Архів для категорії 'Уразливості'

Добірка уразливостей

17:05 11.04.2012

В даній добірці уразливості в веб додатках:

  • Mercurycom MR804 Router - Multiple HTTP Header Fields Denial Of Service Vulnerability (деталі)
  • Open Redirection Vulnerability in Orchard 1.3.9 (деталі)
  • Remote Code Execution in ImpressPages CMS (деталі)
  • Multiple critical vulnerabilities in Apache Struts2 (деталі)
  • Ggb Guestbook - XSS Vulnerabilities (деталі)
  • FreePBX Remote Exploit (деталі)
  • VertrigoServ 2.25 Cross-Site-Scripting vulnerability (деталі)
  • SQLiteManager 1.2.4 Multiple Cross-Site-Scripting vulnerabilities (деталі)
  • Multiple Cross-Site-Scripting vulnerabilities in x3cms (деталі)
  • Cross-Site Scripting in Kayako Support Suite (деталі)

Уразливості в плагінах для WordPress №59

23:54 10.04.2012

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Buddypress, Taggator та Another WordPress Classifieds Plugin. Для котрих з’явилися експлоіти. Buddypress - це плагін для створення соціальної мережі на сайті на WP, Taggator - це плагін для автоматичного тагування, Another WordPress Classifieds Plugin - це плагін для створення локальної рекламної системи.

  • SQL injection in Wordpress plugin Buddypress (деталі)
  • Wordpress taggator plugin Sql Injection Vulnerabilities (деталі)
  • Vulnerability in Another WordPress Classifieds Plugin for WordPress (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Добірка уразливостей

16:23 10.04.2012

В даній добірці уразливості в веб додатках:

  • HP Network Automation Running on Linux, Solaris, and Windows, Remote Unauthorized Access (деталі)
  • Security advisory for Bugzilla 4.2rc1, 4.0.3, 3.6.7 and 3.4.13 (деталі)
  • OpenKM 5.1.7 Privilege Escalation (деталі)
  • OpenKM 5.1.7 OS Command Execution (XSRF based) (деталі)
  • Tinyguestbook XSS (деталі)
  • mutant200s DreamBox Arbitrary File Download Vulnerability (деталі)
  • Bugzilla: Cross-Site Scripting in Chart Generator (деталі)
  • SQL Injection Vulnerability in OpenEMR 4.1.0 (деталі)
  • Cross-Site Scripting Vulnerability in Textpattern Content Management System (деталі)
  • Multiple vulnerabilities in ImpressCMS (деталі)

Добірка уразливостей

16:12 09.04.2012

В даній добірці уразливості в веб додатках:

  • RSA, The Security Division of EMC, announces security fixes for RSA enVision (деталі)
  • mediawiki security update (деталі)
  • Multiple vulnerabilities in PHPShop CMS Free (деталі)
  • Tiki Wiki CMS Groupware Stored Cross-Site-Scripting (деталі)
  • Multiple vulnerabilities in epesi BIM (деталі)
  • NX Web Companion Spoofing Arbitrary Code Execution Vulnerability (деталі)
  • Cross-Site Scripting Vulnerability in phpMyAdmin (деталі)
  • Tiki Wiki CMS Groupware <= 8.2 (snarf_ajax.php) Remote PHP Code Injection (деталі)
  • cacti security update (деталі)
  • Winn Guestbook v2.4.8c Stored XSS (деталі)

Уразливості в плагінах для WordPress №58

23:53 31.03.2012

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Flexible Custom Post Type, Dean’s With Pwwangs Code та WordPress Integrator. Для котрих з’явилися експлоіти. Flexible Custom Post Type - це плагін для створення довільних типів постів та довільних таксономій, Dean’s With Pwwangs Code - це плагін для заміни вбудованого редактора WP на FCKeditor with pwwang’s code, WordPress Integrator - це плагін для виведення статистики движка на не WP частинах сайта або зовнішніх ресурсах.

