17:21 15.10.2014
В даній добірці експлоіти в веб додатках:
- ZTE ZXDSL-931VII Unauthenticated Configuration Dump (деталі)
- ZyXEL Prestig P-660HNU-T1 ISP Credentials Disclosure Exploit (деталі)
- Easy File Management Web Server v5.3 - UserID Remote Buffer Overflow (ROP) (деталі)
- ElasticSearch Dynamic Script Arbitrary Java Execution (деталі)
- TORQUE Resource Manager 2.5.x-2.5.13 - Stack Based Buffer Overflow Stub (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:59 14.10.2014
Нещодавно зробив промо ролик для Українських Кібер Військ, що демонструють роботу відділу відео-розвідки.
Подивіться відео Українські Кібер Війська - Ukrainian Cyber Forces:
Опубліковано в Статті | Без Коментарів »
22:47 14.10.2014
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://openroad.zp.ua - інфекція була виявлена 08.09.2014. Зараз сайт входить до переліку підозрілих.
- http://ukrtrans.com - інфекція була виявлена 03.08.2014. Зараз сайт не входить до переліку підозрілих.
- http://top.zp.ua - інфекція була виявлена 26.09.2014. Зараз сайт не входить до переліку підозрілих.
- http://ukrdom.biz - інфекція була виявлена 12.10.2014. Зараз сайт не входить до переліку підозрілих.
- http://jetline.com.ua - інфекція була виявлена 09.08.2014. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
20:07 14.10.2014
Виявлена проблема символьних лінків в Perl модулі XML-DT.
Уразливі версії: Perl XML-DT 0.63.
Можна провести symlink атаку через у mkxmltype і mkdtskel.
- Vulnerability in perl-XML-DT (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
17:28 14.10.2014
В даній добірці уразливості в веб додатках:
- Security Notice for CA SiteMinder (деталі)
- otrs2 security update (деталі)
- Authentication-Bypass in CosmoShop ePRO V10.17.00 (and lower, maybe higher) (деталі)
- Information Disclosure when using Grails (деталі)
- HP System Management Homepage (SMH) running on Linux and Windows, Multiple Remote and Local Vulnerabilities (деталі)
Опубліковано в Уразливості | Без Коментарів »
23:55 04.10.2014
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах VideoWhisper Live Streaming, BSK PDF Manager та Sixtees. Для котрих з’явилися експлоіти. VideoWhisper Live Streaming - це плагін для трансляції відео, BSK PDF Manager - це плагін для управління pdf документами, Sixtees - це тема движка.
- WordPress VideoWhisper Live Streaming 4.29.6 Cross Site Scripting (деталі)
- WordPress BSK PDF Manager 1.3 Cross Site Scripting (деталі)
- WordPress Sixtees Shell Upload (деталі)
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
22:46 04.10.2014
Продовжуючи розпочату традицію, після попереднього відео про атаки на мережеві користувацькі пристрої, пропоную нове відео на секюріті тематику. Цього разу відео про RFID хакінг. Рекомендую подивитися всім хто цікавиться цією темою.
Defcon 21 - RFID Hacking: Live Free or RFID Hard
Рік тому на конференції DEFCON 21 відбувся виступ Francis Brown. В своєму виступі він розповів про атаки на пристрої і карти з RFID чіпами. Та про інструменти для цих атак.
Він продемонстрував процес RFID хакінга. Рекомендую подивитися дане відео для розуміння сучасного стану безпеки бездротових пристроїв.
Опубліковано в Статті | Без Коментарів »
20:08 04.10.2014
Виявлена можливість підміни сигнатур RSA у бібліотеці Mozilla NSS.
Уразливі продукти: Mozilla Firefox 32.0, Firefox ESR 31.1, Thunderbird 31.1, SeaMonkey 2.29, NSS 3.17.
Обхід перевірки сигнатури через неправильну обробку довжини запису в ASN.1.
- Mozilla Foundation Security Advisory 2014-73 (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
17:13 04.10.2014
В ніч з четверга на п’ятницю, 02.10.2014, Українські Кібер Війська звернулися до Петра Олексійовича Порошенка. Звернення Українських Кібер Військ було розміщене на сайті Державної служби зайнятості. Стосовно звільнення Гелетея з посади Міністра Оборони України.
Саме звернення розмістили через XSS уразливість на dcz.gov.ua. На цьому сайті я виявив дві Cross-Site Scripting уразливості.
Раніше я вже писав про уразливості на kvs.gov.ua, dcz.gov.ua та kmu.gov.ua.
Ось демонстрація звернення.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
23:55 03.10.2014
У вересні, 19.09.2014, вийшов Mozilla Firefox 32.0.2. Нова версія браузера вийшла через 6 днів після виходу Firefox 32.0.1.
Це коригувальний випуск в якому усунуто проблему, що приводить до краху при спробі виконати оновлення пошкодженої інсталяції Firefox.
У вересні, 25.09.2014, вийшли Mozilla Firefox 32.0.3 та Firefox ESR 24.8.1, 31.1.1, Thunderbird 24.8.1, 31.1.2 і SeaMonkey 2.29.1. А також вийшов Google Chrome 37.0.2062.124.
У нових випусках усунута небезпечна уразливість у бібліотеках, що поставляються в комплекті NSS, що допускає створення підроблених RSA-сертифікатів. Проблема також усунута у оновленнях NSS 3.16.2.1, NSS 3.16.5 і NSS 3.17.1.
Скориставшись даною уразливістю, нападник може сформувати фальсифікований RSA-сертифікат, що може бути застосований для виведення індикатора довіри при організації захищеного з’єднання з підробленим сайтом, закамуфльованим під інший сайт.
Опубліковано в Новини, Програми | Без Коментарів »