Архів для категорії 'Уразливості'

Місяць багів в Капчах: день тридцятий

23:46 30.11.2007

Продовжується Місяць багів в Капчах і сьогодні я опублікував нову уразливість.

На тридцятий день Місяця багів в Капчах я опублікував інформацію про дірку в Капчі ESP-PIX (це просунута капча, що використовує розпізнання образів). Дана Капча вразлива до MustLive CAPTCHA bypass method.

Завтра я відведу підсумки проекту Month of Bugs in Captchas.

Добірка уразливостей

16:24 30.11.2007

В даній добірці уразливості в веб додатках:

  • Updated gd packages fix vulnerability (деталі)
  • Vulnerability in libcurl with GnuTLS support (деталі)
  • flashChat 4.7.8 Cross Site Scripting Vulnerability (деталі)
  • flashChat 4.7.8 Cross Site Scripting Vulnerability (деталі)
  • dvddb-0.6 media remote file include vuln. (деталі)
  • dvddb-0.6 media sql-inj. vuln. (деталі)
  • MysearchEngine XSS (деталі)
  • Vulnerability in TorrentFlux 2.2 (деталі)
  • Golden FTP server 1.92 (USER/PASS) Heap Overflow PoC (деталі)
  • SQL-ін’єкція в FunkyASP Glossary (деталі)
  • Vulnerability in Adobe ColdFusion MX7 (деталі)
  • Cross-site scripting (XSS) vulnerability in Adobe ColdFusion MX 7.x (деталі)
  • Multiple SQL injection vulnerabilities in AnnonceScriptHP 2.0 (деталі)
  • Міжсайтовий скриптінг і SQL-ін’єкція в Inventory Manager (деталі)
  • Міжсайтовий скриптінг і SQL-ін’єкція в Car Site Manager (деталі)

Місяць багів в Капчах: день двадцять дев’ятий

23:43 29.11.2007

Продовжується Місяць багів в Капчах і сьогодні я опублікував нові уразливості.

На двадцять дев’ятий день Місяця багів в Капчах я опублікував інформацію про дірки в WP-ContactForm з Капчею (це плагін для WordPress). Дана Капча вразлива до сonstant value bypass method, а також до Cross-Site Scripting уразливостей.

Очікуємо на наступний день Month of Bugs in Captchas.

Місяць багів в Капчах: день двадцять восьмий

23:49 28.11.2007

Продовжується Місяць багів в Капчах і сьогодні я опублікував нові уразливості.

На двадцять восьмий день Місяця багів в Капчах я опублікував інформацію про дірки в Капчах Invision Power Board та Cryptographp (це плагін для WordPress). Капча IPB вразлива до half-automated method, а Капча Cryptographp вразлива до Cross-Site Scripting уразливостей.

Очікуємо на наступний день Month of Bugs in Captchas.

Добірка уразливостей

16:34 28.11.2007

В даній добірці уразливості в веб додатках:

  • SHTTPD V1.38 server source code disclosure (деталі)
  • Fujitsu-Siemens PRIMERGY BX300 Switch Blade Information Disclosure (деталі)
  • ActiveWeb Contentserver CMS Clientside Filtering of Page Editor Content (деталі)
  • ActiveWeb Contentserver CMS Multiple Cross Site Scriptings (деталі)
  • Wap Portal Server 1.* <= Remote File Inclusion (деталі)
  • Sql injection bugs in Xoops 2.0.16 + Weblinks module (деталі)
  • Adrenalin’s ASP Chat XSS (деталі)
  • SQL-ін’єкція в 20/20 Data Shed (деталі)
  • Vulnerability in TorrentFlux 2.2 (деталі)
  • Code execution vulnerability in TorrentFlux 2.2 (деталі)
  • Обхід каталогу в Conxint FTP Server (деталі)
  • SQL-ін’єкція в WWWeb Concepts CactuShop (деталі)
  • SQL-ін’єкція в SiteXpress E-Commerce System (деталі)
  • Multiple cross-site scripting (XSS) vulnerabilities in ShopSite (деталі)
  • SQL injection vulnerability in EasyPage (деталі)

Місяць багів в Капчах: день двадцять сьомий

23:46 27.11.2007

Продовжується Місяць багів в Капчах і сьогодні я опублікував нову уразливість.

