Skocz do treści

Get Secure Wpisy

Podsłuchiwanie przez FaceTime

Apple ma problem z aplikacją do rozmów wideo i głosowych – FaceTime. Aplikacja na iOS inicjowała jednostronną transmisję dźwięku w rozmowie grupowej bez akceptacji połączenia przez ofiarę. Aby wykorzystać błąd należało zainicjować połączenie i zanim ofiara odbierze dodać do rozmowy samego siebie – tworzyła się rozmowa grupowa, przy czym aplikacja na telefonie ofiary rozpoczynała transmisję dźwięku. Dziś od około 4:00 (CET) rano usługa rozmów grupowych FaceTime jest nieaktywna (stan na 23:18 CET). Jak zauważa Graham Cluley błąd był zgłaszany wieloma możliwymi drogami już 20 stycznia 2019, jednak Apple zareagował dopiero po dziewięciu dniach, gdy sprawą zainteresowały się media.

pear.php.net zhakowany

PEAR – repozytorium rozszerzeń i bibliotek PHP ( PHP Extension and Application Repository ) zostało zhakowane. Ktoś podmienił manager pakietów go-pear.php na zawierający złośliwy kod. Nie wykryto jeszcze sposobu, w jaki haker podmienił kod, jednak w oświadczeniu możemy przeczytać, że podmieniony plik mógł znajdywać się w repozytorium nawet pół roku. Każdy, kto w tym czasie pobierał plik z repozytorium może porównać jego kod oraz sumy kontrolne z opublikowanymi oryginalnymi na GitHubie. Niezgodność oznacza plik z złośliwym kodem (tylną furtką). Repozytorium jest niedostępne do czasu odbudowania kodu, którego bezpieczeństwo jest pewne.

Kolejny otwarty ElasticSearch

TechCrunch poinformował o odkryciu publicznie dostępnego serwera ElasticSearch, który pozwalał wydobyć dokumenty bez uwierzytelnienia. Po zbadaniu zawartości dokumentów okazało się, że są to informacje o kredytach oraz dokumenty potwierdzające zdolność kredytową Amerykanów, którzy w przeciągu ostatnich dziesięciu lat starali się o kredyt w jednym z banków grupy Citigroup, Wells Fargo, HSBC, CapitalOne. Dokumenty potwierdzające zdolność kredytową pochodziły od firm ubezpieczeniowych, funduszy inwestycyjnych, instytucji federalnych itd. Każdy zestaw dokumentów to bardzo wrażliwe dane finansowe i osobowe. Ślady wycieku doprowadziły do firmy Rocktop Partners, która skupuje kredyty oraz do spółki zależnej – Ascension, zajmującej się digitalizacją dokumentów finansowych. Obie firmy twierdzą, że…