Архів за Червень, 2017

Добірка уразливостей

19:35 20.06.2017

В даній добірці уразливості в веб додатках:

  • RSA Archer GRC Platform Multiple Vulnerabilities (деталі)
  • AnimaGallery 2.6 (theme and lang cookie parameter) Local File Include Vulnerability (деталі)
  • Symphony CMS XSS Vulnerability (деталі)
  • SilverStripe CMS Redirector & XSS vulnerabilities (деталі)
  • IBM Maximo: Cross-site Scripting Vulnerability Addressed in Asset and Service Management (деталі)

Вийшов Mozilla Firefox 54

17:26 20.06.2017

У червні, 13.06.2017, вийшов Mozilla Firefox 54. Нова версія браузера вийшла через півтора місяці після виходу Firefox 53.

Mozilla офіційно випустила реліз веб-браузера Firefox 54, а також мобільну версію Firefox 54 для платформи Android. Відповідно до шеститижневого циклу розробки, реліз Firefox 55 намічений на 8 серпня.

Також була оновлена гілка із тривалим терміном підтримки Firefox 52.2.

В браузері були зроблені покращення безпеки, зокрема активована sandbox-ізоляція, що обмежує доступ дочірніх процесів Firefox до системних викликів, файлової системи і сторонніх процесів.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 54.0 усунуто 24 уразливості, що менше ніж в попередній версії. Серед яких три позначені як критичні, що можуть привести до виконання коду зловмисника при відкритті спеціально оформлених сторінок. Причому ця кількість - це саме патчі (Mozilla типово виправляє по декілька дір за один патч).

Уразливості в плагінах для WordPress №255

23:54 04.06.2017

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Gwolle Guestbook, Role Scoper, Ultimate Member, Users Ultra. Для котрих з’явилися експлоіти.

  • WordPress Gwolle Guestbook 1.5.3 Remote File Inclusion (деталі)
  • WordPress Role Scoper 1.3.66 Cross Site Scripting (деталі)
  • WordPress Ultimate Member 1.3.28 Cross Site Scripting (деталі)
  • WordPress Users Ultra 1.5.50 SQL Injection (деталі)
  • WordPress Users Ultra 1.5.50 Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Уразливості в Apple Safari для iOS

22:43 04.06.2017

Сьогодні я провів перевірку всіх своїх експлоітів для браузерів з 2006 року, що я оприлюднив на сайті (та деяких не оприлюднених експлоітів). І виявив численні Denial of Service та Cross-Site Scripting уразливості в Apple Safari 10.0.2 та 10.3.2 для iOS.

Раніше я писав у двох публікаціях про Denial of Service та Cross-Site Scripting уразливості в Mobile Safari - версії 6.0.1 та 8.4.1 для iOS. Цього разу перевірив найновіші версії Safari.

Denial of Service (WASC-10):

Споживання CPU та/або RAM, вибивання браузера чи зависання з подальшим вибиванням.

Mozilla_Firefox_IE_DoS_Exploit.html - споживання 50% CPU та більше не відкриваються жодні сторінки в поточній вкладці.

Firefox DoS Exploit3.html - споживання 50% CPU та більше не відкриваються жодні сторінки в поточній вкладці.

Mozilla, IE, Chrome & Opera DoS.html - споживання 50% CPU та більше не відкриваються жодні сторінки в поточній вкладці.

Opera DoS Exploit (freeze).html - споживання 50% CPU та більше не відкриваються жодні сторінки в поточній вкладці.

Opera DoS Exploit.html - споживання 50% CPU та більше не відкриваються жодні сторінки в поточній вкладці.

Opera DoS Exploit3.html - споживання 50% CPU та більше не відкриваються жодні сторінки в поточній вкладці.

Opera DoS Exploit4.html - споживання 50% CPU та більше не відкриваються жодні сторінки в поточній вкладці.

Firefox, IE & Opera DoS Exploit.html - споживання 50% CPU та більше не відкриваються жодні сторінки в поточній вкладці.

Mozilla Firefox & IE DoS Exploit.html - споживання 50% CPU та більше не відкриваються жодні сторінки в поточній вкладці.

Наступні атаки призводять до блокування всього браузера (потрібно по хитрому розблоковувати чи повністю перезапускати):

Firefox & IE & Chrome DoS Exploit.html

Firefox & IE & Chrome DoS Exploit2.html

Firefox & IE & Chrome DoS Exploit3.txt

Firefox DoS Exploit5.html - цей експлоіт повністю блокує браузер, навіть перезавантаження не допоможе.

