Архів для категорії 'Новини сайту'

Нові уразливості в плагіні CapCC для WordPress

23:52 12.12.2008

Нещодавно я писав про уразливості в плагіні CapCC для WordPress. Після попередніх, 10.12.2008 я знайшов нові уразливості в плагіні CapCC для WordPress - це Full path disclosure та Cross-Site Scripting. Про що найближчим часом повідомлю розробникам плагіна.

Full path disclosure:

CapCC Full path disclosure.html

Повний шлях виведеться при запиті до скрипта капчі (http://site/wp-content/plugins/capcc/capcc.php?r).

XSS (reflected та persistent):

Для атаки на адміна на сторінці опцій плагіна (http://site/wp-admin/plugins.php?page=capcc-config).

CapCC XSS.html

CapCC XSS2.html

CapCC XSS3.html

CapCC XSS4.html

CapCC XSS5.html

CapCC XSS6.html

CapCC XSS7.html

CapCC XSS8.html

CapCC XSS9.html

CapCC XSS10.html

CapCC XSS11.html

XSS (persistent):

Для атаки на всіх користувачів сайта на сторінках постів та для атаки на адміна на сторінці опцій (reflected та persistent).

CapCC XSS12.html

XSS (persistent):

Для атаки на всіх користувачів сайта на сторінках постів.

CapCC XSS13.html

Уразлива версія CapCC 1.0.

Похакані сайти №24

22:48 10.12.2008

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://box.rv.ua (хакером hackTHEsystem) - 29.11.2008, зараз сайт не працює
  • http://www.panbud.com.ua (хакером hr0m)
  • http://www.ivaos.od.ua (хакером DarK_SovaLy3) - 28.11.2008, зараз сайт вже виправлений адмінами
  • http://mtk.kiev.ua (хакерами DERHUMAN і DESPOT) - причому спочатку сайт був похаканий 25.08.2008 цими двома хакерами, а 23.11.2008 похаканий hack-ponchika. Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті
  • http://www.iia.com.ua (хакером ProwL)

Діяльність МВС проти українських веб сайтів

22:48 08.12.2008

Як я вже сьогодні писав, МВС вилучило сервери Infostore. Це відбулося в минулий четвер, і ця подія є прикладом діяльності Міністерства Внутрішніх Справ стосовно протидії незаконної (як на їхню думку) діяльності українських сайтів.

Однією з причин, що приводилася Олексієм Масєм, як можливою причиною вилучення серверів проекту, є порнографія на серверах Інфостору. Тобто МВС бореться з порнографією. Але робить це доволі незграбно. Якщо стосовно необхідності боротьби правоохоронців з негативними явищами в українському суспільстві немає жодних заперечень (це потрібно робити, головне щоб ця робота була ефективною), то питання виникають стосовно реалізації цих прагнень МВС. Бо очевидці цих подій повідомляють про брутальне, аморальне і хамське поводження співробіників МВС.

Виходячи з мого власного досвіду подібної ситуації - з обшуком і вилученням комп’ютерів співробітниками СБУ (в грудні 2002 року) - можу сказати, що з подібним поводженням оперативників не стикався. В моєму випадку СБУшніки вели себе достатньо пристойно. Не було ні викручувань рук, ні лайки і хамства, що мало місце у випадку Інфостора. А також не було помилкових “заходів” :-) - коли МВСники зайшли не туди, думаючи, що потрапили в офіс Infostore, але поверхом помилилися і лише зря до людей пристали (СБУшніки ж одразу зайшли “за адресою”). Тобто різниться рівень фаховості виконання подібних задач. Зате і ті й ті добре справилися з винесенням комп’ютерної техніки 8-) .

З вищезазнаного виходить, що СБУ краще справляється з подібними операціями, ніж МВС. І якщо в основному кіберзлочинами займається СБУ, то в даному випадку мало місце поширення порнографії, а цим напрямком опікується МВС. Але враховучи низьку якість проведення ними подібних операцій (явно невеликий досвій їх проведення), то я б радив високопосадовцям держави передати це питання до відома СБУ. Для покращення проведення таких операцій і для збереження нервів людей, особливо тих, хто є зовсім непричетним (щоб не було таких помилкових “заходів”).

P.S.

Олексій повідомив, що конкретних притезній до infostore.org висунуто не було. Як знаю зі свого досвіду, обов’язково повинна бути конкретна притензія (в зв’язку з чим надане право на обшук), навіть якщо вона абсурдна. Тому їм потрібно дізнатися у МВС офіційні притензії до проекту.

Стосовно можливих причин, то в якості чорного гумору наведу таку. В зв’язку з тим, що Олексій наполегливо роками ігнорував мої повідомлення про дірки на інших його проектах (banner.kiev.ua та uaportal.com), то МВС вирішили йому про це нагадати :-) . Як злісному невиправлятелю дірок на своїх веб проектах. Тому всім тим, хто постійно ігнорує мої попередження про дірки на їхніх сайтах, варто про це замислитися ;-) . На той випадок, якщо МВС почне шукати наступного кандидата, до якого зайти в гості.

