Лента новостей
| 1 | 2 | |||||
| 3 | 4 | 5 | 6 | 7 | 8 | 9 |
| 10 | 11 | 12 | 13 | 14 | 15 | 16 |
| 17 | 18 | 19 | 20 | 21 | 22 | 23 |
| 24 | 25 | 26 | 27 | 28 | 29 | 30 |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 |
| 8 | 9 | 10 | 11 | 12 | 13 | 14 |
| 15 | 16 | 17 | 18 | 19 | 20 | 21 |
| 22 | 23 | 24 | 25 | 26 | 27 | 28 |
| 29 | 30 | 31 |
| 1 | 2 | 3 | 4 | |||
| 5 | 6 | 7 | 8 | 9 | 10 | 11 |
| 12 | 13 | 14 | 15 | 16 | 17 | 18 |
| 19 | 20 | 21 | 22 | 23 | 24 | 25 |
| 26 | 27 | 28 | 29 | 30 | 31 |
4 декабря
В диагностическом центре АНО «ЦКМСЧ» можно быстро и качественно пройти ультразвуковое исследование
18:00Реклама
- Информация
- АНО «ЦКМСЧ»
- ИНН
- 7445019792
- ID обявления:
- 2VfnxxWyZi9
Новогодние комплекты в Билайне: HONOR X9d с выгодой 7 тысяч рублей, бонусными рублями и пауэрбанком
14:30Реклама
- Информация
- ПАО «ВымпелКом»
- ИНН
- 7713076301
- ID обявления:
- 2VSb5xjKmTX
IT-системы Apache Foundation взломаны хакерами
Организация Apache Software Foundation обнародовала информацию о проведении неизвестными злоумышленниками атаки, связанной с организацией перехвата паролей разработчиков через подмену формы авторизации для сервисов отслеживания ошибок Atlassian JIRA, Confluence и Bugzilla.

Так как злоумышленники получили доступ к базам с хэш-функциями паролей, рекомендация о смене пароля также адресована пользователям, использующим простые или словарные пароли.
Хронология взлома выглядит следующим образом: 5 апреля злоумышленники создали в сервисе осмысленное уведомление об ошибке "INFRA-259", пожаловавшись на проблемы с открытием некоторых страниц на сайтах Apache и приложили ссылку, демонстрирующую суть проблемы и указывающую на страницу, на которую был добавлен javascript-код, осуществляющий перехват сессионных cookie путем XSS-атаки. Несколько разработчиков проекта, ничего не подозревая, перешли по ссылке и в руках у злоумышленников оказались данные для получения административного доступа в систему трекинга ошибок JIRA. Одновременно атакующие предприняли "brute force" атаку по подбору простых паролей на странице login.jsp.
Получив права администратора сервиса JIRA, злоумышленники отключили систему отправки уведомлений и изменили пути для загрузки дополнений к сообщениям об ошибках. Новый путь был перенаправлен на директорию, допускающую выполнение JSP-файлов. Соответственно, загрузив такой файл под видом приложения к тикету, злоумышленникам удалось выполнить свой код на сервере, что позволило им скопировать содержимое служебных файлов, в числе которых оказались домашние каталоги пользователей и файлы с хэшами паролей. После этого злоумышленники оставили себе лазейку (backdoor) для получения доступа в будущем.
Утром 9 апреля злоумышленники скопировали на сервер JAR-файл, предназначенный для сбора открытых паролей пользователей, вводимых ими через web-форму аутентификации и направили к разработчикам от имени администраторов проекта запрос на смену паролей, указав в письме временный пароль для входа. Многие разработчики, решив, что возникла проблема с сервисом, последовали совету, вошли в систему под предложенным временным паролем и поменяли пароль на свой настоящий пароль, используемый и в других сервисах Apache.
Перехваченные пароли позволили злоумышленникам получить параметры входа на сервер brutus.apache.org, на котором один из перехваченных аккаунтов имел полный доступ к выполнению команды sudo, дающей право запуска команд с root-правами. На данном сервере были размещены сервисы JIRA, Confluence и Bugzilla. Получив root-права, злоумышленники нашли в системе пользователей, у которых были прокешированы в домашней директории параметры аутентификации в репозитории Subversion и пароли для входа на машину people.apache.org (minotaur.apache.org) - основной сервер с shell-аккаунтами разработчиков. К счастью, на сервере minotaur.apache.org злоумышленникам не удалось повысить свои привилегии.
