<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Equifax подтвердил, что взлом произошёл из-за игнорирования ...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112221.html</link>
    <description>На сайте с информацией о взломе Equifax, в результате которого произошла (https://www.opennet.ru/opennews/art.shtml?num=47170) утечка персональных данных 44&#037; населения США, появилось (https://www.equifaxsecurity2017.com/) подтверждение сведений, что для атаки была применена уязвимость CVE-2017-5638 (https://www.opennet.ru/opennews/art.shtml?num=46167). Данная уязвимость была устранена в мартовском обновлении Apache Struts, в то время как атака на Equifax была проведена с мая по июль, т.е. причиной взлома стала халатность персонала, которые не установили обновление с исправлением критической уязвимости.&lt;br&gt;&lt;br&gt;&lt;br&gt;Примечательно, что в аргентинском отделении Equifax выявлена (https://krebsonsecurity.com/2017/09/ayuda-help-equifax-has-my-data/) ещё более знаковая оплошность - оказалось, что на портал для сотрудников  Equifax, предназначенный для управления кредитными спорами, можно было войти при помощи логина/пароля admin/admin. Воспользовавшись данной учётной записью исследователям удалось получить персональные данны</description>

<item>
    <title>Equifax подтвердил, что взлом произошёл из-за игнорирования ... (.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112221.html#30</link>
    <pubDate>Thu, 14 Sep 2017 23:21:08 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Новый ТСО эквифакса :) может легко затребовать утроения бюджета :) А то&lt;br&gt;&amp;gt;а шо, таки старого уже того - показательно расстреляли перед строем?&lt;br&gt;&lt;br&gt;Пока выясняют а кто же племянник сами-знаете-кого-и-его-трогать-нельзя, но кого-то всё равно расстреляют :-) &lt;br&gt;В такой ситуации ритуал жертвоприношения - обязателен! А вот будет ли несчастный причастен к косяку, или &quot;так сложились звёзды&quot; - сказать трудно :)&lt;br&gt;</description>
</item>

<item>
    <title>Equifax подтвердил, что взлом произошёл из-за игнорирования ... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112221.html#29</link>
    <pubDate>Thu, 14 Sep 2017 19:37:55 GMT</pubDate>
    <description>песочница в общем-то тоже не панацея - дает гарантированный ответ &quot;нет&quot;. Если в ней рассыпалось - значит, на прод нельзя. А гарантированного &quot;да&quot; она дать, увы, не может.&lt;br&gt;особенно, если, как раз по соображениям безопасности (или тупо из-за размера), тестовая среда не может работать с полноценной копией реальных данных.&lt;br&gt;&lt;br&gt;так шта, ну его в пень, апгрейдиться. &quot;разведка без приказа - это называется дезертирство. Пуля в голову, вот награда за такое.&quot;&lt;br&gt;Увидел на опеннете &quot;обнаружена опасная уязвимость&quot; - срочно закрой окно и очисть хистори.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Equifax подтвердил, что взлом произошёл из-за игнорирования ... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112221.html#28</link>
    <pubDate>Thu, 14 Sep 2017 17:52:13 GMT</pubDate>
    <description>&amp;gt; А про struts? Есть там ESR/LTS?&lt;br&gt;&lt;br&gt;ну, типа, был, one true struts1, только ему в 2008м EOL вышел, современной жабкой небось и не соберетсо ;-) Современные версии к нему вообще никакого отношения не имеют, и апи вовсе другой.&lt;br&gt;&lt;br&gt;Есть две версии - текущая и еще более текущая - 2.3 и 2.5.&lt;br&gt;Баг с rest в 2.3 исправлен, так торопились, что аж забыли ссылку на release notes на сайте поменять, кажет не на текущую, а на пред-предыдущую ;-)&lt;br&gt;&lt;br&gt;А если эти хорьки застряли, как я подозреваю, на какой-нибудь промежуточной 2.2 или вовсе 2.0 - то хрен им по всей роже, у нас, у хипсторов, не принято носить старье, иначе другие хипсторы не будут нас уважать.&lt;br&gt;&lt;br&gt;&amp;gt; Новый ТСО эквифакса :) может легко затребовать утроения бюджета :) А то &lt;br&gt;&lt;br&gt;а шо, таки старого уже того - показательно расстреляли перед строем?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Equifax подтвердил, что взлом произошёл из-за игнорирования ... (Sabakwaka)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112221.html#27</link>
    <pubDate>Thu, 14 Sep 2017 17:37:40 GMT</pubDate>
    <description>&amp;gt;&amp;gt; полезешь без согласования и оно не сразу поднимется&lt;br&gt;&lt;br&gt;Для этого существуют песочницы, &amp;#8212; модельные окружения&lt;br&gt;</description>
</item>

