Архів для категорії 'Новини сайту'

Похакані сайти №202

22:47 20.09.2012

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.dugbsme.gov.ua (хакером DaiLexX) - 07.07.2012 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://pustomyty-rada.gov.ua (хакерами з team sality) - 11.07.2012 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://airland.ukrhost.com (хакером Dr-spam) - 11.07.2012, зараз сайт вже виправлений адмінами
  • http://blazerterra.u72.ukrhosting.com (хакером Dr-spam) - 11.07.2012, зараз сайт вже виправлений адмінами
  • http://mak-media.vn.ua (хакером Dr-spam) - 11.07.2012, зараз сайт вже виправлений адмінами

Уразливості в плагінах для WordPress №67

23:56 19.09.2012

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах SEM WYSIWYG, Finder та Count Per Day. Для котрих з’явилися експлоіти. SEM WYSIWYG - це новий rich-редактор, що використовує код fckeditor, Finder - це плагін для пошуку даних, Count Per Day - це плагін для ведення статистики відвідувань.

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Як Mozilla виправляє уразливості

17:22 19.09.2012

В 2009 році я вже писав про те, як Mozilla виправляє дірки в своїх браузерах. Тоді Мозіла приховано виправила Cross-Site Scripting та Charset Remembering уразливості в браузері Firefox через UTF-7 (через протоколи gopher, http, https і ftp) - про ці уразливості я повідомив їм в 2007 (про XSS, а про Charset Remembering в 2009), а вони приховано їх виправили у вересні 2008 року.

Після чого я виявив нові уразливості й розробив PoC для демонстрації аналогічних XSS і Charset Remembering атак через інші кодування. Про це я повідомив Мозілі, але вона проігнорувала. Після чого, в березні 2009 року, я написав про ці атаки, а в червні цього року я оприлюднив XSS і Charset Remembering уразливості через кодування в різних браузерах.

І через 2,5 роки, після мого повідомлення Мозілі, в листопаді 2011 в MFSA 2011-47 вони виправили частину цих дірок (лише атаку через Shift-JIS), після того, як їм вже вкотре про це нагадали. А в квітні 2012 в MFSA 2012-24 вони виправили іншу частину дірок (через EUC-JP та інші кодування), після того, як їм вкотре нагадали про проблему атак через багатобайтні кодування.

При цьому, увесь цей час дані уразливості були в браузерах від Mozilla. Аналогічні дірки в тих чи інших кодуваннях були в IE та Opera. Так що проігнорувавши і не подякувавши мені, вони через 2,5-3 роки виправили ці дірки. Без жодних посилань на мене, але хоча б в своїх advisory про ці виправлення вони згадали.

А ось наступні дві уразливості були приховано виправлені Mozilla. Cross-Site Scripting уразливості в Mozilla та Firefox, яку я оприлюднив у липні 2009 року, і Cross-Site Scripting уразливість в Mozilla, Firefox та інших браузерах, яку я оприлюднив у серпні 2010 року, були проігноровані і не виправлені Мозілою. І ось на минулому тижні я вияснив, що в браузерах Firefox 10.0.7 і Firefox 15.0.1 дані уразливості були приховано виправлені Mozilla, без жодних офіційних повідомлень і посилань на мене. Після того, як десь на протязі 1998-2011 років вони тримали ці дірки в своїх браузерах. Як я детально перевірив у всіх гілках браузера з 3.0.19 до 15.0.1, в Mozilla Firefox 8.0.1 дані XSS працюють, а в 9.0.1 вже ні, тобто вони були приховано виправлені в версії 9.0.

Тобто компанія багаторазово продемонструвала несерйозний підхід до виправлення уразливостей в своєму браузері. І подібна ламерська поведінка Mozilla Foundation є дуже несерйозною, як й інших виробників браузерів, що займаються прихованим виправленням уразливостей (про такі випадки я вже писав раніше).

