23:47 28.07.2026
Розповім про атаки на Wi-Fi та Bluetooth і захист даних пристроїв.
Про захист Wi-Fi роутерів і точок доступу я писав, почитайте мої попередні статті.
Один з методів захисту IoT пристроїв від атак є використання для зв’язку Bluetooth замість Wi-Fi. Перевірив на собі.
Купив один пристрій в грудні, де була підтримка Wi-Fi та BT, я пропущу деталі про пристрій і те, що чекав його місяць після оплати. Лише 31 грудня доставили. Так от, якщо через Wi-Fi працювати через додаток, то потрібно це робити через реєстрацію на сайті. Тобто потрібні логін і пароль, які можна зламати, не кажучи про атаки на Wi-Fi канал безпосередньо.
Тому я не став використовувати Wi-Fi, а лише BT. При цьому рідко ним користуюся та на короткий час, при цьому я вимикаю функцію безпровідного зв’язку на пристрої, коли вмикаю, тому ніхто інший по Bluetooth не зайде.
Опубліковано в Статті | Без Коментарів »
19:10 28.07.2026
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- https://journal.dntb.gov.ua (хакером Simsimi) - 23.02.2026 - похаканий державний сайт
- https://cyprusvidigroup.com.ua (хакером CoupDeGrace) - 03.07.2026
- https://turklub.com.ua (хакером CoupDeGrace) - 03.07.2026
- https://dsplus.dp.ua (хакером CoupDeGrace) - 03.07.2026
- https://mivira.cv.ua (хакером Trenggalek) - 12.07.2026
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
16:34 28.07.2026
В даній добірці експлоіти в веб додатках:
- ProSSHD 1.2 20090726 - Denial of Service (DoS) (деталі)
- Freefloat FTP Server 1.0 - Remote Buffer Overflow (деталі)
- PCMan FTP Server 2.0.7 - Buffer Overflow (деталі)
- WebDAV Windows 10 - Remote Code Execution (RCE) (деталі)
- FortiOS SSL-VPN 7.4.4 - Insufficient Session Expiration & Cookie Reuse (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:51 27.07.2026
У жовтні, 23.10.2025, вийшли PHP 8.3.27 і PHP 8.4.14. У версіях PHP 8.3.27 і 8.4.14 виправлено багато багів і уразливостей.
Дані релізи направлені на покращення безпеки і стабільності гілок 8.3.x і 8.4.x.
У PHP 8.3.27 і 8.4.14 виправлено:
- Численні витоки пам’яті.
- Численні вибивання.
- Пошкодження пам’яті.
- Уразливості в ядрі та модулях.
По матеріалам https://www.php.net.
Опубліковано в Новини, Програми | Без Коментарів »
19:34 27.07.2026
Підсумки роботи по протидії російським окупантам. Розповім про свою цьогорічну роботу.
Дані за 2014-2021 роки, дані за 2022 рік, дані за 02.01.2023-08.01.2023, дані за 09.01.2023-15.01.2023, дані за 16.01.2023-22.01.2023, дані за 23.01.2023-29.01.2023, дані за 30.01.2023-05.02.2023, дані за 06.02.2023-12.02.2023, дані за 13.02.2023-19.02.2023, дані за 20.02.2023-26.02.2023, дані за 27.02.2023-05.03.2023, дані за 06.03.2023-12.03.2023, дані за 13.03.2023-19.03.2023, дані за 20.03.2023-26.03.2023, дані за 27.03.2023-02.04.2023, дані за 03.04.2023-09.04.2023, дані за 10.04.2023-23.04.2023, дані за 24.04.2023-30.04.2023, дані за 01.05.2023-07.05.2023, дані за 08.05.2023-14.05.2023, дані за 15.05.2023-21.05.2023, дані за 22.05.2023-28.05.2023, дані за 29.05.2023-04.06.2023, дані за 05.06.2023-11.06.2023, дані за 12.06.2023-18.06.2023, дані за 19.06.2023-25.06.2023, дані за 26.06.2023-02.07.2023, дані за 03.07.2023-09.07.2023, дані за 10.07.2023-16.07.2023, дані за 17.07.2023-23.07.2023, дані за 24.07.2023-30.07.2023, дані за 31.07.2023-06.08.2023, дані за 07.08.2023-13.08.2023, дані за 14.08.2023-20.08.2023, дані за 21.08.2023-27.08.2023, дані за 28.08.2023-03.09.2023, дані за 04.09.2023-10.09.2023, дані за 11.09.2023-17.09.2023, дані за 18.09.2023-24.09.2023, дані за 30.10.2023-05.11.2023, дані за 06.11.2023-12.11.2023, дані за 13.11.2023-19.11.2023, дані за 20.11.2023-26.11.2023. Це нові дані.
У грудні:
Перший тиждень (01.12.2023-10.12.2023).
Десятий рік щодня кажу всім українцям і владам про небезпеку веб камер, через які росіяни слідкують за нами. Торік сам заблокував YT трансляції з камер з наших міст https://bit.ly/3N6dhFG.
Українські Кібер Війська заблокували 350 сайтів терористів https://bit.ly/3T7CG5F.
Українські Кібер Війська виявили російський танк у Донецьку https://bit.ly/46SEcvS.
Українські Кібер Війська хакнули сайт окупантів і поздоровили старобільчан з Днем святого Миколая https://bit.ly/3uEKdi3.
Це документ російських терористів терористів https://bit.ly/3Nlv8IR.
