23:54 02.02.2018
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах Brandfolder, Dharma Booking, Memphis Document Library, MailChimp Subscribe Forms, Facebook With Login. Для котрих з’явилися експлоіти.
- WordPress Brandfolder 3.0 Remote / Local File Inclusion (деталі)
- WordPress Dharma Booking 2.28.3 Remote / Local File Inclusion (деталі)
- WordPress Memphis Document Library 3.1.5 Arbitrary File Download (деталі)
- WordPress MailChimp Subscribe Forms 1.1 Remote Code Execution (деталі)
- WordPress Facebook With Login 1.0 Cross Site Scripting / SQL Injection (деталі)
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
22:41 02.02.2018
У січні, 23.01.2018, вийшов Mozilla Firefox 58. Нова версія браузера вийшла через два місяці після виходу Firefox 57.
Mozilla офіційно випустила реліз веб-браузера Firefox 58, а також мобільну версію Firefox 58 для платформи Android. Відповідно до шеститижневого циклу розробки, реліз Firefox 59 намічений на 13 березня.
Також була оновлена гілка із тривалим терміном підтримки Firefox 52.6.
В браузері було зроблено багато нововведень. Та зроблені покращення безпеки, зокрема припинена підтримка відкриття в основній сторінці URL “data:” для захисту від фішингу та додана нова CSP директива worker-src.
Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 58.0 усунуто 32 уразливостей, що значно більше ніж в попередній версії. Серед яких три позначені як критичні, що можуть привести до виконання коду зловмисника при відкритті спеціально оформлених сторінок. Причому ця кількість - це саме патчі (Mozilla типово виправляє по декілька дір за один патч).
Опубліковано в Новини, Програми | Без Коментарів »
20:07 02.02.2018
Виявлені уразливості безпеки в Microsoft Office, а також в серверних продуктах Office Web Apps і SharePoint Server. Що були виправлені у вівторку патчів у січні.
Уразливі продукти: Microsoft Office Web Apps 2010 SP2, Office Web Apps Server 2013 SP1, Project Server 2013 SP1, SharePoint Enterprise Server 2016.
Обхід безпеки та витік інформації.
Опубліковано в Новини, Помилки | Без Коментарів »
17:28 02.02.2018
В даній добірці експлоіти в веб додатках:
- InfraPower PPS-02-S Q213V1 - Insecure Direct Object Reference (деталі)
- Alienvault OSSIM/USM 5.3.1 - Persistent Cross-Site Scripting (деталі)
- LifeSize Room 5.0.9 - Multiple Vulnerabilities (деталі)
- Easy Internet Sharing Proxy Server 2.2 - Remote Overflow (SEH) (Metasploit) (деталі)
- D-Link DIR-Series Routers - Unauthenticated HNAP Login Stack Buffer Overflow (Metasploit) (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:55 01.02.2018
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://just.odessa.gov.ua (російськими хакерами) - 30.01.2017 та 05.07.2017 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://www.antonov.com (невідомими хакерами) - 17.01.2018 - похаканий державний сайт (але є підозри, що це працівники розмістили звернення на сайті, а керівництво компанії з’їхало на хакерів), зараз сайт вже виправлений адмінами
- http://k-band.com.ua (хакером Shade)
- http://na.com.ua (хакером HerCulano)
- http://dolya-medcenter.com.ua (хакером ZeDaN-Mrx) - 25.12.2017, зараз сайт вже виправлений адмінами
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
22:47 01.02.2018
Виявлені уразливості безпеки в Microsoft SQL Server. Що були виправлені у вівторку патчів у січні.
Уразливі продукти: Microsoft SQL Server 2012 SP3, SQL Server 2014 SP1 і SP2, SQL Server 2016, SQL Server 2016 SP1.
Обхід безпеки та витік інформації.
Опубліковано в Новини, Помилки | Без Коментарів »
19:34 01.02.2018
У січні, 04.01.2018, вийшли PHP 5.6.33, PHP 7.0.27 і PHP 7.1.13. У версії 5.6.33 виправлено багато уразливостей, у версії 7.0.27 виправлено багато уразливостей, у версії 7.1.13 виправлено багато уразливостей.
Дані релізи направлені на покращення безпеки і стабільності гілок 5.6.x, 7.0.x і 7.1.x.
У PHP 5.6.33, 7.0.27 і 7.1.13 виправлено:
- Пошкодження пам’яті.
- Численні вибивання в різних функціях (DoS).
- Уразливості в ядрі та модулях.
По матеріалам http://www.php.net.
Опубліковано в Новини, Програми | Без Коментарів »
23:55 31.01.2018
Всі атаковані сайти Міністерства Юстиції за 2009-2017 роки.
Давно наголошую, що Мінюст не слідкує за безпекою своїх сайтів. Торік писав про дірявий Мінюст. Наведу детальну статистику за дев’ять років.
