23:54 23.06.2017
У травні, 10.05.2014, я знайшов Cross-Site Scripting та Cross-Site Request Forgery уразливості в Transcend Wi-Fi SD Card. Це флешка з бездротовим доступом.
Раніше я писав про уразливості в Transcend Wi-Fi SD Card.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.
Опубліковано в Уразливості | Без Коментарів »
21:43 23.06.2017
В даній добірці експлоіти в веб додатках:
- vBulletin 5.2.2 - Unauthenticated Server-Side Request Forgery (деталі)
- SIEMENS IP-Camera CVMS2025-IR / CCMS2025 - Credentials Disclosure (деталі)
- Honeywell IP-Camera HICC-1100PT - Credentials Disclosure (деталі)
- VX Search Enterprise 9.0.26 - ‘Login’ Buffer Overflow (деталі)
- Sync Breeze Enterprise 8.9.24 - ‘Login’ Buffer Overflow (деталі)
Опубліковано в Експлоіти | Без Коментарів »
20:09 23.06.2017
Виявлені численні уразливості безпеки в Microsoft Office, а також в серверних продуктах Office Web Apps і SharePoint Server. Що були виправлені у вівторку патчів у червні.
Уразливі продукти: Microsoft Office Web Apps 2010 SP2, Office Web Apps Server 2013 SP1, Excel Services on SharePoint Server 2007 SP3, 2010 SP2 і 2013 SP1, Word Automation Services on SharePoint Server 2010 SP2, SharePoint Foundation 2013 SP1.
Обхід безпеки, пошкодження пам’яті, виконання коду.
Опубліковано в Новини, Помилки | Без Коментарів »
17:22 23.06.2017
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://cgo.nbuv.gov.ua (хакером Nofawkx Al) - 29.10.2016 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://nbuv.gov.ua (хакером Nofawkx Al) - 29.10.2016 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- DDOS атака на president.gov.ua (російськими хакерами) - 16.05.2017 - атакований державний сайт
- http://polarsol.com.ua (хакером GAZA) - 08.08.2016, зараз сайт вже виправлений адмінами
- http://pepworldwide.com.ua (хакером GAZA) - 08.08.2016, зараз сайт вже виправлений адмінами
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
23:57 22.06.2017
Сьогодні вийшла нова версія програми DAVOSET v.1.3.4. В новій версії:
- Додав підтримку XXE уразливості в Qlikview.
- Додав нові сервіси в списки зомбі.
- Прибрав неробочі сервіси зі списків зомбі.
Всього в списку міститься 210 зомбі-сервісів.
DDoS attacks via other sites execution tool (DAVOSET) - це інструмент для використання Abuse of Functionality та XML External Entities уразливостей на одних сайтах, для проведення DoS і DDoS атак на інші сайти.
Скачати: DAVOSET_v.1.3.4.rar.
Опубліковано в Новини сайту, Програми | Без Коментарів »
21:49 22.06.2017
У червні, 08.06.2017, вийшли PHP 7.0.20 і PHP 7.1.6. У версії 7.0.20 виправлено багато багів і уразливостей, у версії 7.1.6 виправлено багато багів і уразливостей.
Дані релізи направлені на покращення безпеки і стабільності гілок 7.0.x і 7.1.x.
У PHP 7.0.20 і 7.1.6 виправлено:
- Пошкодження пам’яті.
- Численні вибивання в різних функціях (DoS).
- Уразливості в ядрі та модулях.
По матеріалам http://www.php.net.
Опубліковано в Новини, Програми | Без Коментарів »
19:38 22.06.2017
У травні вже відбувалися DDoS атаки на сайти ДНР і ЛНР. Розповім про DDoS атаки на сайти цих терористичних організацій, що мали місце у червні.
Це DDoS атаки на різні сайти ДНР і ЛНР, які ГПУ визнала терористичними організаціями, а також на сайти, які підтримують їх. Що були проведені Українськими Кібер Військами.
DDoS на rv.org.ru - 01-30.06.2017
DDoS на cikdnr.ru - 01-30.06.2017
DDoS на cik-lnr.info - 01-30.06.2017
DDoS на без-вести.рф - 01-30.06.2017
DDoS на bne.su - 01-30.06.2017
DDoS на dnrpress.ru - 01-30.06.2017
DDoS на icp.su - 01-30.06.2017
DDoS на interbrigada.org - 01-30.06.2017
DDoS на dokcpp.dn.ua - 01-30.06.2017
DDoS на antiukrop.su - 01-30.06.2017
Та інші сайти ДНР і ЛНР.
Таким чином українські хакери висловили протест проти цих незаконних організацій на їх сайтах. Деякі з них тимчасово не працювали, а деякі сайти припинили роботу.
Опубліковано в Дослідження | Без Коментарів »
17:21 22.06.2017
В даній добірці уразливості в веб додатках:
- pyCADF vulnerability (деталі)
- Webgrind XSS vulnerability (деталі)
- JSPMyAdmin SQL Injection, CSRF & XSS Vulnerabilities (деталі)
- fusionforge security update (деталі)
- Granding Grand MA 300 - Weak Pin Verification (деталі)
Опубліковано в Уразливості | Без Коментарів »
23:53 21.06.2017
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах Cool Video Gallery, Advanced Uploader, TheCartPress, Sell Download, Poll Widget. Для котрих з’явилися експлоіти.
- WordPress Cool Video Gallery 1.9 Command Injection (деталі)
- WordPress Advanced Uploader 2.10 Shell Upload (деталі)
- WordPress TheCartPress 1.4.7 Code Execution / Local File Disclosure (деталі)
- WordPress Sell Download 1.0.16 Local File Disclosure (деталі)
- WordPress Poll Widget 1.0.7 SQL Injection (деталі)
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
22:45 21.06.2017
Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.
Добірка цікавого чтива на тему безпеки, зокрема про кібератаки на енергетичний сектор, про що я доповідав на останніх конференціях в 2016-2017 роках (статті з Вікіпедії):
Опубліковано в Статті | Без Коментарів »