Уразливість на webseif.ru
23:56 01.04.2009У липні, 17.07.2008, я знайшов Cross-Site Scripting уразливість на проекті http://webseif.ru (файлообмінник). Про що найближчим часом сповіщу адміністрацію сайта.
XSS:
У липні, 17.07.2008, я знайшов Cross-Site Scripting уразливість на проекті http://webseif.ru (файлообмінник). Про що найближчим часом сповіщу адміністрацію сайта.
XSS:
В даній добірці уразливості в веб додатках:
У березні, 19.03.2009, я знайшов нові Cross-Site Scripting уразливості в банерній системі RotaBanner (виробництва Art. Lebedev Group).
Раніше я вже писав про уразливості в RotaBanner.
XSS (IE):
Уразливості в файлі send-password.html в параметрах drop та page.
http://site/send-password.html?drop=''style='xss:expression(alert(document.cookie))'&action-send=true
http://site/send-password.html?drop='&page='style='xss:expression(alert(document.cookie))'&action-send=true
Вразлива версія RotaBanner Local 3 та попередні версії.
27.10.2008
У січні, 15.01.2008, я знайшов Cross-Site Scripting уразливості на проекті http://www.googlealert.com. Про що найближчим часом сповіщу адміністрацію проекту.
Детальна інформація про уразливості з’явиться пізніше.
31.03.2009
XSS:
Дані уразливості досі не виправлені.
У липні, 13.07.2008, я знайшов Cross-Site Scripting уразливість на проекті http://www.twingly.com (пошуковець по блогам). Про що найближчим часом сповіщу адміністрацію сайта.
XSS:
В даній добірці уразливості в веб додатках:
У червні, 23.06.2008, я знайшов Insufficient Anti-automation уразливість на http://secunia.com - сайті секюріті компанії Secunia.
Insufficient Anti-automation:
Уразливість в контактній формі, що з адреси http://secunia.com/contact_form/ перемістилася на http://secunia.com/advisories/contact_form/.
Контактна форма немає захисту від автоматизованих запитів (капчі). Що є звичайним явищем на сайтах про безпеку та сайтах секюріті компаній, як у випадку Sophos та www.zerodayinitiative.com.
31.10.2008
У січні, 13.01.2008, я знайшов Cross-Site Scripting і Denial of Service уразливості, а сьогодні додатково ще й Full path disclosure, на проекті http://www.cddoma.com.ua (інтернет магазин). Про що найближчим часом сповіщу адміністрацію проекту.
Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливість на esmi.subscribe.ru та уразливості на www.rozetka.com.ua.
Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.
28.03.2009
XSS:
DoS:
http://www.cddoma.com.ua/?keywords=%
http://www.cddoma.com.ua/?keywords=%&p=all
З бази даних виводиться інформація про всі товари сайта.
Full path disclosure:
http://www.cddoma.com.ua/?keywords=http://www.cddoma.com.ua
Дані уразливості досі не виправлені.
В даній добірці уразливості в веб додатках:
Нещодавно, 14.03.2009, я знайшов Cross-Site Scripting уразливість на http://www.openx.org - сайті виробника OpenX. Про що найближчим часом сповіщу адміністрацію сайта.
XSS: