Численні уразливості в Mozilla Firefox і Thunderbird

17:03 28.05.2021

Виявлені численні уразливості безпеки в Mozilla Firefox і Thunderbird.

Уразливі продукти: Mozilla Firefox 77, Firefox ESR 69.8, Thunderbird ESR 69.8.

Пошкодження пам’яті, виконання коду, обхід обмежень, витік інформації, підробка адресного рядка.

  • MFSA 2020-24 Security Vulnerabilities fixed in Firefox 78 (деталі)

Хакерська активність в Уанеті в 1 півріччі 2020

23:59 27.05.2021

Пропоную ознайомитися зі звітом про хакерську активність в Уанеті в першому півріччі 2020 року.

За першу половину поточного року хакери в Уанеті ведуть себе достатньо активно, як і в аналогічному періоді 2019 року. 555 атак на веб сайти проти 555 - це аналогічна активність. Але атакованих сайтів явно значно більше і хакерська активність постійно зростає. Що видно з великої кількості інфікованих сайтів (які я не відношу до взломаних, бо напевно невідомо, що їх взломали, але це дуже вірогідно). Дані про злами сайтів наведу після завершення аналізу масових дефейсів.

Також були інфіковані 80 сайтів, які вірогідно були похакані в цьому році, з них два державних сайти. Що ідентично до 80 інфікованих сайтів за аналогічний період минулого року.

Інфіковані сайти у першій половині 2020 року: baptist.sumy.ua, schoolprofessional.info, concerthall.podolyany.com.ua, svetline.com.ua, fantastic.com.ua, 101085.in.ua, vasylivka.lebrada.gov.ua, archivelviv.gov.ua, profashion.com.ua, qant.pp.ua, la2-bag.at.ua, event-show.com.ua, stitch.com.ua, center-ukraine.org.ua, v13083.dh.net.ua, aster.ua, tattoo-visage.com.ua, assa.ua, djemm.com.ua, forumservices.at.ua, polishchukproject.com, goldenwedding.com.ua, litnik.pp.ua, pivnaliga.com.ua, kruzhevo.ua, lavi-style.odessa.ua, zanachka.com.ua, test.nltu.edu.ua, snvlk.nltu.edu.ua, v20068.dh.net.ua, blacklions.com.ua, botik.kl.com.ua, br.it-f.com.ua, острів.укр, polishchukproject.com, mastervdome.kh.ua, icta.kh.ua, labyrinth.kh.ua, spezshtamp.kiev.ua, deju.com.ua, brovary3d.com.ua, tara-navigator.com.ua, luxmdf.com.ua, meest-tour.com.ua, control.at.ua, freelan.at.ua, s-map.at.ua, omega-server.at.ua, cssheaters.at.ua, galactic.org.ua, lion.zp.ua, electro-dom.od.ua, region-2001.com, dmebli.com.ua, nazikgil.adr.com.ua, marketlviv.com.ua, repaired.com.ua, istok-aikido.org.ua, sapix.pp.ua, volovetsj.info, oilmotor.com.ua, 124.com.ua, krovatki.biz, tt2002.com.ua, gdo.kiev.ua, ekonad.net.ua, nf.org.ua, kievarttime.org.ua, sppu.org.ua, freecheat.zzz.com.ua, steller2020.zzz.com.ua, ireanimator.com.ua, clean-pro.com.ua, tatarchenko.com.ua, legosha.com.ua, vedapeople.com.ua, thetime.net.ua, eurofood.net.ua, sashapikula.com, svitmebliv.cn.ua, auto-zakaz.com.ua.

Підготую звіт за друге півріччя та підведу підсумки за 2020 рік.

Вийшов Mozilla Firefox 80

19:30 27.05.2021

У серпні, 25.08.2020, вийшов Mozilla Firefox 80. Нова версія браузера вийшла майже через місяць після виходу Firefox 79.

Mozilla офіційно випустила реліз веб-браузера Firefox 80, а також мобільну версію Firefox 80 для платформи Android. Відповідно до шеститижневого циклу розробки, Firefox 81 вийде 22 вересня.

