Архів для категорії 'Новини сайту'

Редиректори на популярних сайтах №5

23:54 04.02.2009

Продовжую розповідати вам про редиректори на популярних сайтах. Редиректори - це окремий різновид уразливостей в веб додатках, котрий відноситься до класу Abuse of Functionality. Дані уразливості можуть використовуватися зловмисниками для переадресації на небезпечні та фішинг сайти.

До наведених в попередньому записі, приведу ще декілька прикладів редиректорів на популярних веб сайтах.

Редиректори на популярних сайтах:

Новий на Yandex.ru:

http://mail.yandex.ru/r?url=http://websecurity.com.ua

Mail.ru:

http://rb.mail.ru/clbkjb/websecurity.com.ua

Meta.ua (до раніше згаданих редиректорів на Меті):

http://img.meta.ua/mclick.asp?go=http://websecurity.com.ua

Похакані сайти №30

22:47 04.02.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://porublyov.com.ua (хакером DaNG3R)
  • http://istl.org.ua (хакерами з OZELTEAM) - 29.01.2009, зараз сайт вже виправлений адмінами
  • http://shop-e.com.ua (хакером Bgh7)
  • http://kroll.kiev.ua (хакером hack-ponchika)
  • http://pobeda.org.ua (хакером AsSerT) - 22.01.2009, зараз сайт вже виправлений адмінами

Секюріті розробки за 2008 рік

22:47 29.01.2009

За минулий рік я провів багато секюріті досліджень і написав чимало статей на тему веб безпеки. Пропоную вам перелік найважливіших моїх секюріті розробок за 2008 рік.

Дані дослідженя - це лише частина досліджень які я провів торік. І з часом я оприлюдню багато інших моїх досліджень (що я провів в 2006, 2007 і 2008 роках).

Також торік я зробив анонси (і найближчим часом напишу деталі):

Похакані сайти №29

22:41 28.01.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.topstroy.com.ua (хакером President) - причому спочатку сайт 20.01.2009 був похаканий President, а 25.01.2009 похаканий SahillerinDostu (зараз сайт вже виправлений адмінами). Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті
  • http://www.baltia.com.ua (хакером CWOmer) - 24.01.2009, зараз сайт вже виправлений адмінами
  • http://bujutsu.com.ua (хакером dr.HouSe) - похаканий форум сайта
  • http://jazzpoll.com.ua (хакером WHACK)
  • www.soroka.lviv.ua (хакером BURAXIS) - 24.01.2009, зараз сайт вже виправлений адмінами

Уразливості в WP-Upload Manager для WordPress

23:58 26.01.2009

Учора, 25.01.2009, я знайшов Cross-Site Scripting, SQL Injection та Arbitrary File Deletion уразливості в плагіні WP-Upload Manager для WordPress. Про що найближчим часом повідомлю розробникам плагіна.

XSS:

WP-Upload Manager XSS.html

SQL Injection:

WP-Upload Manager SQL Injection.html

Дана SQL ін’єкція може використовуватися для проведення DoS атак.

Arbitrary File Deletion:

WP-Upload Manager Arbitrary File Deletion.html

Дана уразливість може використовуватися для видалення довільних файлів в папці для завантаження.

Уразлива версія плагіна WP-Upload Manager 1.0. Дана версія плагіну призначена для WordPress 1.5 та попередніх версій.

5 найбільших загроз в 2009

22:46 26.01.2009

На початку січня Pete Herzog опублікував в Web Security Mailing List свою статтю Top 5-ish Threats to Watch for in 2009. В якій він розповів, з деякими нотками гумору, про 5 найбільших загроз, які слід очікувати в 2009 році.

Ось його п’ятірка найбільших загроз безпеки в 2009 році.

1. Продовжиться використання нагадувачів (для працівників) про найкращі практики безпеки. Нагадувачі - це такі програми (зокрема скрінсейвери), стікери, або коврики для мишки з надписами на тему секюріті. В ефективності яких Піт дуже сумнівається. І я також дуже сумніваюся.

