Архів за Серпень, 2019

Уразливості в плагінах для WordPress №307

23:55 31.08.2019

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Support Plus Responsive Ticket System, Copy-Me, Image Slider, Simply Poll, Templatic. Для котрих з’явилися експлоіти.

  • WordPress Support Plus Responsive Ticket System 7.1.3 SQL Injection (деталі)
  • WordPress Copy-Me 1.0.0 Cross Site Request Forgery (деталі)
  • WordPress Image Slider 1.1.41 / 1.1.89 Arbitrary File Deletion (деталі)
  • WordPress Simply Poll 1.4.1 SQL Injection (деталі)
  • WordPress Templatic 2.3.6 File Upload (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Вийшли PHP 7.1.30, 7.2.19 і 7.3.6

22:43 31.08.2019

У травні, 30.05.2019, вийшли PHP 7.1.30, PHP 7.2.19 і PHP 7.3.6. У версії 7.1.30 виправлено чотири уразливості, у версії 7.2.19 виправлено багато багів і уразливостей, у версії 7.3.6 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.1.x, 7.2.x і 7.3.x.

У PHP 7.1.30, 7.2.19 і 7.3.6 виправлено:

  • Пошкодження пам’яті.
  • Переповнення буферу.
  • Уразливості в ядрі та модулях.

По матеріалам http://www.php.net.

Четвертий масовий взлом сайтів на сервері TheHost

19:35 31.08.2019

Влітку відбувся новий масовий взлом сайтів на сервері TheHost. Він відбувся з 24.04.2014 по 21.06.2019. Найбільший масовий дефейс був цьогоріч. Третій масовий взлом сайтів на сервері TheHost відбувся раніше.

Був взломаний сервер української компанії TheHost. Взлом складався з двох масових дефейсів і багатьох окремих дефейсів.

Всього було взломано 90 сайтів на сервері хостера TheHost (91.234.35.30). Перелік сайтів можете подивитися на www.zone-h.org. Серед них українські державні сайти: radekhiv-miskrada.gov.ua, malehivrada.gov.ua.

З зазначених 90 сайтів 25 сайтів були взломані хакером Murrez, 13 сайтів хакером RoOFIX-FOX та по одному чи декілька іншими хакерами.

Під час взлому хакерами Murrez та RoOFIX-FOX було дефейснуто багато сайтів, тому немає сумнівів, що вони були взломані через взлом серверу хостінг провайдера (чи облікового запису з великою кількістю сайтів). Стосовно інших, то враховуючи велику кількість окремих дефейсів по одному або декілька сайтів, всі вони явно були зроблені при взломах окремих сайтів.

Вийшов Google Chrome 75

23:54 30.08.2019

У червні, 05.06.2019, через півтора місяці після виходу Google Chrome 74, вийшов Google Chrome 75.

В браузері зроблено багато нововведень. Та виправлені численні уразливості.

Виправлено 42 уразливості. З яких більшість виявлені в результаті автоматизованого тестування інструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer і AFL. Це більше ніж в попередній версії.

Експлуатація IoT хабів

22:49 30.08.2019

Продовжуючи розпочату традицію, після попереднього відео про атаки на IoT спікери, пропоную нове відео на секюріті тематику. Цього разу відео про експлуатацію IoT хабів. Рекомендую подивитися всім хто цікавиться цією темою.

DEFCON 26 IoT VILLAGE - Exploiting the IoT hub What happened to my home

Раніше я багато розповідав про уразливості в мережевих пристроях і взлом IoT пристроїв, як то IP камер, розумних будинків і smart пристроїв. Цього разу мова йде про захоплення IoT хабів для атаки на розумний будинок.

Торік в серпні на конференції DEFCON 26 відбувся виступ Lee та Park. В своєму виступі вони розповіли про атаки на IoT хаби з метою отримання доступу до всіх пристроїв підключених до них. Про захоплення хабів та використання різних уразливостей в них. Отримання контролю над розумним будинком зокрема можливе через атаку на IoT хаб.

Вони розповіли про проблеми з безпекою в таких пристроях як IoT хаби. Про можливість захоплення всіх мережевих пристроїв та компонентів розумного будинку, що підключені до цих хабів. Рекомендую подивитися дане відео для розуміння поточного стану безпеки IoT пристроїв.

Вийшов Mozilla Firefox 67.0.2

20:07 30.08.2019

У червні, 11.06.2019, вийшов Mozilla Firefox 67.0.2. Нова версія браузера вийшла майже через місяць після виходу Firefox 67.

Це секюріті випуск, в якому виправлена уразливість CVE-2019-11702: IE protocols can be used to open known local files.

  • MFSA 2019-16 Security vulnerabilities fixed in Firefox 67.0.2 (деталі)

Добірка експлоітів

16:28 30.08.2019

В даній добірці експлоіти в веб додатках:

  • Cisco RV320 and RV325 - Unauthenticated Remote Code Execution (Metasploit) (деталі)
  • Ruby On Rails - DoubleTap Development Mode secret_key_base Remote Code Execution (деталі)
  • Blue Angel Software Suite - Command Execution (деталі)
  • LG Supersign EZ CMS - Remote Code Execution (Metasploit) (деталі)
  • Xitami Web Server 2.5 - Remote Buffer Overflow (деталі)

Вийшли PHP 7.1.29, 7.2.18 і 7.3.5

23:59 29.08.2019

У травні, 02.05.2019, вийшли PHP 7.1.29, PHP 7.2.18 і PHP 7.3.5. У версії 7.1.29 виправлено дві уразливості, у версії 7.2.18 виправлено багато багів і уразливостей, у версії 7.3.5 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.1.x, 7.2.x і 7.3.x.

У PHP 7.1.29, 7.2.18 і 7.3.5 виправлено:

  • Вибивання.
  • Пошкодження пам’яті.
  • Переповнення буферу.
  • Уразливості в ядрі та модулях.

По матеріалам http://www.php.net.

Веб додатки на інфікованих сайтах в 2018 році

22:48 29.08.2019

Виходячи з моїх звітів про веб додатки на інфікованих сайтах в 1 півріччі та веб додатки на інфікованих сайтах в 2 півріччі, я підведу підсумки. Та наведу загальну статистику про веб додатки на інфікованих сайтах в 2018 році.

Як я зазначав в своїх звітах про хакерську активність в Уанеті, в першому півріччі було інфіковано 79 сайтів, а в другому півріччі було інфіковано 70 сайтів. Всього 149 сайтів за 2018 рік. І з них на 80 сайтах вдалося виявити движки.

На перевірених в минулому році сайтах використовуються наступні движки:

Joomla - 22
uCoz - 18
WordPress - 18
Drupal - 7
DataLife Engine - 6
Magento - 3
OpenCart - 2
Bitrix - 1
VaM Shop - 1

Зазначу, що три лідери серед веб додатків у першому й другому півріччі були незмінними. Й відповідно в підсумкових результатах за весь рік.

Тобто майже всі інфіковані сайти, з числа працюючих, використовували опенсорс веб додатки. Більшість з них публічні відкриті CMS, але деякі й комерційні відкриті веб програми.

Уразливості в Apple Safari і Webkit

19:03 29.08.2019

Виявлені уразливості безпеки в Apple Safari і Webkit.

Уразливі продукти: Apple Safari 12.

Пошкодження пам’яті, виконання коду, міжсайтовий скриптінг, витік інформації, обхід обмежень.