Архів для категорії 'Новини сайту'

Уразливості в плагінах для WordPress №180

23:55 21.04.2015

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Disqus, All In One SEO Pack та ShortCode. Для котрих з’явилися експлоіти. Disqus - це плагін для написання коментарів, All In One SEO Pack - це плагін для пошукової оптимізації сайта, ShortCode - це мега пакет коротких кодів.

  • Disqus 2.7.5 Cross Site Request Forgery / Cross Site Scripting (деталі)
  • WordPress All In One SEO Pack 2.2.2 Cross Site Scripting (деталі)
  • WordPress ShortCode 0.2.3 Local File Inclusion (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

SecurityAlert

23:54 18.04.2015

Раніше я писав про свою систему Web Virus Detection System, що була розроблена мною в 2008 році. Потім я створив нову систему SecurityAlert, в якої доля склалася схоже до першої системи, тому прочитайте історію Web VDS.

SecurityAlert - це сервіс для інформування про інциденти з безпекою на веб сайтах, що була розроблена мною в 2012 році. Відео демонстрація системи SecurityAlert.

Я розробив ідею системи та створив детальний бізнес план ще в липні 2011. Але рік витратив на спілкування з українськими секюріті компаніями та пошук фінансування. В липні 2012 я почав розробку системи, коли знайшов компанію, що обіцяла фінансувати проект, але вже в серпні вона кинула мене і не надала жодної підтримки. Ситуація подібна до 2008 року з Web Virus Detection System (і жодна з компаній, з якими я спілкувався про обидві свої системи, не викликає в мене поваги). Але на відміну від попередньої системи, я продовжив роботу над цією системою після обману спонсора, і з 2012 року значно покращив систему.

Уразливості в плагінах для WordPress №179

23:53 17.04.2015

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Disqus, Mobile Pack та KenBurner Slider. Для котрих з’явилися експлоіти. Disqus - це плагін для написання коментарів, Mobile Pack - це плагін для перетворення сайта у мобільний веб додаток, KenBurner Slider - це плагін для створення слайдеру.

  • WordPress Disqus 2.7.5 CSRF / Cross Site Scripting (деталі)
  • WordPress Mobile Pack 2.0.1 Information Disclosure (деталі)
  • WordPress KenBurner Slider Arbitrary File Download (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Похакані сайти №290

22:47 16.04.2015

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://kprda.gov.ua (хакером Error 7rB) - 13.01.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://pustomyty-rada.gov.ua (хакером moroccanwolf) - 27.01.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://plg.com.ua (хакером d3b~X) - 13.01.2015, зараз сайт вже виправлений адмінами
  • http://mebel-german.com (хакером the_warri0r) - 25.03.2015, зараз сайт вже виправлений адмінами
  • http://tvmeasurements.org (хакером w4l3XzY3) - 20.03.2015, зараз сайт вже виправлений адмінами

Уразливості в плагінах для WordPress №178

23:58 14.04.2015

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах WPSS, GB Gallery Slideshow та CK-And-SyntaxHighLighter. Для котрих з’явилися експлоіти. WordPress Spreadsheet (WPSS) - це плагін для розміщення таблиць, GB Gallery Slideshow - це плагін для створення галереї та слайдшоу, CK-And-SyntaxHighLighter - це плагін для підсвітки синтаксису.

  • WordPress WPSS 0.62 Cross Site Scripting (деталі)
  • WordPress GB Gallery Slideshow 1.5 SQL Injection (деталі)
  • WordPress CK-And-SyntaxHighLighter Arbitrary File Upload (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Інфіковані сайти №222

20:09 14.04.2015

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://georg.kiev.ua - інфекція була виявлена 28.03.2015. Зараз сайт входить до переліку підозрілих.
  • http://vsvete.com.ua - інфекція була виявлена 03.02.2015. Зараз сайт не входить до переліку підозрілих.
  • http://osvita-nv.kh.ua - інфекція була виявлена 26.03.2015. Зараз сайт входить до переліку підозрілих.
  • http://screenshot.com.ua - інфекція була виявлена 13.04.2015. Зараз сайт не входить до переліку підозрілих.
  • http://staroverovka.ucoz.ua - інфекція була виявлена 22.01.2015. Зараз сайт не входить до переліку підозрілих.

Похакані сайти №289

22:45 02.04.2015

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.garden.gov.ua (хакером Dr.SHA6H) - 04.01.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://www.gayrayrada.gov.ua (хакером Dr.SHA6H) - 04.01.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://memkuzn.com.ua (хакером ABDELLAH) - 17.01.2015, зараз сайт вже виправлений адмінами
  • http://icarservice.com.ua (хакером ZoRRoKiN) - 27.02.2015, зараз сайт вже виправлений адмінами
  • http://tvbusinessconference.com (хакерами з Islamic State) - 08.03.2015, зараз сайт вже виправлений адмінами

DDoS attacks via other sites execution tool

22:47 31.03.2015

Сьогодні вийшла нова версія програми DAVOSET v.1.2.4. В новій версії:

  • Додав у WP метод підтримку розміщення движка сайту в підпапках.
  • Додав нові сервіси в повний список зомбі.
  • Прибрав неробочі сервіси з повного списку зомбі.

Всього в списку міститься 165 зомбі-сервісів, які готові нанести удар проти диктатури.

DDoS attacks via other sites execution tool (DAVOSET) - це інструмент для використання Abuse of Functionality та XML External Entities уразливостей на одних сайтах, для проведення DoS і DDoS атак на інші сайти.

Скачати: DAVOSET_v.1.2.4.rar.

Уразливості в плагінах для WordPress №177

23:57 30.03.2015

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах SI CAPTCHA, Gamespeed та WPSS. Для котрих з’явилися експлоіти. SI CAPTCHA - це плагін для розміщення капчі, Gamespeed - це тема движка, WordPress Spreadsheet (WPSS) - це плагін для розміщення таблиць.

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Інфіковані сайти №221

20:08 30.03.2015

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://tarif.pp.ua - інфекція була виявлена 02.03.2015. Зараз сайт входить до переліку підозрілих.
  • http://mycounter.ua - інфекція була виявлена 30.03.2015. Зараз сайт не входить до переліку підозрілих.
  • http://lovens.pp.ua - інфекція була виявлена 12.01.2015. Зараз сайт не входить до переліку підозрілих.
  • http://infolist.kh.ua - інфекція була виявлена 25.03.2015. Зараз сайт не входить до переліку підозрілих.
  • http://traf.pp.ua - інфекція була виявлена 12.01.2015. Зараз сайт не входить до переліку підозрілих.