2. Продовжиться використання людьми секюріті порад взятими з веб сайтів. Які потім можуть стати поширеними найкращими практиками, що увійдуть до керівництв, політик і документації. Ясна річ не варто брати інформацію з сумнівних джерел і використовувати подібні поради, але варто знайти авторитетне джерело якому ти довіряєш.

3. Все більше людей будуть вивчати секюріти метрики від anti-malware чи intrusion detection компаній. Що перетворить метрики в інструмент отримання коштів клієнтів.

4. Шукачі уразливостей почнуть все більше переживати за легальність їхньої діяльності. Що призведе до зменшення деталізації при оприлюднені уразливостей. Стосовно легальності, то тут переживати будуть лише секюріті дослідники декількох країн, і на кількості релізів дірок це особливо не позначиться. А ось якість релізів, через недолуге законодавство, може погіршитися. І навіть може погіршитися загальний стан безпеки.

5. Все більше людей з мінімумом знань про безпеку будуть ставати сертифікованими секюріті професіоналами. Тобто сертифікація в галузі безпеки буде приносити більше шкоди ніж користі. До речі, подібна ситуація стосується сертифікації й в інших галузях ІТ.

Похакані сайти №28

22:49 22.01.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.agroklondaik.com.ua (хакером aLeSha) - 11.01.2009, зараз сайт вже виправлений адмінами
  • http://senegal.pl.ua (хакером Pit10) - 04.01.2009, зараз сайт вже виправлений адмінами
  • http://www.umt-ua.com (хакером GONZHACK)
  • http://www.e-pokupka.kiev.ua (хакером DarK_SovaLy3)
  • http://www.hqhosts.com (хакером XXxxImmortalxxXX) - причому спочатку сайт 11.01.2009 був похаканий XXxxImmortalxxXX, а 17.01.2009 похаканий F0RMAIL. Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті

MustLive Perl Pascal Programs Interpreter

22:45 21.01.2009

Сьогодні вийшла нова версія програми Perl Pas Interpreter v.1.4.6. В новій версії:

  • Додана можливість включення дебаг режиму в онлайн версії.
  • Покращена робота оператору присвоєння з масивами (з індексом-змінною).
  • Виправлена робота write і writeln при наявності в рядку більше однієї пари дужок.
  • Покращена робота функцій copy та concat з масивами (з індексом-змінною).

Деталі на сайті інтерпретатора. Тема для обговорення програми на форумі.

Додаткова інформація про Perl Pas Interpreter в розділі Онлайн інструменти.

Уразливості в плагінах для WordPress №15

23:56 20.01.2009

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах SpamBam, Peter’s Math Antispam Spinoff та Page Flip Image Gallery. Для котрих з’явилися експлоіти. SpamBam - це антиспам плагін, Peter’s Math Antispam Spinoff - це антиспам плагін (про уразливості в іншому плагіні від Peter я писав раніше), Page Flip Image Gallery - це плагін для створення галереї зображень.

  • Exploiting the SpamBam plugin for wordpress (деталі)
  • Defeating audio captcha systems (Peter’s Math Antispam Spinoff plugin for wordpress) (деталі)
  • Wordpress Plugin Page Flip Image Gallery <= 0.2.2 Remote FD Vuln (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Похакані сайти №27

22:49 14.01.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.manometr.net.ua (хакером KaTLiaMCi06) - причому спочатку сайт 21.12.2008 був похаканий KaTLiaMCi06, а 07.01.2009 похаканий KіzGіN (зараз сайт вже виправлений адмінами). Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті
  • http://www.kvestclub.com.ua (хакером aLeSha) - 21.12.2008, зараз сайт не працює
  • http://www.lag.lviv.ua (хакерами з 1923TurK-Grup)
  • http://aminazin.com (хакером xGOR) - 05.01.2009, зараз сайт вже виправлений адмінами
  • http://zelezok.net (хакерами з 1923TurK-Grup) - спочатку сайт 27.11.2008 був похаканий 1923TurK-Grup, а 12.12.2008 ще додатково похаканий Dr.3-x і Sean-Paul