Архів для категорії 'Уразливості'

Редиректори на популярних сайтах №6

23:54 26.10.2011

Продовжую розповідати вам про редиректори на популярних сайтах. Редиректори - це окремий різновид уразливостей в веб додатках, котрий відноситься до класу Abuse of Functionality. Дані уразливості можуть використовуватися зловмисниками для переадресації на небезпечні та фішинг сайти.

До наведених в попередньому записі, приведу ще декілька прикладів редиректорів на популярних веб сайтах.

Редиректори на популярних сайтах:

Subscribe.ru:

http://redirect.subscribe.ru/1/-/websecurity.com.ua

Yandex.ua (до раніше згаданих численних редиректорів на yandex.ru):

http://mail.yandex.ua/r?url=http://websecurity.com.ua

Prom.ua:

http://prom.ua/redirect?url=websecurity.com.ua

Що цікаво, то після мого оприлюднення в лютому 2009 редиректора на mail.yandex.ru до Яндекса нарешті дійшло, що дані уразливості становлять загрозу і компанія прикрила автоматичні редиректори (як на mail.yandex.ru та mail.yandex.ua). І тепер вони працюють лише в неавтоматичному режимі - користувачу необхідно самому натиснути на лінку.

Звичайно за допомогою соціальної інженерії або Clickjacking цю атаку можна зробити, але вже важче. Тобто по суті дані уразливості на сайтах Яндекса вже не редиректори, а Link Injection.

Уразливості на acsk.uss.gov.ua

15:10 26.10.2011

21.02.2011

У січні, 09.01.2011, після знаходження уразливостей на сайтах спецслужб sbu.gov.ua та dsszzi.gov.ua, я знайшов Information Leakage та SQL Injection уразливості на http://acsk.uss.gov.ua - сайті державного підприємства “Українські спеціальні системи” (УСС). Про що найближчим часом сповіщу адміністрацію сайта.

УСС - це ще один державний орган, секюріті напрямку. Підприємство надає послуги електронного цифрового підпису та видає сертифікати.

Детальна інформація про уразливості з’явиться пізніше.

26.10.2011

Information Leakage:

http://acsk.uss.gov.ua:8080

http://acsk.uss.gov.ua:8080/ca/a

Витік інформації про версію та стара версія СУБД.

SQL Injection:

http://acsk.uss.gov.ua:8080/ca/a?a=1

Визов довільних процедур з довільними параметрами.

Дані уразливості вже виправлені (шляхом обмеження доступу до СУБД). Але Basic Authentication вразлива до Brute Force атак.

Добірка уразливостей

17:29 22.10.2011

В даній добірці уразливості в веб додатках:

  • Likewise Open vulnerability (деталі)
  • ‘Andy’s PHP Knowledgebase’ SQL Injection Vulnerability (деталі)
  • HTC / Android OBEX FTP Service Directory Traversal Vulnerability (деталі)
  • “Simple PHP Newsletter” Remote Admin Password Change With install path (деталі)
  • Elitecore Cyberoam UTM - Authenticated Cross-Site Scripting Vulnerability (деталі)
  • “WESPA PHP Newsletter v3.0″ Remote Admin Password Change With install path (деталі)
  • Cisco SA500 vulnerabilities - details (деталі)
  • “Simple PHP Newsletter” Remote Admin Password Change With install path (деталі)
  • Cisco SA 500 Series Security Appliances Web Management Interface Vulnerabilities (деталі)
  • XSS vulnerability in InTerra Blog Machine (деталі)

Нові уразливості на www.vab.ua

23:52 21.10.2011

11.03.2011

У січні, 15.01.2011, а також додатково сьогодні, я знайшов Cross-Site Scripting та Brute Force уразливості на http://www.vab.ua - сайті VAB Банка. Та на https://banking.vab.ua - сервісі Інтернет-банкінгу VAB Банка. Про що найближчим часом сповіщу адміністрацію сайтів.

Раніше я вже писав про уразливості на www.vab.ua.

Детальна інформація про уразливості з’явиться пізніше.

21.10.2011

XSS:

Код виконається при кліку. Це Strictly social XSS.

Це уразливість в b-cumulus - у флешці з цього віджету, який використовується на сайті VAB Банка (що являє собою модифіковану версію tagcloud.swf розроблену автором WP-Cumulus).

Brute Force:

https://banking.vab.ua
https://banking.vab.ua/Demo/Default.aspx

Дані уразливості досі не виправлені.

Добірка уразливостей

17:14 21.10.2011

В даній добірці уразливості в веб додатках:

  • Alice (Telefonica Germany) Modem 1111 DoS + XSS (деталі)
  • XSS in Spitfire CMS (деталі)
  • EMC Documentum eRoom Indexing Server OpenText HummingBird Connector Remote Code Execution Vulnerability (деталі)
  • New mahara packages fix several vulnerabilities (деталі)
  • EMC Documentum eRoom Indexing Server HummingBird Client Connector Buffer Overflow Vulnerability (деталі)
  • DataDynamics Report Library CoreHandler XSS (деталі)
  • CA Total Defense Suite Gateway Security Malformed HTTP Packet Remote Code Execution Vulnerability (деталі)
  • XSS Vulnerability in Tracks 1.7.2 (деталі)
  • Security Notice for CA Gateway Security and Total Defense (деталі)
  • “WESPA PHP Newsletter v3.0″ Remote Admin Password Change With install path (деталі)

Уразливості на www.vab.ua

23:51 20.10.2011

02.03.2011

У січні, 15.01.2011, я знайшов Cross-Site Scripting уразливості на http://www.vab.ua - сайті VAB Банка. Про що найближчим часом сповіщу адміністрацію сайта.

Стосовно уразливостей на сайтах банків останній раз я писав про уразливості на www.kontrakt.ua.

Детальна інформація про уразливості з’явиться пізніше.

20.10.2011

XSS:

Як видно з наведених прикладів, уразливими є будь-які параметри (в тому числі і довільні придумані параметри, що безпосередньо не обробляються скриптом пошуку - як параметр “a”). Що призводить до появи на даному сайті довільного числа уразливостей (у довільному числі параметрів) у пошуковому скрипті, хоч мільярда уразливостей. Про подібні нескінченні дірки я писав торік у своїй статті Як знайти мільярд XSS уразливостей.

Дані уразливості досі не виправлені.

Добірка уразливостей

17:25 20.10.2011

В даній добірці уразливості в веб додатках:

  • Blue Coat BCAAA Remote Code Execution Vulnerability (деталі)
  • imp4 security update (деталі)
  • Arbitrary files deletion in HP OpenView Communication Broker (деталі)
  • SimplisCMS 1.0.3.0 Remote File Disclosure Vulnerability (деталі)
  • Trend Micro Control Manager CasLogDirectInsertHandler.cs Remote Code Execution Vulnerability (деталі)
  • SimplisCMS 1.0.3.0 SQL injection / Cross Site Scripting (деталі)
  • TrendMicro Control Manager CASProcessor.exe BLOB Remote Code Execution Vulnerability (деталі)
  • OpenCMS <= 7.5.3 multiple vulnerabilities (деталі)
  • Torque Server Buffer Overflow Vulnerability (деталі)
  • Path disclosure in bbPress (деталі)

Уразливості на packetstormsecurity.org

17:20 19.10.2011

10.03.2011

У січні, 14.01.2011, я знайшов Insufficient Anti-automation та Abuse of Functionality уразливості на секюріті проекті http://packetstormsecurity.org. Про що найближчим часом сповіщу адміністрацію сайта.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

19.10.2011

Insufficient Anti-automation:

https://packetstormsecurity.org/account/register/

На даній сторінці відсутній захист від автоматизованих запитів (капча).

Abuse of Functionality:

https://packetstormsecurity.org/account/register/

В даному функціоналі можна визначати логіни (і робити це автоматизовано в зв’язу з IAA).

Дані уразливості досі не виправлені.

Добірка уразливостей

15:07 18.10.2011

В даній добірці уразливості в веб додатках:

  • Cisco Unified Operations Manager Multiple Vulnerabilities (деталі)
  • Multiple XSS vulnerabilities in SyndeoCMS (деталі)
  • HP Performance Agent and HP Operations Agent, Remote Arbitrary File Deletion (деталі)
  • SQL injection in SyndeoCMS (деталі)
  • Arbitrary files deletion in HP OpenView Performance Agent (деталі)
  • XSS in SyndeoCMS (деталі)
  • Cross Site Scripting vulnerability in ArubaOS and AirWave Administration Web Interfaces (деталі)
  • Parallels Plesk 7.0 - 8.2 | Open URL Redirection Vulnerability (деталі)
  • FTP daemon fails to set effective group ID (деталі)
  • Unidesk ReportingService Forceful Browsing Vulnerability (деталі)

Уразливості на sbu.gov.ua та dsszzi.gov.ua

15:10 17.10.2011

12.01.2011

В минулому місяці я вже писав про уразливості на kvs.gov.ua, dcz.gov.ua та kmu.gov.ua та інших державних сайтах. І нещодавно, 09.01.2011, я знайшов подібну Denial of Service уразливість на http://sbu.gov.ua (http://ssu.gov.ua) - сайті Служби Безпеки України (СБУ) та http://dsszzi.gov.ua - сайті Державної служби спеціального зв’язку та захисту інформації України (ДССЗЗІ). Про що найближчим часом сповіщу адміністрацію сайтів.

Раніше я вже писав про уразливості на сайтах українських спецслужб, в тому числі і на www.sbu.gov.ua.

Детальна інформація про уразливості з’явиться пізніше.

17.10.2011

DoS:

http://sbu.gov.ua/sbu/cewolf?img=1&width=10000&height=10000

http://dsszzi.gov.ua/punish/cewolf?img=1&width=10000&height=10000

Дані уразливості вже виправлені. Причому виправила їх саме СБУ, а ДССЗЗІ проігнорувала мого листа, з СБУ навіть подякувати не забули, чого не скажеш про ДССЗЗІ. Невдячні спецслужби з дірявими сайтами (такі як ДССЗЗІ) варто закривати - заодно й бюджетні кошти будуть зекономлені :-) .