Наступні сайти Мінюсту були інфіковані (явно після взлому), похакані чи заблоковані DDoS атаками:
kyivobljust.gov.ua - інфікований державний сайт - 14.10.2009
kyivobljust.gov.ua (хакером Uxor) - 27.07.2010
justice-km.gov.ua (хакерами з UAH-Crew) - 10.10.2010
justice.km.ua (хакерами з UAH-Crew) - 10.10.2010
kyivobljust.gov.ua - інфікований державний сайт - 04.12.2010
kyivobljust.gov.ua (хакерами з Ashiyane Digital Security Team) - 11.08.2011
minjust.gov.ua - інфікований державний сайт - 30.06.2012
kyivobljust.gov.ua (хакерами з Ashiyane Digital Security Team) - 31.08.2012
vinjust.gov.ua (хакером Nob0dy) - 22.10.2012
justzp.gov.ua (хакерами з Muslim Cyber Army) - 17.11.2013
kremjust.gov.ua (хакером Onser19) - 16.02.2014
just.odessa.gov.ua (хакером Pentasec) - 27.02.2014
notary-just.odessa.gov.ua (хакером Nofawkx Al) - 31.12.2015
justzp.gov.ua (хакером Kuroi’SH) - 22.08.2016
18 піддоменів justzp.gov.ua (хакером Kuroi’SH) - 22.08.2016
DDoS атака на usr.minjust.gov.ua (невідомими хакерами) - 22.09.2016
DDoS на usr.minjust.gov.ua (невідомими хакерами) - 21.10.2016
justvolyn.gov.ua (хакером Anonymous Arabe) - 03.01.2017
obljust.gov.ua (хакером Anonymous Arabe) - 03.01.2017
zakjust.gov.ua (хакером Dr.SiLnT HilL) - 10.01.2017
just.odessa.gov.ua (російськими хакерами) - 30.01.2017 та 05.07.2017
webmail.just.gov.ua (невідомі хакери) - 08.05.2017 - хакнули веб пошту для розсилки фішингу
justice-dn.gov.ua (хакером maress) - 02.07.2017
Зверніть увагу, що сайт kyivobljust.gov.ua (Головне територіальне управління юстиції у Київській області) був двічі інфікований та тричі хакнутий, а сайт justzp.gov.ua (Головне територіальне управління юстиції у Запорізькій області) був хакнутий в 2013 і 2016 роках (в останній раз одразу 19 доменів). А сайт just.odessa.gov.ua (Головне територіальне управління юстиції в Одеській області) був хакнутий в 2014 та двічі 2017 році.
Лише почався новий рік, а черговий сайт Мінюсту взломали. Це vinjust.gov.ua (хакером Alarg53) - 14.01.2018.
Всі мої публікації про всі атаковані державні сайти, в тому числі ці сайти Мінюсту, та мої виступи на конференціях в 2007-2017 роках (де я наводив статистику), були проігноровані як керівництвом та працівниками міністерства, так і владою загалом. Ними нічого не було зроблено для забезпечення безпеки державних Інтернет ресурсів. Тому сайти міністерства продовжують хакати по сьогоднішній день. Тисячі gov.ua сайтів були хакнуті чи інфіковані за 17 років, але жодного держслужбовця не засудили за це.
Добре видно, що Мінюст, як і всі державні органи 27 років економлять на безпеці сайтів та інших ресурсів. В своїх звітах я писав про тисячі успішних атак на державні сайти з 2001 року, а також про взломи та інфікування недержавних сайтів в Україні.
Опубліковано в Статті | Без Коментарів »
22:49 31.01.2018
Виявлені численні уразливості безпеки в Microsoft Internet Explorer і Microsoft Edge. Що були виправлені у вівторку патчів у січні.
Уразливі продукти: Microsoft Internet Explorer 9, 10, 11 та Edge під Windows Server 2008, Windows 7, Windows Server 2012, Windows 8.1, Windows 10, Windows Server 2016.
Численні пошкодження пам’яті та виконання коду.
Опубліковано в Новини, Помилки | Без Коментарів »
20:02 31.01.2018
Раніше я писав про грудневі DDoS атаки та взломи в Україні, а зараз розповім про ситуацію в січні.
В зв’язку з сепаратистськими і терористичними акціями на сході України, хакерська активність була значною. Відбулися наступні DDoS атаки та взломи в Інтернеті.
Іноземні хакери провели неполітичні взломи державних сайтів:
j2.iitta.gov.ua (хакером LolzSec) - 04.01.2018
journal.sops.gov.ua (хакером B0c4H_Id30T) - 10.01.2018
vinjust.gov.ua (хакером Alarg53) - 14.01.2018
Проукраїнськими хакерами були атаковані наступні сайти:
Січневі DDoS атаки на сайти ДНР і ЛНР
Сайти ДНР і ЛНР були атаковані неодноразово на протязі місяця.
Українські Кібер Війська закрили наступні сайти:
Закритий сайт ursr.com.ua (через скаргу хостеру) - 01.2018
Закритий сайт slavgromada.wordpress.com (через скаргу хостеру) - 01.2018
Опубліковано в Дослідження | Без Коментарів »