Μετάβαση στο κύριο περιεχόμενο

Αναρτήσεις

Η "Dirty_Sock" και το packaging system της Canonical

Ένας ερευνητής ανακάλυψε μια νέα ευπάθεια που ονομάζεται "Dirty_Sock" στο REST API για το snapd deamon της Canonical που μπορεί να επιτρέψει στους επιτιθέμενους να αποκτήσουν root access σε μηχανές Linux.  Για να καταδείξει πώς μπορούν να αξιοποιηθούν αυτές οι ευπάθειες, ο ερευνητής έχει κυκλοφορήσει proof of concepts που χρησιμοποιούν διαφορετικές μεθόδους γιανα πραγματοποιήσουν το privilege escalation. Το σφάλμα στο REST API που οδηγεί στο privilege escalation  Κατά την ανάλυση της εγκατάστασης του snapd στο Ubuntu, ο Moberly ανακάλυψε ότι ο deamon χρησιμοποιεί UNIX sockets για να επιτρέπει στους προγραμματιστές να επικοινωνούν μαζί του χρησιμοποιώντας το REST API.  Καθώς αυτά τα socket τρέχουν κάτω από το περιβάλλον ασφαλείας του root user, άρχισε να ψάχνει για μεθόδους του API που θα μπορούσαν να επωφεληθούν από αυτά τα δικαιώματα και να αυξήσουν τα προνόμια του στο server. Κατά την ανάλυση του API, ο Moberly ανακάλυψε ότι είναι δυνατό να δημιουργηθεί
Πρόσφατες αναρτήσεις

Τα καλύτερα τραγούδια για τις γλώσσες προγραμματισμού

Στο διαδίκτυο κυκλοφορούν δεκάδες χιουμοριστικά βίντεοκλιπ με τραγούδια-παρωδίες που έχουν δημιουργηθεί για να εξυμνήσουν ή να θίξουν τα κακώς κείμενα διάφορων γλωσσών προγραμματισμού. Στην παρακάτω λίστα δείτε ποια θεωρούμε εμείς τα πιο αξιόλογα!  Python  Java  C  Το general ;) 

Δημιουργώντας ένα password manager με τη Python

To σύστημα που χρησιμοποιούσα για να θυμάμαι τους κωδικούς μου ήταν ότι είχα τρεις διαφορετικούς κωδικούς πρόσβασης, οι οποίοι ήταν παραλλαγές στο ίδιο θέμα. Διατήρησα έναν κατάλογο των ιστοτόπων στους οποίους είχα λογαριασμούς και για κάθε ιστότοπο έδωσα έναν υπαινιγμό ποιος από τους τρεις κωδικούς πρόσβασης που χρησιμοποίησα. Τι φοβερό σχέδιο! Πριν από μερικές εβδομάδες αποφάσισα να κάνω κάτι γι 'αυτό. Ήθελα, πάνω απ 'όλα, να θυμάμαι μόνο έναν κωδικό πρόσβασης. Αναγνώρισα επίσης την ανάγκη για έναν μοναδικό κωδικό πρόσβασης σε κάθε τοποθεσία. Σε αυτήν την ανάρτηση θα δείξω πώς χρησιμοποίησα την Python για να δημιουργήσω ένα σύστημα διαχείρισης κωδικού πρόσβασης που μου επιτρέπει να χρησιμοποιήσω έναν ενιαίο "κύριο" κωδικό για να δημιουργήσω μοναδικούς κωδικούς πρόσβασης για όλους τους ιστότοπους και τις υπηρεσίες που χρησιμοποιώ. Hashing, η δική μου λύση  Συνειδητοποίησα ότι θα μπορούσα να χρησιμοποιήσω μια συνάρτηση κατακερματισμού για να μεταμορφώσω το μ

Γιατί αυτές οι διαφημίσεις της Apple είναι ανεκτίμητης αξίας

Οι διαφημίσεις της Apple είχαν πάντα κάτι το εξωτικό . Είτε αυτό ήταν τα καλογυρισμένα πλάνα από ειδυλιακές τοποθεσίες - βαφτισμένα "Shot on iPhone" - είτε τα πανέμορφα render των συσκευών της.  Όμως, σαν γενιά η οποία έζησε την άνοδο των smartphones από το τίποτα και το πρώτο λειτουργικό σύστημα που χρησιμοποιήσαμε δεν είχε περίεργα aero effects και γλυκά animations θυμόμαστε εκείνες τις διαφημίσεις που μας έκαναν να μισήσουμε ή να αγαπήσουμε την Apple και το Mac . Έτσι δεν είναι;

