Наши специалисты по безопасности на BlackHat!

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 14 Feb 2011.

Thread Status:
Not open for further replies.
  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Дождались! Наши специалисты по безопасности, наконец-то, засветились на одной из самых авторитетных хакерских ивентов. На проходящей недавно конференции BlackHat DC 2011 исследователи из лаборатории DSecRG российской компании Digital Security рассказали об атаках на корпоративные бизнес-приложения, которые могут быть использованы злоумышленниками для реализации шпионажа, саботажа и мошеннических действий в отношении конкурентов. Вдвойне приятно еще и то, что один из докладчиков — Александр Поляков (aka sh2kerr) — наш постоянный автор.

    [​IMG]

    На конференции были представлены неизвестные ранее методы атак на популярные ERP-системы, такие как SAP, JD Edwards, а также на СУБД Open Edge, которая является универсальной платформой для разработки кастом бизнес-приложений.

    ERP-системы представляют собой огромные программные комплексы с большим объемом кастом-кода и различными настройками конфигурации. И хотя SAP и Oracle регулярно выпускают обновления безопасности для своих продуктов, многие компании все равно подвержены атакам, направленным на архитектурные уязвимости и ошибки конфигурации. В представленном докладе было уделено внимание архитектурным уязвимостям перечисленных систем и были показаны различные методы эксплуатации этих уязвимостей. Самая главная опасность заключается в том, что полностью закрыть некоторых из них данном этапе просто невозможно.

    В докладе приводился пример того, как в ходе аудита в одной из компаний была обнаружена ERP-система JD Edwards, версии 10 летней давности, которая имела архитектурную уязвимость, позволяющую любому пользователю получить доступ ко всем данным. Другой пример архитектурной уязвимости был обнаружен в СУБД Open Edge, которая используется во многих компаниях из Fortune TOP 100. В данном приложении была обнаружена глупейшая ошибка в процессе аутентификации. Проверка хэша пароля была реализована на клиентской части, в результате чего возможна аутентификация в систему под любым пользователем не только без знания пароля, но и даже имени пользователя. Проблема заключается еще и в том, что данная уязвимость так и не будет исправлена производителем по причине необходимости переписывания всей архитектуры. Еще один пример — система SAP SRM, используемая среди всего прочего для организации системы тендеров. В результате одной архитектурной уязвимости любой поставщик может получить доступ к тендерам других поставщиков, а также загрузить троянскую программу в сеть конкурента, что может быть использовано для промышленного шпионажа.

    13.02.2011
    http://www.xakep.ru/post/54820/default.asp
     
  2. Karantin

    Karantin Elder - Старейшина

    Joined:
    21 Dec 2007
    Messages:
    330
    Likes Received:
    146
    Reputations:
    24
    Что значит только засветились? Раньше они шифровались лучше;) А на самом деле там вроде не единожды был Solar Designer, 3APA3A и т.д.
     
  3. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    С ксапека новость, я так поняла, что они под словом Наши ещё имели ввиду и своих 'сотрудников'..
     
  4. Rebz

    Rebz Super Moderator
    Staff Member

    Joined:
    8 Nov 2004
    Messages:
    4,055
    Likes Received:
    1,532
    Reputations:
    1,128
    именно так
    поэтому загаловок новости неоднозначно может быть воспринят :)
     
  5. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Да заголовок я сразу не их поставила, но подобный, чтобы попадало и в смысле Наши - российские тоже.
     
  6. HIMIKAT

    HIMIKAT Elder - Старейшина

    Joined:
    12 Jan 2007
    Messages:
    2,707
    Likes Received:
    581
    Reputations:
    403
    Ну наши там еще давно засветились, правда на данный момент они считай все иммигранты. Поляков обещал написать подробное ревью, что там и почем. А вообще он молодец, и на HITB засветился. Новость несомненно гуд.
     
Thread Status:
Not open for further replies.