Інфіковані сайти №133

22:40 18.09.2012

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://locadm.gov.ua - інфікований державний сайт - інфекція була виявлена 12.08.2012. Зараз сайт не входить до переліку підозрілих.
  • http://portovik.com.ua - інфекція була виявлена 30.08.2012. Зараз сайт не входить до переліку підозрілих.
  • http://vesilja.at.ua - інфекція була виявлена 01.09.2012. Зараз сайт входить до переліку підозрілих.
  • http://myhobby.vn.ua - інфекція була виявлена 21.07.2012. Зараз сайт не входить до переліку підозрілих.
  • http://algol.in.ua - інфекція була виявлена 17.07.2012. Зараз сайт не входить до переліку підозрілих.

Уразливості в плагінах для WordPress №66

23:55 15.09.2012

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах fckeditor, ShopperPress Theme та Monsters Editor. Для котрих з’явилися експлоіти. fckeditor - це rich-редактор для WP, ShopperPress Theme - це тема для WP, Monsters Editor - це новий rich-редактор, що використовує код fckeditor.

  • Wordpress fckeditor Arbitrary File Upload Vulnerability (деталі)
  • ShopperPress WordPress Theme 2.7 Cross Site Scripting (деталі)
  • WordPress Monsters Editor Shell Upload (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Виявлення похаканих сайтів

16:03 15.09.2012

Після попереднього виявлення похаканих сайтів в моїх логах, приведу нову інформацію про взломані українських сайти. Що використовуються для атак (зокрема RFI атак) на інші сайти.

Похакані сайти в Уанеті:

  • http://www.ua-personaltrainer.net (невідомим хакером) - 19.08.2012

Файли, що використовуються для RFI атак:

http://www.ua-personaltrainer.net/language/file/id.gif - файл все ще розміщений на сайті.

Вийшов WordPress 3.4.2

22:45 14.09.2012

У вересні, 06.09.2012, вийшла нова версія WordPress 3.4.2.

WordPress 3.4.2 це секюріті та багфікс випуск нової 3.4 серії. В якому розробники виправили декілька уразливостей та багів. А також зробили деякі секюріті покращення.

Про дірки сказано мало, згадується лише про потенційну privilege escalation та баг пов’язаний з мультисайтовими інсталяціями. Явно під секюріті покращеннями (security hardening) вони приховали виправлення деяких уразливостей, як це вони вже робили раніше.

Уразливості в плагінах для WordPress №65

23:50 13.09.2012

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Mz-Jajak, ShopperPress Theme та Rich Widget. Для котрих з’явилися експлоіти. Mz-Jajak - це плагін для створення голосувань, ShopperPress Theme - це тема для WP, Rich Widget - це віджет з WYSIWYG-редактором.

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Похакані сайти №201

20:03 13.09.2012

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://putivl-rda.gov.ua (хакером DaiLexX) - 04.07.2012 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://www.desn.gov.ua (хакером DaiLexX) - 04.07.2012 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://putivlrada.gov.ua (хакером Hmei7) - 29.08.2012 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://photolives.com.ua (хакерами з RKH)
  • http://gazovik.od.ua (хакером Nob0dy) - 04.09.2012, зараз сайт вже виправлений адмінами

Інфіковані сайти №132

20:28 12.09.2012

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://mk-ua.org - інфекція була виявлена 12.09.2012. Зараз сайт не входить до переліку підозрілих.
  • http://sgames.ua - інфекція була виявлена 03.07.2012. Зараз сайт не входить до переліку підозрілих.
  • http://delo.ua - інфекція була виявлена 27.07.2012. Зараз сайт не входить до переліку підозрілих.
  • http://buildingforum.com.ua - інфекція була виявлена 11.07.2012. Зараз сайт не входить до переліку підозрілих.
  • http://codec.kiev.ua - інфекція була виявлена 05.07.2012. Зараз сайт не входить до переліку підозрілих.