GLitch: τα Android smartphones κινδυνεύουν και είναι αναπόφευκτο

Το Rowhammer είναι ένα πρόβλημα με τα τσιπ μνήμης δυναμικής μνήμης τυχαίας προσπέλασης πρόσφατης γενιάς (DRAM ), στα οποία η επανειλημμένη πρόσβαση σε μια σειρά μνήμης μπορεί να προκαλέσει "στρέβλωση" σε μια γειτονική σειρά , επιτρέποντας σε οποιονδήποτε να αλλάξει την αξία των περιεχομένων που είναι αποθηκευμένα στη μνήμη του υπολογιστή.  Aυτό μεταφράζεται σε μια αναπόφευκτη αδυναμία που παρουσιάζουν οι κινητές συσκευές με Android λόγω της αρχιτεκτονικής με την οποία δουλεύουν. Καθώς είναι αδύνατο να μην υπάρχει επικοινωνία μεταξύ της GPU και της DRAM είναι και πρακτικά εξαιρετικά δύσκολο να βρεθεί γρήγορα κάποιο patch που να επιλύει το πρόβλημα.  Δείτε στο παρακάτω βίντεο μια επίδειξη του GLitch: 

Παραβιάζοντας την ασφάλεια ενός drone: μια λίστα με ευπάθειες και εργαλεία (μέρος 1ο)

Τα εμπορικά drone έχουν αποκτήσει ένα μεγάλο μερίδιο της αγοράς τεχνολογικών προϊόντων καθώς με το πλέον μειωμένο κόστος τους είναι χρήσιμα εργαλεία στα χέρια διάφορων επαγγελμάτων αλλά και ένα ακόμα ψυχαγωγικό μέσο για το κοινό. Διάσημες εταιρίες πως η Parrot, η DJi και η Xiaomi έχουν λανσάρει στην αγορά ποικιλία μοντέλων για κάθε budget και για κάθε χρήση . Όμως, όπως κάθε συσκευή τεχνολογίας είναι ευάλωτη σε κακόβουλες επιθέσεις ενάντια στην προκαθορισμένη λειτουργία τους τα commercial (εμπορικά) drones δεν αποτελούν εξαίρεση. Skyjack  Τύπος Επίθεσης : Hijack Ευάλωτα drones : Parrot AR.Drone 2.0 Αναφορά :  http://samy.pl/skyjack/ Download : https://github.com/samyk/skyjack            2. Parrot AR.Drone 2 - WiFi Attack  Τύπος επίθεσης : Hijack  Vulnerable drone : Parrot AR.Drone 2.0  Αναφορά : https://github.com/markszabo/drone-hacking      3. Bepop WiFi Attack  Τύπος επίθεσης: Hijack  Ευπαθή Drone: Parrot Bebop  Αναφορά: https:

Ο αδύναμος κρίκος στη κυβερνοασφάλεια είναι το IoT

Για να μιλήσουμε για την ασφάλεια του Internet of Things θα ήταν καλό να δώσουμε μια ταυτότητα σε αυτή την έννοια. Σύφμωνα με τη WIkipedia λοιπόν:  " Το  Διαδίκτυο των πραγμάτων  ή  Ίντερνετ των πραγμάτων  ( αγγλικά :  Internet of things ) αποτελεί το δίκτυο επικοινωνίας πληθώρας συσκευών, οικιακών συσκευών, αυτοκινήτων καθώς και κάθε αντικειμένου που ενσωματώνει ηλεκτρονικά μέσα, λογισμικό, αισθητήρες και συνδεσιμότητα σε δίκτυο ώστε να επιτρέπετε η σύνδεση και η ανταλλαγή δεδομένων."  Ποιος είμαι εγώ λοιπόν για να διαφωνήσω με τη Wikipedia ?  Στα μάτια ενός προγραμματιστή εφαρμογών για το IoT επρόκειται για αυτό το συγκεκριμένο δίκτυο από εκατομύρρια κόμβους οι οποίοι αξιοποιούν τη μια ή την άλλη τεχνολογία για να συλλέξουν δεδομένα σχετικά με διάφρες συνθήκες. Κατόπιν, τα δεδομένα είτε επεξεργάζονται τοπικά και δίνουν αποτέλεσμα , πάντα όμως μοιραζόμενα τη συλλογή στοιχείων με το cloud είτε αποστέλλουν τα δεδομένα στο δεύτερο και περιμένοντας να κάνει αυτό