На двадцять сьомий день Місяця багів в Капчах я опублікував інформацію про дірку в Капчі internetua.com. Дана Капча вразлива до session reusing with null captcha bypass method.

Очікуємо на наступний день Month of Bugs in Captchas.

XSS уразливість в Google

20:21 27.11.2007

Учора була вивлена Cross-Site Scripting уразливість в Google. Котра працює в Internet Explorer версії до IE6 включно. Її виявив beford, котрий раніше вже знаходив XSS уразливість в Google Polls.

Дірка знайдена в сервісі iGoogle, в модулі для додавання гаджетів на свою персональну iGoogle сторінку. Вразливим виявився параметер screenshot в xml файлі гаджетів. Молодець, beford, доволі цікава уразливість ;-) .

XSS:

http://google.com/ig/adde?moduleurl=http://beford.org/stuff/ig.xml

Дана уразливість вже виправлена Гуглем, котрий за одну добу відреагував. Я зустрічав і більш швидку реакцію в своїй практиці, але тим не менш відреагували швидко.

Місяць багів в Капчах: день двадцять шостий

23:51 26.11.2007

Продовжується Місяць багів в Капчах і сьогодні я опублікував нові уразливості.

На двадцять шостий день Місяця багів в Капчах я опублікував інформацію про дірки в Капчі Captcha! (це плагін для WordPress). Дана Капча вразлива до Cross-Site Request Forgery, Insufficient Anti-automation та Cross-Site Scripting уразливостей.

Очікуємо на наступний день Month of Bugs in Captchas.

Добірка уразливостей

16:37 26.11.2007

В даній добірці уразливості в веб додатках:

  • CheckPoint VPN-1 UTM Edge Cross Site Request Forgery vulnerability (деталі)
  • Cross-Site Request Forgery Attack Against Check Point Safe@Office Device (деталі)
  • ActiveWeb Contentserver CMS Editor Permission Settings Problem (деталі)
  • ActiveWeb Contentserver CMS SQL Injection Management Interface (деталі)
  • osCommerce Online Merchant v2.2 RC1 local include bug (деталі)
  • Conti FTP Server v1.0 DoS (деталі)
  • Command Injection in XML Digital Signatures (деталі)
  • SQL injection vulnerability in Oxygen (O2PHP Bulletin Board) (деталі)
  • PHP remote file inclusion vulnerability in the mx_tinies 1.3.0 Module for MxBB Portal 1.06 (деталі)
  • Численні уразливості в ContentNow (деталі)
  • SQL-ін’єкція в UPublisher (деталі)
  • SQL injection vulnerability in Metyus Okul Yonetim Sistemi 1.0 (деталі)
  • Cross-site scripting (XSS) vulnerability in CuteNews 1.3.6 (деталі)
  • Directory traversal vulnerability in TorrentFlux 2.2 (деталі)
  • SQL-ін’єкція в NuSchool (деталі)

Місяць багів в Капчах: день двадцять п’ятий

23:49 25.11.2007

Продовжується Місяць багів в Капчах і сьогодні я опублікував нову уразливість.

На двадцять п’ятий день Місяця багів в Капчах я опублікував інформацію про дірку в Капчі Anti Spam Image (це плагін для WordPress). Дана Капча вразлива до session reusing with constant captcha bypass method. Саме цю Капчу я використовую в себе на сайті :-) (і я вже зробив нову пофіксену версію плагіна).

Очікуємо на наступний день Month of Bugs in Captchas.