Архів для категорії 'Уразливості'

Уразливості на shareua.com

19:09 28.04.2010

19.10.2009

У лютому, 16.02.2009, я знайшов SQL DB Structure Extaction, SQL Injection та Cross-Site Scripting уразливості на сайті http://shareua.com (файлообмінник). Про що найближчим часом сповіщу адміністрацію сайта.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

28.04.2010

SQL DB Structure Extaction:

http://shareua.com/files/show/1/%27

SQL Injection:

http://shareua.com/files/show/1/1%27%20or%20%40%40version%3D5%23

XSS / HTML Injection:

http://shareua.com/files/show/1/%27%3Ch1%3EHacked%3C%2Fh1%3E

Дані уразливості вже виправлені.

Захищений сайт www.peremoga.gov.ua

23:59 27.04.2010

Продовжуючи займатися захисним хаком (protecting hack), в рамках моєї концепції хакерських війн про яку я розповідав раніше, після минулорічного відхакання сайта laguna.net.ua (який був взломаний іноземний хакером), я захистив новий сайт. Цього разу я захистив державний сайт http://www.peremoga.gov.ua.

Після того як 01.11.2009 я виявив, що він дірявий (але тоді зловмисної активності на сайті я не побачив) і враховуючи те, що найближчим часом відбудеться 65 річниця перемоги в Великій Вітчизняній Війні, я нещодавно ще раз відвідав даний сайт. І виявив, що black SEO окупували даний сайт і почали розміщувати на сайті свої лінки та заробляли на цьому гроші.

При цьому, що цікаво, вони не напряму розміщували лінки, як це за звичай роблять black SEO (з того що я раніше бачив на взломаних сайтах), а розміщували їх через SAPE. Тобто через веб брокера (через php-скрипт) розміщували лінки на взломаному державному сайті. Цікаво як брокер допустив gov-сайт в свою систему і нічого при цьому не запідозрив. В даному випадку вони самі отримували прибуток (тому можуть вважатися спільниками), тому й не звертали жодної уваги на державний статус даного сайта.

Як я виявив, сайт www.peremoga.gov.ua був взломаний багато разів. Всього я виявив на сервері 12 файлів з шелами та іншими інструментами, якими користувалися зловмисники (різні black SEO та нехороші хакери в період з 2007 по 2010). Але я виправив дану ситуацію і прибрав дані нехороші лінки. Як і згадані шел-скрипти. Тому стан сайта зараз відновлений, але його адмінам потрібно серйозно зайнятися безпекою даного сайта.

Нові сайти для Vulnerable Sites Database

22:44 27.04.2010

Як я вже розповідав, я прийняв участь у проекті Vulnerable Sites Database. І до раніше відправлених їм дірявих сайтів, я вже відправив нові.

Нещодавно я відправив в БД даного проекту 10 сайтів. З них 5 старих дірявих сайтів, про які я вже писав в новинах раніше, та 5 нових сайтів, де я знайшов уразливості.

Це діряві gov-сайти: www.library.kiama.nsw.gov.au, www.doe.gov.my, www.visualarts.qld.gov.au, blog.educacao.mg.gov.br, organismos.chubut.gov.ar. І найближчим часом напишу про нові сайти.

Добірка уразливостей

15:22 27.04.2010

В даній добірці уразливості в веб додатках:

  • SSL certificate spoofing vulnerability in cURL and libcurl (деталі)
  • Serena Dimensions CM Desktop Client does not validate the server SSL certificate (деталі)
  • Blaze Apps Multiple Vulnerabilities (деталі)
  • ezContents CMS Multiple Vulnerabilities (деталі)
  • Vulnerabilities in Roundcube Webmail (деталі)
  • Multiple Vulnerabilities in XOOPS 2.4.3 and earlier (деталі)
  • Zenoss Multiple Admin CSRF (деталі)
  • GnuTLS vulnerabilities (деталі)
  • vBulletin nulled (validator.php) files/directories disclosure (деталі)
  • Insufficient User Input Validation in VP-ASP 6.50 Demo Code (деталі)

Уразливості на vs-db.info

23:58 26.04.2010

У квітні, 20.04.2010, я знайшов Full path disclosure, Redirector, Cross-Site Scripting та Insufficient Anti-automation уразливості на секюріті проекті http://vs-db.info. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше.

Проект Vulnerable Sites Database

18:27 26.04.2010

В цьому місяці відкрився секюріті проект vs-db.info - Vulnerable Sites Database. Метою даного проекту є оприлюднення уразливостей на веб сайтах (Full disclosure). При цьому автори надають анонси уразливостей всім бажаючим безпосередньо в себе на сайті, а деталі доступні у вигляді Бази Даних (в різних форматах). З травня дана БД буде доступна лише зареєстрованих користувачам та участникам проекту.

Зазначу, що я прийняв участь у даному проекті й почав надсилати в їхню БД знайдені мною уразливі сайти. Я вже відправив їм 11 дірявих сайтів, про які я писав в новинах раніше, в тому числі 10 gov-сайтів.

А також 4 нових дірявих gov-сайтів: www.umvspz.gov.ua, archivesoutside.records.nsw.gov.au, enewsletter.catawbacountync.gov, www.homologacao.php.ba.gov.br. І найближчим часом напишу про нові сайти.

Добірка уразливостей

15:29 24.04.2010

В даній добірці уразливості в веб додатках:

  • Re: Another SQL injection in ProFTPd with mod_mysql (probably postgres as well) (деталі)
  • Re: Re: Another SQL injection in ProFTPd with mod_mysql (probably postgres as well) (деталі)
  • New phpldapadmin packages fix remote file inclusion (деталі)
  • New horde3 packages fix cross-site scripting (деталі)
  • Directory traversal in the webadmin of Unreal Tournament 3 1.3 (деталі)
  • XSS Vulnerability in Active Calendar 1.2.0 (деталі)
  • OpenSSL vulnerabilities (деталі)
  • XSS Vulnerability in Drupal’s Node Blocks contributed module (6.x-1.3 and 5.x-1.1) (деталі)
  • Local file inclusion/execution and multiple CSRF vulnerabilities in LetoDMS (formerly MyDMS) (деталі)
  • Cross Site Identification (CSID) attack. Description and demonstration. (деталі)

Уразливість в Переходи для DataLife Engine

19:12 23.04.2010

11.02.2010

У червні, 29.06.2009, я знайшов Cross-Site Scripting уразливість в модулі Переходи для DataLife Engine (DLE). Уразливість виявив на сайті http://kinozalka.com, що використовує даний модуль для движка DLE. Про що найближчим часом повідомлю розробникам.

Раніше я вже писав про уразливість в Tagcloud для DLE.

Детальна інформація про уразливість з’явиться пізніше. Спочатку повідомлю розробникам веб додатку.

23.04.2010

XSS:

Це persistent XSS уразливість. Що дозволяє провести атаку через заголовок Referer, у випадку коли на сайті виводяться лінки на безпосередні запити в пошукових системах.

Referer: http://www.google.com/search?q=xss"><script>alert(document.cookie)</script>

Уразливі Переходы v.6.9 та попередні версії.

Добірка уразливостей

15:29 22.04.2010

В даній добірці уразливості в веб додатках:

  • Oracle 10g CTXSYS.DRVXTABC - plsql injection (деталі)
  • Oracle Updates for Multiple Vulnerabilities (деталі)
  • Oracle Updates for Multiple Vulnerabilities (деталі)
  • Sheedravi CMS SQL Injection Vulnerability (деталі)
  • AXIS 70U Network Document Server - Privilege Escalation and XSS (деталі)
  • Multiple vulnerabilities in LineWeb 1.0.5 (деталі)
  • FreeWebshop.org: multiple vulnerabilities (деталі)
  • AproxEngine Multiple Vulnerabilities (деталі)
  • Another SQL injection in ProFTPd with mod_mysql (probably postgres as well) (деталі)
  • Re: Another SQL injection in ProFTPd with mod_mysql (probably postgres as well) (деталі)

Уразливості на adbroker.ru

19:09 21.04.2010

23.01.2007

У жовтні, 21.10.2006, я знайшов SQL Injection та Full path disclosure уразливості на відомому проекті http://adbroker.ru (веб брокер). Про що найближчим часом сповіщу адміністрацію проекту.

Про даного брокера я вже згадував стосовно уразливостей на adbroker.ru.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

21.04.2010

SQL Injection:

http://adbroker.ru/user_messages.php?action=read&mid=-1'%20or%201='1
http://adbroker.ru/user_messages.php?action=delete&mid=-1'%20or%201='1
http://adbroker.ru/user_partner.php?action=your_adv&sid=-1'%20or%201='1

Можливе читання і видалення внутрисистемних повідомленнь довільних користувачів, та виконання довільних SQL команд.

Full path disclosure:

http://adbroker.ru/user_partner.php

При великому навантаженні на сервер виводиться повний шлях в системі.

Адміни adbroker.ru довго не хотіли виправляти ці дірки (так само як вони не виправили інші уразливості) і я відклав їх оприлюднення, щоб дати їм шанс виправити їх. До того ж, вони мені з 2006 року не віддали $100, що я заробив в даному брокері. Але вони ні дірки не виправляли, ні на листи не відповідали, ні грошей так і не віддали.

Тривалий час проект adbroker.ru знаходився в закинутому стані. І от з недавніх пір я виявив, що вони відкрили нового рекламного брокера на даному домені. При цьому вони прибрали старий код системи, тому старі дірки вже не працюють, але код писали ті самі розробники, тому дірок там може бути багато. І враховуючи, що вони є шахраями, які за 4 роки не віддали мені мої чесно зароблені кошти і до того ж розроблюють діряві сайти, то я не раджу нікому користовуватися послугами даного брокера.