МВС вилучило сервери Infostore

19:43 08.12.2008

Як повідомив Олексій Мась в своєму блозі, на минулому тижні, 04.12.2008, працівники МВС вилучили сервери Infostore. Тоді в четвер я звернув увагу, що на протязі доби не працював infostore.org, що було дивно, так як раніше він завжди працював (і перенавантаження серверів були лише короткотривалі). Я очікував, що виникла якась невелика проблема і ситуація швидко вирішиться. Але вже в п’ятницю, коли замість Інфостора по даному домену почав виводитися блог Олексія, вияснилося, що ситуація набагато серйозніша.

Проект infostore.org перестав працювати, в зв’язку з обшуком і вилученням серверів, що провело МВС (при цьому, як зазначає Олексій, деякі працівники міліції вели себе доволі некоректно). Дана ситуація нагадує мені подібний обшук з вилученням комп’ютерної техніки, що 6 років тому провели в мене дома працівники СБУ ;-) . Тобто подібні речі - обшуки з вилученням комп’ютерів - це поширене явище в нашій країні.

Виражаю свої співчуття Олексію Масю, проекту Infostore і всім його користувачам в зв’язку з даною подією. Сподіваюся сервери їм швидко повернуть. І я висловлюю солідарність з ними, що Інфостор не винний в тому, в чому його намагаються звинуватити. Що дії правоохоронців були необгрунтованими, сервери треба повернути і відновити роботу проекту, і в подальшому МВС не повинно проводити необгрунтованих вилучень серверів Інтернет проектів.

До речі, Олексій виклав цікавий відеоролик на тему того, як МВС бореться з Інфостором:

Похакані сайти №23

22:45 05.12.2008

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://mayka.dn.ua (хакером HighLaNDeR)
  • http://www.neoviz.net (хакером ALi_EREN) - 29.11.2008, зараз сайт вже виправлений адмінами
  • http://s-pchelove.com (хакером QeeQ)
  • http://annabublik.com.ua (хакером F34RL355) - взломаний орієнтовно 19.11.2008, зараз сайт вже виправлений адмінами (лише одна стара похакана сторінка залишилася)
  • http://www.svitkomfortu.ua (хакером Player)

Похакані сайти №22

22:41 27.11.2008

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://pokupka.dp.ua (хакером S4LIX3M) - причому спочатку сайт був похаканий 11.11.2008 хакером S4LIX3M, а 20.11.2008 похаканий redMin. Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті
  • http://black.net.ua (хакером 3RqU)
  • http://www.sadykov.mk.ua (хакером F34RL355) - 25.08.2008, зараз сайт не працює
  • http://www.tenderconsulting.com.ua (хакерами ThE.BiLeN та друзі)
  • http://elis.com.ua (хакером MecTruy) - 07.11.2008, зараз сайт вже виправлений адмінами

Вийшов WordPress 2.6.5

20:15 27.11.2008

Нещодавно, 25.11.2008, вийшла нова версія WordPress 2.6.5 - оновлення для гілки WP 2.6.x.

WordPress 2.6.5 це секюріті та багфікс випуск для 2.6 серії. В ній виправлена одна проблема безпеки та три баги. Була виправлена XSS уразливість в WordPress, про яку я писав учора.

Зауважу, що була пропущена версія 2.6.4 і після 2.6.3 одразу вийшла 2.6.5. Це пов’язано з підробленою версію 2.6.4, що з’явилася деякий час тому (щоб ніхто не сплутав з нею). Тому офіційно версія 2.6.4 ніколи не виходила.

XSS уразливість в WordPress 2.6.3

23:50 26.11.2008

Нещодавно була виявлена Cross-Site Scripting уразливість в WordPress (обмежено persistent XSS, тому що працює обмежений час після створення). Уразливі WordPress 2.6.3 та попередні версії.

Дірка в RSS Feed Generator в WordPress, що не фільтрує заголовок Host. Атака відбувається через HTTP_HOST на сервері з Apache 2.x, що використовує IP based virtual hosting, на WP з плагіном WP Super Cache. Уразливі версії плагіна WP Super Cache <= 0.84.

  • WordPress XSS vulnerability in RSS Feed Generator (деталі)

MustLive Perl Pascal Programs Interpreter

22:40 25.11.2008

Сьогодні вийшла нова версія програми Perl Pas Interpreter v.1.4.5. В новій версії:

  • Оптимізоване виведення інформації в онлайн та консольній версії.
  • Покращена робота оператора присвоєння зі змінними.
  • Покращена робота write та writeln з масивами.
  • Покращена робота функцій delete та insert з масивами (з індексом-змінною).

Деталі на сайті інтерпретатора. Тема для обговорення програми на форумі.

Додаткова інформація про Perl Pas Interpreter в розділі Онлайн інструменти.

Редиректори на популярних сайтах №4

23:54 22.11.2008

Продовжую розповідати вам про редиректори на популярних сайтах. Редиректори - це окремий різновид уразливостей в веб додатках, котрий відноситься до класу Abuse of Functionality. Дані уразливості можуть використовуватися зловмисниками для переадресації на небезпечні та фішинг сайти.

До наведених в попередньому записі, приведу ще декілька прикладів редиректорів на популярних веб сайтах.

Редиректори на популярних сайтах:

Yandex.ru (до раніше згаданих редиректорів на Яндексі):

http://fotki.yandex.ru/…&retpath=http://websecurity.com.ua

H.ua:

http://h.ua:8000/openads/…?dest=http://websecurity.com.ua

Techlabs.by:

http://file.techlabs.by/…?download=http://websecurity.com.ua