<item>
    <title>Equifax подтвердил, что взлом произошёл из-за игнорирования ... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112221.html#26</link>
    <pubDate>Thu, 14 Sep 2017 17:34:57 GMT</pubDate>
    <description>&amp;gt; Ну например у дефолтного пользователя БД ORACLE &lt;br&gt;&lt;br&gt;этому пользователю двадцать или может даже тридцать лет - еще в шестом оракле такой пароль был. Сейчас такие сложные пароли - не стильно, не модно, и не молодежно - admin/admin наше всьо!&lt;br&gt;&lt;br&gt;Заметьте, как творчески подошли к этому вопросу ребята из аргентинского офиса - они еще и юзверям сделали пароли, совпадающие с логином (видимо, им забыли рассказать, что это не поле валидации, и что туда, вообще-то, можно ввести что-нибудь другое)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Equifax подтвердил, что взлом произошёл из-за игнорирования ... (жабабыдлокодер)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112221.html#25</link>
    <pubDate>Thu, 14 Sep 2017 17:21:33 GMT</pubDate>
    <description>Грузинские, армянские и эфиопские! Там такие закорючки...&lt;br&gt;</description>
</item>

<item>
    <title>Equifax подтвердил, что взлом произошёл из-за игнорирования ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112221.html#24</link>
    <pubDate>Thu, 14 Sep 2017 16:29:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt;(т.е. зная фамилию сотрудника, можно было получить доступ к его аккаунту)&lt;br&gt;&lt;br&gt;Но если ты не знаешь об этом, то нельзя !&lt;br&gt;&lt;br&gt;ЗЫ: вяслать всем тамашним админам российские паспорта немедленно!&lt;br&gt;</description>
</item>

<item>
    <title>Equifax подтвердил, что взлом произошёл из-за игнорирования ... (_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112221.html#23</link>
    <pubDate>Thu, 14 Sep 2017 15:19:44 GMT</pubDate>
    <description>А про struts? Есть там ESR/LTS? &lt;br&gt;Ну что можно сказать? &lt;br&gt;Новый ТСО эквифакса :) может легко затребовать утроения бюджета :) А то с 2000-х расслабились толстопузики :)&lt;br&gt;</description>
</item>

<item>
    <title>Equifax подтвердил, что взлом произошёл из-за игнорирования ... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112221.html#22</link>
    <pubDate>Thu, 14 Sep 2017 14:57:50 GMT</pubDate>
    <description>&amp;gt; Для этого есть LTS-релизы. В случае с Мозиллой это называется ESR.&lt;br&gt;&amp;gt; Про винду ничего не скажу&lt;br&gt;&lt;br&gt;то же самое. &quot;есть lts-релизы&quot;. Но не для вас - нужна корпоративная лицензия, а ее частному лицу вообще неясно, как получить.&lt;br&gt;&lt;br&gt;&amp;gt; не в курсе, но вроде XP продлевали раза 3.&lt;br&gt;&lt;br&gt;xp это 2001-2012, у windows7 все шансы ее переплюнуть - 2008+. Но пользоваться ей во многих случаях уже банально неудобно, мир меняется.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