Cross-Site Scripting (WASC-08):

Обхід XSS фільтрів в Mobile Safari 6.0.1 та 8.4.1. Атака можлива з використанням символів: 9 (0×09), 10 (0×0a), 12 (0×0c), 13 (0×0d), 32 (0×20), 47 (0×2f).

Уразливі Safari 10.0.2, 10.3.2 та попередні версії для iOS.

Безпека e-commerce сайтів в Уанеті №23

20:01 03.06.2017

Продовжу своє дослідження безпеки e-commerce сайтів в Уанеті.

Веб сайти, що займаються електронною комерцією (e-commerce), повинні дбати про свою безпеку. Бо вони заробляють гроші на своїй онлайн діяльності і будь-які проблеми з безпекою на їх сайтах можуть їм коштувати фінансових втрат.

Але нажаль e-commerce сайти в Уанеті достатньо діряві, бо власники цих сайтів за безпекою особливо не слідкують.

В себе в новинах я писав про уразливості на наступних сайтах банків України:

Також згадував про взломані онлайн магазини в Уанеті:

А також згадував про інфіковані онлайн магазини в Уанеті:

Так що українським банкам та e-commerce сайтам є куди покращувати свою безпеку.

Вийшов WordPress 4.7.5

17:28 03.06.2017

У травні, 16.05.2017, вийшла нова версія WordPress 4.7.5.

WordPress 4.7.5 це багфікс та секюріті випуск нової 4.7 серії. В якому розробники виправили 3 баги та 6 уразливостей. Це URL Redirector Abuse, CSRF уразливість, 2 XSS уразливості та відсутність перевірки даних в XML-RPC API (дві дірки).

Також в цей день вийшли WordPress 4.0.17, 4.1.17, 4.2.14, 4.3.10, 4.4.9, 4.5.8 і 4.6.5. Вказані версії це секюріті випуски 4.0, 4.1, 4.2, 4.3, 4.4, 4.5 і 4.6 серії, в яких виправлені дані уразливості.

Уразливості в Twitter

23:54 02.06.2017

Ще у грудні, 18.12.2013, я знайшов багато уразливостей на сайті https://twitter.com. Коли зареєструвався в Twitter. Вони досі не виправлені. Про що сповіщу адміністрацію сайта.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам соціальної мережі.

Українські Кібер Війська: відео розвідка

22:49 02.06.2017

Українські Кібер Війська з червня 2014 року займаються розвідкою. Це аудіо і відео розвідка. Раніше я наводив відео Українських Кібер Військ, що демонструють можливості Українських Кібер Військ по спостереженню за терористами.

Ось 5 нових відео, що зроблені в рамках розвідувальної операції:

Українські Кібер Війська: вугілля з окупованої території для України - УКВ захопили відео терористів з вугіллям на окупованій частині Донецької області.

Українські Кібер Війська: штаб-квартира терористів в Алчевську - УКВ записали відео зі штаб-квартири терористів в Алчевську.

Українські Кібер Війська: як терористи зустрічали машини ОБСЄ - УКВ записали відео з терористами і машинами ОБСЄ.

Українські Кібер Війська: штаб-квартира терористів в Алчевську - УКВ записали відео зі штаб-квартири терористів в Алчевську.

Українські Кібер Війська: секретні відео російського гумконвою на Донбасі - УКВ захопили відео з російським гуманітарним конвоєм. Це 56-й гумконвой в Донецьку.

Похакані сайти №338

20:03 02.06.2017

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://ub.nbuv.gov.ua (хакером Nofawkx Al) - 29.10.2016 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://conference.nbuv.gov.ua (хакером Nofawkx Al) - 29.10.2016 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://tarascha.parafia.in.ua (хакером GAZA) - 08.08.2016, зараз сайт вже виправлений адмінами
  • http://stefan.vald.com.ua (хакером GAZA) - 08.08.2016, зараз сайт вже виправлений адмінами
  • http://dityacha-rezidencia.kiev.ua (хакером GeNErAL) - 13.01.2017, дві сторінки хакера все ще розміщені на сайті

Добірка експлоітів

17:25 02.06.2017

В даній добірці експлоіти в веб додатках:

  • Nagios Network Analyzer 2.2.1 - Multiple Cross-Site Request Forgery (деталі)
  • EyeLock nano NXT 3.5 - Local File Disclosure (деталі)
  • EyeLock nano NXT 3.5 - Remote Code Execution (деталі)
  • FreePBX < 13.0.188 - Remote Command Execution (Metasploit) (деталі)
  • Grandsteam GXV3611_HD - SQL Injection (деталі)