listopada 2021, 20:11 | W biegu | 0 komentarzy
Ten exploit na Excela używany jest na polskich internautów. Ale jest też dobra wiadomość…

W atakach na użytkowników często stosuje się złośliwe makra pakietu Microsoft Office. Tym razem jednak CERT Orange ostrzega o kampanii wykorzystującej uzbrojony załącznik xlsx, który żadnego makra nie zawiera. Zawiera za to exploita na dość starą, ale groźną podatność CVE-2017-11882. Plik dostarczany jest w dość niechlujnie wyglądającym spamie: Sama podatność…

Czytaj dalej »

„Niesamowity” plugin, który miał chronić WordPressy przed SQL injection, sam miał krytyczną podatność… SQL injection

29 listopada 2021, 17:48 | W biegu | 0 komentarzy
„Niesamowity” plugin, który miał chronić WordPressy przed SQL injection, sam miał krytyczną podatność… SQL injection

Chodzi o plugin Hide My WP. Jak czytamy (podkreślenie nasze) w opisie produktu: Hide My WP – Amazing Security Plugin for WordPress! Hide My WP is number one security plugin for WordPress. It hides your WordPress from attackers, spammers and theme detectors. Over 26,000 satisfied customers use Hide My WP….

Czytaj dalej »

Uruchomili elektrownię węglową żeby kopać Bitcoiny. W 3 miesiące ukopali za ~160 000 000 zł

28 listopada 2021, 18:09 | W biegu | komentarzy 21
Uruchomili elektrownię węglową żeby kopać Bitcoiny. W 3 miesiące ukopali za ~160 000 000 zł

Nietypowa inicjatywa w USA opisywana jest przez Associated Press. Bohaterem jest spółka Greenidge Generation, która uruchomiła jakiś czas temu starą elektrownię węglową, pracującą obecnie z mocą 44 megawatów (z możliwością zwiększenia): Greenidge Generation runs a once-mothballed plant near the shore of Seneca Lake in the Finger Lakes region to produce…

Czytaj dalej »

Ksiądz „zadzwonił” na 997. W wyniku bezczelnej socjotechniki stracił 600 000 zł

28 listopada 2021, 16:46 | W biegu | komentarzy 17
Ksiądz „zadzwonił” na 997. W wyniku bezczelnej socjotechniki stracił 600 000 zł

Patrząc na różne doniesienia medialne, akcja z udawaniem policjanta jest chyba jedną z najbardziej owocnych (jeśli chodzi o zyski przestępców). Tym razem Interia relacjonuje taką historię: pokrzywdzonym jest proboszcz jednej z częstochowskich parafii. – Oszust zadzwonił na telefon stacjonarny 48-latka, podając się za policjanta z Warszawy. (…) by się uwiarygodnić,…

Czytaj dalej »

Wyciek z WAT (Wojskowa Akademia Techniczna) – prawdopodobnie ktoś uzyskał dostęp do skrzynki pocztowej pracownika [aktualizacja]

26 listopada 2021, 13:13 | W biegu | komentarzy 10

Już kilka dni temu zaczęliśmy otrzymywać od czytelników zgłoszenia w tej sprawie. 22. listopada wysłaliśmy na adres: iod@wat.edu.pl kilka pytań z prośbą o dodatkowe wyjaśnienia, ale do tej pory nie otrzymaliśmy odpowiedzi. Poniżej zdjęcie, które otrzymaliśmy jednego z czytelników (pismo przesłane listem poleconym). Dowiadujemy się tutaj: w dniu 6.11.2021r. nieznana…

Czytaj dalej »