Архів за Листопад, 2010

Уразливості на www.tehnos.com.ua

14:09 12.11.2010

24.02.2010

У липні, 20.07.2009, я знайшов Denial of Service та Insufficient Anti-automation уразливості на проекті http://www.tehnos.com.ua (онлайн магазин). Про що найближчим часом сповіщу адміністрацію проекту.

Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливості на aport.kiev.ua, vodorod.com.ua та vodorod.net.ua.

Детальна інформація про уразливості з’явиться пізніше.

11.11.2010

DoS:

http://www.tehnos.com.ua/index.php?searchstring=%25

Insufficient Anti-automation:

http://www.tehnos.com.ua/index.php?register=yes

На даній сторінці немає захисту від автоматизованих запитів (капчі).

Дані уразливості досі не виправлені.

Похакані сайти №120

22:47 11.11.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.sharikifonariki.com.ua (хакерами з Radical Team) - 29.09.2010, зараз сайт вже виправлений адмінами
  • http://www.yum.edu.ua (хакерами з Iranian DataCoders Security Team)
  • http://www.freetimes.org.ua (хакером UzUnKaYa) - 29.10.2010, зараз сайт вже виправлений адмінами
  • http://www.karabin.com.ua (хакерами з KDG) - 02.11.2010, зараз сайт вже виправлений адмінами
  • http://funflash.org (хакерами з Opoja Hackers Group) - 22.10.2010, зараз сайт вже виправлений адмінами

Численні уразливості в PHP

18:21 11.11.2010

05.11.2010

Виявлені численні уразливості безпеки в PHP.

Уразливі версії: PHP 5.2, PHP 5.3.

DoS, обхід захисту.

11.11.2010

Додаткова інформація.

Добірка уразливостей

15:04 11.11.2010

В даній добірці уразливості в веб додатках:

Новини: турецькі хакери, Bigmir та оплата за виявлення уразливості

22:45 10.11.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, турецькі хакери зламали сайти правлячої партії Німеччини.

Турецькі хакери атакували сайти відділень Християнсько-демократичного союзу (ХДС) в Гамбурзі і Мекленбурзі - Передній Померанії cduhamburg.de і cdu-mecklenburg- vorpommern.de. Хакерська атака була здійснена 19 жовтня.

Про те, що турецькі хакери є дуже активними в плані взлому сайтів, добре відомо всім читачам мого сайту. Бо в Уанеті вони ведуть себе дуже активно вже на протязі багатьох років - більшість взломаних сайтів в Уанеті постраждали саме від турецьких хакерів.

За повідомленням ain.ua, Bigmir.net запустив власний сервіс електронних платежів.

За допомогою сервісу Платіжка користувачі порталу Bigmir.net зможуть оплачувати товари і послуги через Інтернет чи мобільний телефон. Для цього необхідно мати карти Visa, MasterCard, Maestro та інші. Жителі Києва, Одеси і Донецька зможуть оплачувати ще і житлово-комунальні послуги. Сервіс plategka.bigmir.net являє собою партнерку www.plategka.com.

Враховучи дірявість Бігміра, про що я писав багато разів, то даний сервіс не визиває довіри. Зараз на даному сервісі потрібна окрема реєстрація і він знаходиться на іншому сервері (за нього повністю відповідає plategka.com). Але коли Бігмір зробить інтеграцію даного сервісу з іншими своїми сервісами - а колись вони до цього дійдуть - то дірки Бігміра дадуться взнаки.

За повідомленням hackzona.com.ua, 12-річний комп’ютерник за виявлення уразливості отримав $3000.

Як стало відомо, одну з усунених в жовтні критичну уразливість в програмах Firefox, Thunderbird і SeaMonkey, виявив 12-річний дослідник комп’ютерної безпеки - Олександр Міллер (Alexander Miller). Компанія Mozilla підтримує ентузіастів комп’ютерної безпеки, що знаходять уразливості в їхніх продуктах, так за виявлення критичної уразливості Алекс отримав чек на 3000 доларів США.

Уразливість в Google AJAX Search

18:37 10.11.2010

22.06.2010

У листопаді, 20.11.2009, я знайшов Cross-Site Scripting уразливість в Google AJAX Search. Яку я виявив на сайті chr.com.ua. Про що найближчим часом сповіщу Гугла.

Google AJAX Search - це один з видів Google Custom Search Engine. Раніше я вже писав стосовно локального пошука від Гугла про уразливість в Google Custom Search Engine та уразливості в Google Search Appliance.

Детальна інформація про уразливість з’явиться пізніше. Спочатку повідомлю розробникам веб додатку.

10.11.2010

XSS:

http://site/search/?parameter=’;alert(document.cookie);//

Це DOM Based XSS.

Наприклад, в IB Pro CMS, де використовується Google AJAX Search, для атаки використовується наступний запит:

http://site/search/?qs=’;alert(document.cookie);//

Окрім системи IB Promotion Advanced Business Web Suite (IB Pro CMS) і сайтів на ній, де має місце дана уразливість в Google AJAX Search, також подібна уразливість мала місце в іншому веб додатку. Як я дізнався у вересні, Search Api Ajax Google (searchajaxgoogle) розширення для TYPO3 CMS вразливе до Cross-Site Scripting.

Зазначу, що хоча Гугл спочатку відмазувався (враховуючи, що дірки мають місце не в коді Гугла, а в коді інших веб додатків, що його використовують), але потім Гугл погодився зі мною і заявив, що вони зроблять заходи (покращать документацію AJAX Search), щоб запобігти подібним випадкам. При цьому ні розробники IB Pro CMS, ні розробник Search Api Ajax Google для TYPO3 CMS не виправили дану уразливість в своїх веб додатках.

Уразливості на asafesite.com

23:52 09.11.2010

У липні, 23.07.2010, я знайшов Cross-Site Scripting уразливості на секюріті проекті http://asafesite.com (про який я вже розповідав раніше). Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше.

Інфіковані сайти №52

22:47 09.11.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://zamkova.info - інфекція була виявлена 21.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 9 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://all4you.net.ua - інфекція була виявлена 29.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://afisha.km.ua - інфекція була виявлена 04.11.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 5 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://topmusic.com.ua - інфекція була виявлена 15.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 5 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://pornohub.com.ua - інфекція була виявлена 25.08.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.

Як і у випадку з іншими веб сайтами, інфіковані сайти zamkova.info та topmusic.com.ua також хостить в себе Укртелеком.

DoS проти Python

19:02 09.11.2010

Виявлена можливість проведення DoS атаки проти Python.

DoS через функції прийому з’єднань (модулі asyncore і smtpd).

Добірка уразливостей

15:23 09.11.2010

В даній добірці уразливості в веб додатках:

  • Rockwell Automation (Allen Bradley) Multiple Vulnerabilities in Micrologix 1100 & 1400 Series Controllers (деталі)
  • XSRF (CSRF) in DiamondList (деталі)
  • XSS vulnerability in BXR search (деталі)
  • XSS vulnerability in Open Blog (деталі)
  • XSS vulnerability in Open blog (деталі)
  • Safari 4.0.4 Crash (деталі)
  • XSRF (CSRF) in Open blog (деталі)
  • XSS vulnerability in SiteLoom CMS (деталі)
  • XSS vulnerability in DiamondList (деталі)
  • Multiple Cross-Site Scripting (XSS) / Cross Domain redirects and Server path information disclosure on SAP BusinessObjects version 12 (деталі)