Українські Кібер Війська заблокували 350 сайтів терористів https://bit.ly/3NdriBx.
Українські Кібер Війська щодня виявляють російську військову техніку в Донецьку та С-300 в Криму https://bit.ly/3RyYS7B.
Опубліковано в Новини | Без Коментарів »
16:15 27.07.2026
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- DDoS-атака на сервіси ПриватБанку - 05.06.2026
- https://s-k.kiev.ua (хакером Buy_Shells) - 04.03.2025
- https://workts.com.ua (хакером zakiloup) - 14.01.2026
- https://68.uz.ua (хакером Trenggalek) - 28.06.2026 - це 68 батальйон Закарпатської ТРО
- https://old.topaz.sumy.ua (хакером CoupDeGrace) - 03.07.2026
- https://oplotukraine.in.ua (хакером CoupDeGrace) - 03.07.2026
- https://evaking13.in.ua (хакером CoupDeGrace) - 03.07.2026
- https://bartosh.info (хакером Trenggalek) - 03.07.2026
- https://teploinvestment.com.ua (хакером CoupDeGrace) - 03.07.2026
- https://packsumy.com.ua (хакером Panataran) - 04.07.2026
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
23:55 30.05.2026
Раніше, 09.04.2013 та 13.04.2013, я знайшов Insufficient Authentication, Information Leakage та Cross-Site Scripting уразливості на сайті idea.privatbank.ua та 217.117.65.248 - це один сервер. В той час я вислав ці уразливості банку.
Insufficient Authentication (WASC-01):
http://217.117.65.248/s4/topnames/
http://217.117.65.248/s4/queue/
Доступ до цих розділів на https://idea.privatbank.ua заборонений, але доступний на http://217.117.65.248 - якщо зайти на сайт по IP.
Information Leakage (WASC-13):
http://217.117.65.248/s4/queue/ - витік статистичної інформації.
Cross-Site Scripting (WASC-08):
http://217.117.65.248/s4/topnames/time/%3Cbody%20onload=alert(document.cookie)%3E
Та ще одна XSS уразливість на сайті через POST запит.
ПриватБанк тоді проігнорував їх та не оплатив. Але через багато років все приховано виправив. Таким чином банк кинув мене, як це було з дірками на bonus.privatbank.ua та інших сайтах ПБ.
Опубліковано в Уразливості | Без Коментарів »
19:08 30.05.2026
Вже двадцять один рік повідомляв банки, веб брокерів та платіжні системи про уразливості та майже завжди всі забивали. Як російські, так і українські компанії. Безпека e-commerce сайтів в Уанеті - прочитайте всі 33 мої статті про діряві банки і магазини. Десятки років вони не слідкують за безпекою.
У травні розробники своєї нової ШІ моделі почали консультувати банки. Anthropic will brief the Bank of England on financial cyber risks found by its AI model, Mythos. Нагадаю, що я виявив тисячі дірок у більшості банків України, лише в одному ПриватБанку декілька тисяч, але майже всі забивали. Ну, а ПБ кинув мене по виплатам за більшість дірок і він був єдиним банком, хто з 2012 року мав bug bounty програму. Про все це писав неодноразово.
Стало відомо, що Mozilla знайшла 271 уразливості в Firefox за допомогою Mythos AI, багато інших компаній теж отримали доступ до ШІ чи компанія Anthropic сама знайшла дірки в різних додатках. Але їх число величезне для короткого часу. Нещодавно вони заявили, що їхній ШІ знайшов понад 23000 уразливості в тисячі опенсорс проектів.
Нехай вони спробують знайти дірки на сайтах і додатках без доступу до коду. Тобто blackbox методом. Бо я з початку 2005 саме так усі уразливості знаходжу.
Чимало людей в травні написали про те, як Mythos швидко знаходить дірки в різному ПЗ і акцентують, що виробники не встигають виправляти дірки у власних програмах. Але проблема не лише в часі для фіксингу дір, як показує мій досвід з 2005 року. Бо понад 21 рік я знаходив дірки в численних веб додатках і на мільйонах сайтів, та майже завжди ніхто не хотів їх виправляти в Україні (в інших країнах краще). Потім за рік чи кілька років приховано виправляли, зазвичай після зламів.
Опубліковано в Статті | Без Коментарів »
16:21 30.05.2026
В даній добірці експлоіти в веб додатках:
- Grandstream GSD3710 1.0.11.13 - Stack Overflow (деталі)
- Microsoft Windows Server 2025 JScript Engine - Remote Code Execution (RCE) (деталі)
- ABB Cylon Aspect 3.08.04 DeploySource - Remote Code Execution (RCE) (деталі)
- Apache Tomcat 10.1.39 - Denial of Service (DoS) (деталі)
- Xlight FTP 1.1 - Denial Of Service (DOS) (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:50 29.05.2026
У вересні, 25.09.2025, вийшли PHP 8.3.26 і PHP 8.4.13. У версіях PHP 8.3.26 і 8.4.13 виправлено багато багів і уразливостей.
Дані релізи направлені на покращення безпеки і стабільності гілок 8.3.x і 8.4.x.
У PHP 8.3.26 і 8.4.13 виправлено:
- Багаточисленні витоки пам’яті.
- Численні вибивання.
- Пошкодження пам’яті.
- Уразливості в ядрі та модулях.
По матеріалам https://www.php.net.
Опубліковано в Новини, Програми | Без Коментарів »