Архів для категорії 'Уразливості'

Уразливості на sb.adverman.com

20:39 16.03.2007

07.12.2006

У серпні, 06.09.2006, я знайшов дві Cross-Site Scripting, а потім, 21.11.2006, ще одну Cross-Site Scripting уразливість на популярному проекті http://sb.adverman.com - журнал “Служба безопасности” (сайт на тему безпеки). Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше.

Сайтам секюріті тематики варто більше приділяти уваги безпеці (про що я вже говорив в записі Безпека сайтів про безпеку).

16.03.2007

XSS:

Дані уразливості вже виправлені. Варто лише було мені повідомити про це.

Добірка уразливостей

17:51 15.03.2007

В даній добірці уразливості в веб додатках:

  • Aspmforum [ multiples injection sql (get&post)] (деталі)
  • 20/20 real estate [ multiples injection sql ] (деталі)
  • 20/20 auto gallery [ multiples injection sql ] (деталі)
  • CPanel Network Tools Cross Site Scripting [Advisory] (деталі)
  • Active News Manager [ injection sql (post&get)] (деталі)
  • Advanced Poll 2.0.7 Remote File Include Vulnerability (деталі)
  • Обхід каталога в XennoBB (деталі)
  • Multiple PHP remote file inclusion vulnerabilities in CuteNews (деталі)
  • Multiple SQL injection vulnerabilities in Cybozu Garoon 2.1.0 (деталі)
  • PHP remote file inclusion in AlstraSoft Video Share Enterprise (деталі)

Уразливості на ipages.com.ua

19:46 14.03.2007

21.12.2006

У жовтні, 10.10.2006, я знайшов декілька Cross-Site Scripting уразливостей на відомому проекті http://ipages.com.ua. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

14.03.2007

XSS:

Дані уразливості досі не виправлені.

Добірка уразливостей

17:47 13.03.2007

В даній добірці уразливості в веб додатках:

Уразливість на www.interface.ru

20:28 12.03.2007

20.12.2006

У жовтні, 10.10.2006, я знайшов Cross-Site Scripting уразливість на популярному проекті http://www.interface.ru. Про що найближчим часом сповіщу адміністрацію проекту.

Причому XSS не просто пасивна, а комбінована (пасивно-аквтивна). Що з більшою ефективністю (ніж пасивні XSS) може бути використано для віддаленого контролю.

Детальна інформація про уразливість з’явиться пізніше.

12.03.2007

XSS:

Уразливість вже виправлена.

Добірка уразливостей

16:39 11.03.2007

В даній добірці уразливості в веб додатках:

  • TFTP Server AT-TFTP Server v 1.9 Buffer Overflow Vulnerability (Long filename) (деталі)
  • JBoss Java Class DeploymentFileRepository Directory Traversal (деталі)
  • Powie’s PHP MatchMaker <= v4.05 (matchdetail) Remote SQL Injection Exploit (деталі)
  • Powie’s PHP Forum <= v1.29a (editpoll) Remote SQL Injection Exploit (деталі)
  • Remote code execution in ProFTPD (деталі)
  • HTTP Upload Tool (download.php) Information Disclosure Vulnerability (деталі)
  • Cross-site scripting vulnerability in Diesel Paid Mail (деталі)
  • HP System Management Homepage, Remote Bypassing of Security Features or Cross Site Scripting or Denial of Service (деталі)
  • Міжсайтовий скриптінг та SQL-ін’єкція в Drupal Bibliography (деталі)
  • PHP remote file inclusion vulnerability in PHlyMail Lite (деталі)

Уразливість на www.glavred.info

19:52 10.03.2007

17.12.2006

У жовтні, 09.10.2006, я знайшов HTTP Response Splitting + Cross-Site Scripting уразливість на відомому проекті http://www.glavred.info. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливість з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

Про такий тип уразливостей як HTTP Response Splitting (і варіант його експлуатації HTTP Response Splitting + XSS) я з часом розповім детальніше.

10.03.2007

HTTP Response Splitting + XSS:

Дана уразливість досі не виправлена.

Добірка уразливостей

16:30 09.03.2007

В даній добірці уразливості в веб додатках:

  • Engine Manager SQL Injection (деталі)
  • ECommerce Store Shop Builder (деталі)
  • eShopping SQL Injection (деталі)
  • Ustore SQL Injection (деталі)
  • WWWeb Cocepts SQL Injection (деталі)
  • TFTP Server 3CTftpSvc Buffer Overflow Vulnerability (Long transporting mode) (деталі)
  • Cross-site scripting vulnerability in index.php in Diesel Pay (деталі)
  • Міжсайтовий скриптінг та SQL-ін’єкція в Links Manager (деталі)
  • Multiple XSS vulnerabilities in in Diesel Job Site (деталі)
  • PHP remote file inclusion in the CropImage component 1.0 for Mambo (деталі)

Уразливість на moneynews.ru

21:14 08.03.2007

15.12.2006

У жовтні, 08.10.2006, я знайшов Cross-Site Scripting уразливість на популярному проекті http://moneynews.ru. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливість з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

08.03.2007

XSS:

Уразливість вже виправлена.

Добірка уразливостей

17:23 07.03.2007

В даній добірці уразливості в веб додатках:

  • A+ Store E-Commerce[ injection sql & xss (post) ] (деталі)
  • Blogme v3 [admin login bypass & xss (post)] (деталі)
  • FunkyASP Glossary v1.0 [injection sql] (деталі)
  • Evolve Merchant[ injection sql ] (деталі)
  • Car Site Manager [injection sql & xss (get)] (деталі)
  • Inventory Manager [injection sql & xss (get)] (деталі)
  • BPG Content Management System SQL Injection (деталі)
  • Міжсайтовий скриптінг в Diesel Pay (деталі)
  • Cross-site scripting vulnerability in E-commerce 4.7 for Drupal (деталі)
  • Міжсайтовий скриптінг в Doika Guestbook (деталі)