0day

  • ХабрахабрФото История одной уязвимости в Google Chrome

    История одной уязвимости в Google Chrome

    Статья име­ет озна­коми­тель­ный харак­тер и пред­назна­чена для спе­циалис­тов по безопас­ности, про­водя­щих тес­тирова­ние в рам­ках кон­трак­та. Автор не несет ответс­твен­ности за любой вред, при­чинен­ный с при­мене­нием изло­жен­ной информа­ции. Рас­простра­нение вре­донос­ных прог­рамм, наруше­ние работы сис­тем и наруше­ние тай­ны перепис­ки прес­леду­ются по закону Предисловие Эта статья посвящена уязвимости, которую мне удалось обнаружить в браузере Google Chrome в конце прошлого года, а также рассказывает…

    Читать далее »
  • ХабрахабрФото Статья, в которой я раскрываю три 0-day уязвимости в iOS и критикую bug bounty программу Apple

    Статья, в которой я раскрываю три 0-day уязвимости в iOS и критикую bug bounty программу Apple

    Дисклеймер: Apple была уведомлена обо всех описанных в статье уязвимостях в период с 10 марта по 4 мая, ответы о принятии в работу со стороны Apple приходили на следующий день после каждого уведомления. В соответствии в responsible disclosure policy, Google Project Zero раскрывает уязвимости через 90 дней после уведомления вендора, ZDI - через 120, независимо от того, исправлена уязвимость или…

    Читать далее »
  • ХабрахабрФото Статический анализатор кода PVS-Studio как защита от уязвимостей нулевого дня

    Статический анализатор кода PVS-Studio как защита от уязвимостей нулевого дня

    Угроза нулевого дня (англ. zero day) – это термин, обозначающий уязвимости, допущенные при разработке, которые еще не были обнаружены. Такие уязвимости могут использоваться злоумышленниками, что в итоге затронет и репутацию компании. Перед разработчиками стоит задача максимально сократить количество дефектов в коде, которые могут стать причиной такой уязвимости. Одним из инструментов, помогающих выявить дефекты безопасности, является статический анализатор кода PVS-Studio для…

    Читать далее »
  • ХабрахабрФото И ещё один Steam Windows Client Local Privilege Escalation 0day

    И ещё один Steam Windows Client Local Privilege Escalation 0day

    В предыдущей серии Не так давно я опубликовал описание уязвимости для Steam. Я получил много отзывов от читателей. Valve не проронили ни слова, а HackerOne прислал огромное слезливое письмо и, в основном, молчал. В итоге меня забанили Valve на H1 — я не могу участвовать в их программе по отклонению уязвимостей (остальной H1 мне доступен). Более подробно историю вы можете…

    Читать далее »
  • ХабрахабрФото Steam Windows Client Local Privilege Escalation 0day

    Steam Windows Client Local Privilege Escalation 0day

    Я не первый год занимаюсь поиском уязвимостей, и, казалось бы, многое видел, но есть такая часть работы, к которой не удается привыкнуть и которую не могу понять. Это абсолютное нежелание вендоров принимать информацию об уязвимостях и проблемах. Я понимаю, что очень неприятно, когда тебе прямо показывают, что ты допустил ошибку и, скорее всего, не одну. Неприятно подтверждать в открытых источниках…

    Читать далее »
  • ХабрахабрФото [Перевод] Я был в семи словах от того, чтобы стать жертвой таргетированного фишинга

    [Перевод] Я был в семи словах от того, чтобы стать жертвой таргетированного фишинга

    Три недели назад я получил очень лестное письмо из Кембриджского университета с предложением выступить судьёй на премии Адама Смита по экономике: Дорогой Роберт, Я один из Организаторов премии Адама Смита. Меня зовут Грегори Харрис. Каждый год мы обновляем команду независимых специалистов для оценки качества конкурирующих проектов: http://people.ds.cam.ac.uk/grh37/awards/Adam_Smith_Prize Наши коллеги рекомендовали вас как опытного специалиста в этой области. Нам нужна ваша…

    Читать далее »


Кнопка «Наверх»