Читаем Журнал «Компьютерра» № 11 от 21 марта 2006 года полностью

22 февраля некий энтузиаст Apple из Швеции объявил конкурс под названием «rm-my-mac»: он превратил свой Mac Mini в веб-сервер и предложил всем желающим взломать его защиту. Соревнование длилось недолго: спустя шесть часов содержимое конкурсной веб-страницы оказалось изменено до неузнаваемости. По словам победителя конкурса — матерого хакера из Австралии, известного под ником Gwerdna, — процедура взлома заняла лишь полчаса. «Поначалу я прыгал вокруг сервера, ища недостатки в конфигурации, а затем решил использовать некоторые знакомые эксплойты Mac OS X, благо их нынче немеряно», — признался австралиец. По его словам, даже если бы хозяин сервера сделал все возможное для обеспечения безопасности своих виртуальных владений, это ему бы не помогло: победу в конкурсе хакеру принесла системная дыра, которая еще не стала достоянием общественности.

Впрочем, не исключено, что скоро написание книжек «Взлом Mac за двадцать минут» станет не таким уж простым делом: встревоженная нынешней ситуацией, Apple рвет когти. В середине марта на свет появился второй в нынешнем году патч Mac OS X, который эксперты по безопасности расценивают как «экстремально критичный» — подобного титула заплатки удостаиваются очень редко. Как заявляют представители компании, комплект Security Update 2006-002 ликвидирует два десятка серьезных дыр, касающихся веб-браузера Safari, почтовика Apple Mail и интернет-пейджера iChat. Среди прочих «вылечен» такой серьезный баг, как ошибка переполнения буфера в почтовой программе, позволяющая запускать вредоносный код. Устранена дыра в обработке JavaScript, через которую скрипты открывают удаленные файлы, минуя систему безопасности. Не осталось незамеченным и явление первого «яблочного» червя Loompa: теперь при попытке распаковать пришедший по каналам iChat архивный файл система предупреждает о возможных последствиях столь опрометчивого шага.

Пожалуй, предусмотрительные эппловцы не зря помечают номер патча трехзначным числом — ныне Mac OS X представляет собой настоящий клондайк для хакеров. Пока рыночная доля яблочного пирога была не столь велика, серьезные «искатели блох» обходили ее стороной, но после портирования на процессоры Intel ситуация коренным образом изменилась. Не исключено, что отныне программистам Apple придется латать дырявый «Макинтош» не реже, чем Microsoft заменяет разбитые стекла в своих «Форточках». — Д.К.

Проверяйте файлы, не отходя от кассы

Разработчики GPG, популярной криптопрограммы с открытыми исходниками, известной также под именами GnuPG и GNU Privacy Guard, извещают о паре выявленных в коде серьезных багов, которые снижают безопасность криптографии. Обнаруженные слабости теоретически позволяют злоумышленнику незаметно делать собственные вставки в контент, защищаемый цифровой подписью, либо подделывать подписи файлов. Потенциальной угрозе подвержены все версии программы, предшествовавшие 1.4.2.2.

GPG родилась как проект германских программистов, решивших создать бесплатный аналог ушедшей в коммерцию PGP. Программа быстро завоевала популярность и сегодня входит во многие дистрибутивы таких операционных систем, как FreeBSD, OpenBSD и многочисленные разновидности Linux. Оба нынешних бага в GPG обнаружил Тавис Орманди (Tavis Ormandy) из команды программистов-разработчиков, отвечающих за безопасность ОС Gentoo Linux.

Распространители дистрибутивов Linux и Unix часто используют цифровую подпись GPG для подтверждения подлинности выпускаемых обновлений, а также для верификации рассылки почтовых сообщений о выявленных проблемах с безопасностью. Обнаруженные Тависом Орманди баги позволяют встраивать в электронное письмо или подписываемые файлы дополнительные пакеты, так что проверяющая подписи программа эти вставки «как бы не замечает» и подтверждает подлинность полученной корреспонденции. Поэтому все системы, распространяющие дистрибутивы с опорой на GPG, нуждаются в обновлении программы до версии 1.4.2.2 или выше. Подробно ознакомиться с выявленными в GnuPG слабостями можно по этому адресу. — Б.К.