В браузері було зроблено багато нововведень. Та зроблені покращення безпеки.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 80.0 усунуто численні уразливості в 10 патчах, що так само як в попередній версії. Серед яких немає критичних, але сім уразливостей позначені як високого ризику, що потенційно можуть призвести до віддаленого виконання коду зловмисника. Mozilla типово виправляє по декілька дір за один патч.

Добірка експлоітів

16:24 27.05.2021

В даній добірці експлоіти в веб додатках:

  • jQuery UI 1.12.1 - Denial of Service (DoS) (деталі)
  • Microsoft Exchange 2019 - SSRF to Arbitrary File Write (Proxylogon) (деталі)
  • KZTech/JatonTec/Neotel JT3500V 4G LTE CPE 2.0.1 - Weak Default WiFi Password Algorithm (деталі)
  • vsftpd 3.0.3 - Remote Denial of Service (деталі)
  • Google Chrome 86.0.4240 V8 - Remote Code Execution (деталі)

Уразливості в плагінах для WordPress №329

23:55 26.05.2021

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Content Audit, Church, Gym Management System, Hospital Management System, Smush Image. Для котрих з’явилися експлоіти.

  • WordPress Content Audit 1.9.1 Cross Site Request Forgery / Cross Site Scripting (деталі)
  • WordPress Church SQL Injection (деталі)
  • WordPress Gym Management System SQL Injection (деталі)
  • WordPress Hospital Management System SQL Injection (деталі)
  • WordPress Smush Image 2.7.4.1 Directory Traversal (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Вийшли PHP 8.0.0 і 8.0.1

20:33 26.05.2021

Раніше, 26.11.2020, вийшов PHP 8.0.0, а 07.01.2021 вийшов PHP 8.0.1. Версія 8.0 - це нова гілка PHP, у ній та у версії 8.0.1 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілки 8.0.x.

У PHP 8.0.0 виправлено:

  • Витік інформації.
  • Пошкодження пам’яті.
  • Вибивання.
  • Уразливості в ядрі та модулях.

У PHP 8.0.1 виправлено:

  • DoS через споживання пам’яті.
  • Вибивання.
  • Пошкодження пам’яті.
  • Обхід безпеки (CVE-2020-7071).

По матеріалам http://www.php.net.

Цікаве чтиво на тему web security

17:09 26.05.2021

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, зокрема про DoS і DDoS атаки (статті з Вікіпедії):

Уразливості в Apple Safari і Webkit

23:58 25.05.2021

Виявлені уразливості безпеки в Apple Safari і Webkit.

Уразливі продукти: Apple Safari 13.

Виконання коду, пошкодження пам’яті, обхід обмежень, XSS, підробка URL, виконання команд.

Похакані сайти №379

19:34 25.05.2021

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://krasnokutska-rada.gov.ua (хакерами з Jiwa Terlena Team) - 01.04.2020 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://gromada.gov.ua (хакером ErrOr SquaD) - 03.04.2020 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://maps.if.ua (хакером Bax 026 Of Iran) - 04.02.2020 - зараз сайт вже виправлений адмінами
  • http://texcarmats.com (хакером TheWayEnd) - 11.02.2020 - зараз сайт вже виправлений адмінами
  • http://ukrgranite.com (хакером Mr.Kro0oz.305) - 21.11.2020 - зараз сайт вже виправлений адмінами

Добірка експлоітів

16:20 25.05.2021

В даній добірці експлоіти в веб додатках:

  • WiFi Mouse 1.7.8.5 - Remote Code Execution (деталі)
  • AnyDesk 5.5.2 - Remote Code Execution (деталі)
  • CatDV 9.2 - RMI Authentication Bypass (деталі)
  • Golden FTP Server 4.70 - ‘PASS’ Buffer Overflow (деталі)
  • KZTech/JatonTec/Neotel JT3500V 4G LTE CPE 2.0.1 - Hard coded Credentials Shell Access (деталі)