  • wordpress Flexible Custom Post Type plugin Xss Vulnerabilities (деталі)
  • WordPress Deans With Pwwangs Code Shell Upload (деталі)
  • WordPress Integrator 1.32 Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Добірка уразливостей

16:28 31.03.2012

В даній добірці уразливості в веб додатках:

Уразливості на a1market.com.ua

23:53 30.03.2012

15.12.2011

У листопаді, 09.11.2011, я знайшов Full path disclosure, Cross-Site Scripting та Brute Force уразливості на сайті http://a1market.com.ua (онлайн магазин). Про що найближчим часом сповіщу адміністрацію сайта.

Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливості на norma.kiev.ua.

Детальна інформація про уразливості з’явиться пізніше.

30.03.2012

FPD:

http://a1market.com.ua/1/

http://a1market.com.ua/frontend/1

http://a1market.com.ua/library/Zend/Controller/Front.php

http://a1market.com.ua/library/Zend/Application/Bootstrap/Bootstrap.php

http://a1market.com.ua/application/Bootstrap.php

XSS:

Атака можлива через параметри mode та xmlpath.

Brute Force:

http://a1market.com.ua/admin/

Дані уразливості досі не виправлені.

Добірка уразливостей

17:24 30.03.2012

В даній добірці уразливості в веб додатках:

  • Total Defense Suite UNC Management Console ExportReport SQL Injection Vulnerability (деталі)
  • WikkaWiki <= 1.3.2 Multiple Security Vulnerabilities (деталі)
  • PHP Inventory 1.3.1 Remote (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Ariadne 2.7.6 Multiple XSS vulnerabilities (деталі)
  • Database information disclosure in Kayako Fusion (деталі)
  • HP Data Protector Media Operations, Remote Execution of Arbitrary Code (деталі)
  • Cross-Site Scripting vulnerabilities in Nagios XI < 2011R1.9 (деталі)
  • Privilege escalation vulnerabilities in Nagios XI installer < 2011R1.9 (деталі)
  • PHP-SCMS 1.6.8 “lang” parameter XSS vulnerability (деталі)
  • Owl Intranet Engine: Authentication Bypass (деталі)

Добірка уразливостей

16:28 29.03.2012

В даній добірці уразливості в веб додатках:

  • Total Defense Suite UNC Management Web Service uncsp_ViewReportsHomepage SQL Injection Vulnerability (деталі)
  • Multiple vulnerabilities in Dolibarr (деталі)
  • icomex cms (Content Management Solutions) sql injection vulnerability (деталі)
  • EllisLab xss_clean Filter Bypass - ExpressionEngine and CodeIgniter (деталі)
  • Hacking Hollywood Slides, Advisories and Exploits (деталі)
  • Total Defense Suite UNC Management Web Service Database Credentials Disclosure Vulnerability (деталі)
  • Insecure RSA Encryption in jCryption, PEAR Crypt_RSA and Crypt_RSA2 (деталі)
  • clearsilver security update (деталі)
  • Multiple vulnerabilities in OrangeHRM (деталі)
  • Sql injection in SugarCRM (деталі)

Добірка уразливостей

17:00 28.03.2012

В даній добірці уразливості в веб додатках:

  • EMC Documentum xPlore information disclosure vulnerability (деталі)
  • Freelancer calendar <= 1.01 SQL Injection Vulnerability (деталі)
  • Valid tiny-erp <= 1.6 SQL Injection Vulnerability (деталі)
  • Blogs manager <= 1.101 SQL Injection Vulnerability (деталі)
  • OWASP Academy Portal - FREE OWASP TOP 10 security challenges with Hacking-Lab Scripting Vulnerabilities (деталі)
  • Unauthenticated remote code execution on D-Link ShareCenter products (деталі)
  • PmWiki <= 2.2.34 (pagelist) Remote PHP Code Injection Vulnerability (деталі)
  • Multiple web-vulnerabilities in iTop version 1.1.181 (деталі)
  • AdaptCMS 2.x SQL Injection Vulnerability (деталі)
  • CMS Balitbang 3.x SQL Injection Vulnerability (деталі)