Добірка уразливостей
17:27 19.12.2014В даній добірці уразливості в веб додатках:
В даній добірці уразливості в веб додатках:
Українські Кібер Війська з червня займаються розвідкою. Це аудіо і відео розвідка. Раніше я наводив відео Українських Кібер Військ, що демонструють можливості Українських Кібер Військ по спостереженню за терористами.
Ось 7 нових відео, що зроблені в рамках розвідувальної операції:
Українські Кібер Війська: військова техніка терористів в Донецьку за 19.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.
Українські Кібер Війська: російська гуманітарка в Донецьку - УКВ записали переміщення камаза з гумконвою Росії разом з російською військовою технікою (урали з гарматами).
Українські Кібер Війська: військова техніка терористів в Донецьку за 20.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.
Українські Кібер Війська: військова техніка терористів в Донецьку за 21.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.
Українські Кібер Війська: військова техніка терористів в Донецьку за 22.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.
Українські Кібер Війська: військова техніка терористів в Донецьку за 23.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.
Українські Кібер Війська: військова техніка терористів в Донецьку за 24.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
Виявлені численні уразливості безпеки в Apple iOS, в тому числі в Safari Mobile.
Уразливі продукти: Apple iOS 8.0, iOS 8.1.
Витік інформації, виконання непідписаного коду, виконання коду, обхід обмежень, пошкодження пам’яті.
В даній добірці експлоіти в веб додатках:
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах Booking System, bib2html і Conversion Ninja. Для котрих з’явилися експлоіти. Booking System - це плагін для замовлення білетів, bib2html - це плагін для розміщення bibtex елементів як HTML на сайті, Conversion Ninja - це плагін для спілкування.
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
В період з 06.07.2014 по 24.10.2014 відбувся масовий взлом сайтів на сервері Ukrhosting. Нещодавно я вже розповідав про інші масові взломи.
Був взломаний сервер української компанії Server.ua. Взлом відбувся після згаданого масового взлому сайтів на сервері Ukrhosting. Взлом складався з двох масових дефейсів.
Всього був взломаний 71 сайт на сервері хостера Server.ua (IP 194.54.83.230). Перелік сайтів можете подивитися на www.zone-h.org. Серед них український державний сайт civilcepro.gov.ua.
З зазначених сайтів 60 сайтів були взломані хакером MyatyFrus і 11 сайтів хакерами з United Bangladeshi Hackers.
Враховуючи велику кількість сайтів на одному сервері та короткий проміжок часу для дефейсу всіх цих сайтів, зокрема хакером MyatyFrus, немає сумнівів, що вони були взломані через взлом серверу хостінг провайдера. Коли через взлом одного сайта, був отриманий root доступ до сервера (через уразливості в програмному забезпеченні самого сервера) та атаковані інші сайти на даному сервері.
У листопаді, 13.11.2014, вийшли PHP 5.4.35, PHP 5.5.19 і PHP 5.6.3. У версії 5.5.35 виправлено 4 уразливості, у версіях 5.4.19 і 5.6.3 виправлено декілька багів і 4 уразливості.
Дані релізи направлені на покращення безпеки і стабільності гілок 5.4.x, 5.5.x і 5.6.x.
У PHP 5.4.35, 5.5.19 і 5.6.3 виправлено:
По матеріалам http://www.php.net.
В даній добірці уразливості в веб додатках:
У грудні, 01.12.2014, вийшов Mozilla Firefox 34. Нова версія браузера вийшла через півтора місяці після виходу Firefox 33.
Mozilla офіційно випустила реліз веб-браузера Firefox 34, а також мобільну версію Firefox 34 для платформи Android. Відповідно до шеститижневого циклу розробки, реліз Firefox 35 намічений на 13 січня, а Firefox 36 на 24 лютого.
Також були випущені Seamonkey 2.31 та оновлені гілки із тривалим терміном підтримки Firefox 31.3 і Thunderbird 31.3.
Серед покращень безпеки додана інтеграція нового API WebCrypto, відключена підтримка SSLv3, у зв’язку з виявленням уразливості в даному протоколі та тимчасово повернута підтримка пропрієтарних властивостей і функцій window.crypto.
Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 34.0 усунуто 9 уразливостей, серед яких 3 позначені як критичні, що можуть привести до виконання коду зловмисника при відкритті спеціально оформлених сторінок. Причому ця кількість - це саме патчі (Mozilla типово виправляє по декілька дір за один патч).