Сумчатый грипп

На ежегодной «Конференции по всепроникающему компьютингу и коммуникациям» (IEEE PerCom), проходившей в итальянском городе Пиза, группа исследователей из Свободного университета Амстердама представила доклад о выявленной ими новой уязвимости систем на основе RFID, чипов радиочастотной идентификации. Ученые продемонстрировали на практике, что все шире внедряемые RFID-метки, приходящие на смену традиционным штрих-кодам, точно так же подвержены угрозам вирусных инфекций , как и любое другое компьютерное устройство.

Перейти на страницу:

Все книги серии Компьютерра

Похожие книги

«Если», 2001 № 04
«Если», 2001 № 04

Эдмунд КУПЕР. НАСЛЕДНИКИ СВЕРХЧЕЛОВЕКАОни живут в уютном мире, их детство можно назвать счастливым, но в один прекрасный день они обнаруживают: что-то в их жизни не так, да и мир оказывается очень странным.Стивен БЕРНС. СИСТЕМА СРОЧНЫХ СООБЩЕНИЙМежпланетным захватчикам противостоит необычная троица: коп-неудачник, весьма колоритная негритянка и подросток-хакер.Анкл РИВЕР. ЧЕСТЬ ВОИНАНовый Пигмалион: обитатели виртуального мира способны преподать урок своему создателю.Майкл ФЛИНН. ВОЗВЕДЕНО НА ПЕСКАХ ВРЕМЕНИНа дне пивной кружки можно обнаружить такие истины…Нил ГЕЙМЕН. СПЕЦИАЛЬНОЕ ПРЕДЛОЖЕНИЕ«Посчитаем, господа кроты?»Грей РОЛЛИНС. ЗВЕЗДНАЯ БОЛЕЗНЬНежась в лучах славы, кинозвезды и не помышляют, что в недалеком будущем их отнесут к исчезающему виду.Мэтью ДЖАРП. УБОРКА ОРБИТ И РЕМОНТ СПУТНИКОВИ мусорщика подстерегают опасные приключения, если это мусорщик космический.ВИДЕОДРОМПодводная фантастика: за и против… Королевство № 10… Новые фильмы.Вл. ГАКОВ. БЛУЖДАЮЩИЙ В ОБЛАКАХЭдмунд Купер — завзятый антифеминист, но ценим мы его не за это.Спиридон НАЗАРИН. НОЛЬ-НОЛЬ-НОЛЬ, или О ДЕСТРУКТИВИЗМЕ В НФЧитатель критикует писателей.Олег ДИВОВ. НОЛЬ-ТРИ, или КАК РАЗОБРАТЬСЯ С ФАНТАСТИКОЙПисатель критикует читателей.Мария ГАЛИНА. О ЧЕМ ГРУСТЯТ КИТАЙЦЫПо утверждению московского критика, пришло время «массово-элитарной» фантастики. А что это такое?Сергей ПИТИРИМОВ. ПОПЫТКА К БЕГСТВУВ поле зрения критика — новый сборник А. Столярова.РЕЦЕНЗИИНа книжных развалах можно растеряться.КУРСОРПервый кон наступившего века и другие новости.БАНК ИДЕЙНа этот раз загадка оказалась слишком сложной.ПЕРСОНАЛИИЖурналист Геймен, биохимик Джарп, эссеист Флинн и поэт Ривер…

Владимир Гаков , Дмитрий Караваев , Марина и Сергей Дяченко , Нил Геймен , Стивен Бернс

Фантастика / Научная Фантастика / Журналы, газеты