terça-feira, 21 de agosto de 2012

Apache 2.4.3 – Nova Release do Apache – problemas de segurança resolvidos ?


Então, o pessoal da apache foundation acabou de liberar a release 2.4.3 do velho índio, quer dizer, do HTTP Server que domina mais de 60% do mercado, dito pelo pessoal da Netcraft.
Essa nova release trouxe uma série de correções para problemas já relatados junto ao pessoal que desenvolve e mantêm o projeto, além de corrigir duas vulnerabilidades . São elas:
*) SECURITY: CVE-2012-3502  (cve.mitre.org)
     mod_proxy_ajp, mod_proxy_http: Fix an issue in back end
     connection closing which could lead to privacy issues due
     to a response mixup. PR 53727. [Rainer Jung]

  *) SECURITY: CVE-2012-2687 (cve.mitre.org)
     mod_negotiation: Escape filenames in variant list to prevent a
     possible XSS for a site where untrusted users can upload files to
     a location with MultiViews enabled. [Niels Heinen <heinenn google.com>]
E aí, devo ou não devo atualizar o meu ambiente com essa nova release ? Essa é a pergunta que está passando na cabeça de centenas de admins.. A resposta é sim, e façam o quanto antes, mas planejado.
A forma correta de implementar esta nova versão/release seria baixar o pacote/código fonte e compilá-lo, apontando um novo prefix para um diretório diferente, tipo /opt/apache-2-4-3. Tendo assim dois produtos instalados no mesmo ambiente.
Depois copiar todas as configurações da versão anterior para esta nova, agendar uma janela de manutenção e subi-lo, digo, a nova release.
Alguns colegas iniciaram a migração da versão 2.2 para a 2.4 e reclamaram de algumas configurações. Nada é feito de forma simples e suave, já diz o ditado.

A estúpida disputa de performance entre o Nginx e o Apache

Eu ainda dou belas risadas quando escuto que a nova versão do Apache, a 2.4, consegue ser mais performática que o Nginx. Meus amigos, isso é mentira. O Nginx ainda ganha, e com centenas de corpos de distância do apache, quando o assunto e prover conteúdo estático, essa diferença aumenta mais ainda quando adicionamos o Memcached e o FastCGI.

terça-feira, 14 de agosto de 2012

OWASP Floripa Day 2012

Nos dias 15 e 16 de Outubro ocorrerá mais uma edição do OWASP Floripa, um evento de segurança focado em WEB. Grandes nomes do mercado palestrarão por lá. Vamos a alguns nomes:
VICTOR RAMOS MELO – TEMPEST Security Intelligence
Tema: Return-Oriented Programming na Unha
LUIZ VIEIRA – CEO OYS Academy
Tema: Análise Forense de ataques através de Aplicações WEB
MATEO MARTÍNEZ – McAfee
Tema: OWASP Software Security Assurance Process Project
RAFAEL SOARES FERREIRA – Diretor da Clavis Segurança da Informação
Tema: Principais Ameaças à Aplicações Web – OWASP Top 10
OSCAR MARQUES – SERPRO-RJ
Tema: Mobile Malware em Android
ANTONIO COSTA – Conviso Application Security
Tema: “Web Spiders” – Automação para Web Hacking
TIAGO FERREIRA 
Tema: Building Client-Side Attacks with HTML5 Features
RODRIGO MONTORO – Trustwave Spider Labs
Tema: Scoring PDF structure to detect Malicious Files
O pessoal do lab estava preparando um paper para o evento, mas esbarraram no velho e conhecido problema: Prazo. Eles perderam o prazo de envio.. heheh
Well, eu sempre ouvi falar muito bem dos eventos organizados pela OWASP, mas acho que ainda faltam palestras de pessoas que trabalham suportando grandes ambientes WEB, que sofram com milhares de ataques a cada instante e que possam compartilhar com o público sobre o que é feito para mitigar este tipo de problema ou problemas.

quinta-feira, 2 de agosto de 2012

Curso CCNA Wireless em Outubro pela Cloud Campus

Pessoal, a Cloud Campus oferecerá o curso CCNA Wireless Online em Outubro no formato Tempo Real (TR). Ainda não temos detalhes de datas ou valores, mas basta ficarem ligados aqui para saberem mais. A novidade é que quem participar deste curso vai ter acesso também ao Curso CCNA, já disponível.
Um adendo: Eu e o Adilson vamos nos certificar ANTES do curso começar. Desta forma, vocês terão a oportunidade de fazer um curso com instrutores que não apenas conhecem o assunto, mas que terão dicas fresquinhas do exame :-)
Aproveitando o post, a promoção “Compre o curso CCNA Sec e leve também o CCNA com extensão de 50% do período contratado para ambos os cursos” termina neste Domingo. Quem adquirir o curso CCNA Sec após as 00:00hs deste Domingo já não participa mais da promo, ok? Vou usar este post como “prova” que eu avisei, depois :-)  . Em tempo, haverá um pacote com ambos os cursos, mas serão outros valores (mais caros que apenas o curso CCNA Sec, como está hoje).