Спустя 6 часов после начала атаки, администраторы проекта заподозрили неладное и начали отключать сервисы и переносить их на другие серверы. 10 апреля работа JIRA и Bugzilla была восстановлена. 13 апреля были выпущены патчи для защиты JIRA от XSS-атак. Работа по восстановлению Confluence wiki еще не завершена.
Поделиться новостью
Если вы заметили ошибку в тексте, выделите ее и нажмите Ctrl+Enter
Смотрите также
Последние комментарии
демонтаж невозможен без представленного проекта, так что они в курсе...
Вчера, 21:13Хотел мужичок рыбку съесть, а пришлось на... сесть
3 декабряОно не сырое, а парное.
3 декабряДосидит второй срок до сентября 2026 года и свалит из города может в Москву или Челябинск "на повышение" если не догонят из правоохранительных органов. Компромат в ФСБ есть на каждого, но не дают ход делу пока....как с Измалковым и Тефтелевым.
3 декабряИстория ничему не учит - В Советском Союзе золотая лихорадка рубежа 1920–1930-х была государственным предприятием, целью которого было финансирование индустриализации и создание национального золотого запаса. Сталин обратил внимание на золотодобычу только с началом промышленного рывка. В конце 1927 года он вызвал к себе старого большевика Александра Павловича Серебровского, к тому времени уже отличившегося в деле восстановления нефтяной промышленности, и назначил его председателем только что созданного «Союззолота». В Советской России в тот год добыли всего около 20 т чистого золота, но Сталин поставил задачу по-большевистски смело: догнать и перегнать Трансвааль — мирового лидера, выдававшего более 300 т чистого золота в год! Поток золота в хранилища Госбанка стал расти. Возвращаясь к анализу калифорнийской золотой лихорадки, Сталин проинформировал Серебровского, что поначалу на золотых приисках Калифорнии работали старатели, вручную, в условиях, ярко описанных Брет Гартом. Он добавил: «Старатели и у нас могут сыграть важную роль».Очень существенное заявление. В то время, в 1927 году, старатели-одиночки еще скитались по золотоносным участкам, просто потому, что коммунисты не утруждали себя добычей золота. Высокопоставленные коммунисты планировали тогда, однако, объявить вне закона всех единоличников, будь то крестьян или мелких городских торговцев либо ремесленников. Но Сталин, выходит, собирался даже тогда использовать старателей-одиночек. Позднее, как мы увидим, ему пришлось спорить с другими коммунистическими лидерами по этому вопросу, и победить только после временного отступления. Старатели открывали для «Союззолота» много новых золотых месторождений, и отбивать у них охоту казалось неразумным.С 1932 года к «гражданской» золотодобыче, находившейся в ведении Наркомата тяжелой промышленности. Во второй половине 1930-х годов СССР вышел на второе место в мире по золотодобыче, обогнав США и Канаду и уступая, хотя и с огромным отрывом, только Южной Африке, годовая добыча которой к концу десятилетия приблизилась к 400-тонной отметке. Это сделали частные старатели!!! Вопрос в чем? Незаконный оборот или незаконная добыча золота? Если добыча не доказана то надо переквалифицировать в незаконный оборот золота. Как показывает судебная практика - судьи не хотят оправдательных приговоров; подсудимые имеют право на реабилитация и компенсацию морального вреда за незаконное привлечение заведомо невиновного! А по мнению даже нынешних Сталин тиран. Не простили ему победу в войне; как сказал У. Черчилль "Он взял страну в лаптях и передал её с ядерной бомбой". Читайте историю!
3 декабряЮжноуральцам рекомендуют отказаться от использования личного автотранспорта, воспользоваться общественным и дышать полной грудью!
3 декабря"Мэрия Магнитогорска также не в курсе планов застройщика." Ужас! а мэрия в курсе чего-нибудь в этом городе? Так то вроде не ларек сносят!
3 декабрятебе не надо, а бердникову надо!
3 декабряНа вопрос, что вокруг чего вращается - Земля вокруг Солнца, или Солнце вокруг Земли, прапорщик ответил уклончиво:"Да пошел ты нк такой то матери...."
3 декабряЧелябинские власти отказались обеспечивать водоснабжение поселка Джабык
3 декабря