Архів за Вересень, 2019

Уразливості в плагінах для WordPress №309

23:57 29.09.2019

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах CMS Commander Client, InfiniteWP Client, Online Hotel Booking System Pro, User Access Manager та в самому WordPress. Для котрих з’явилися експлоіти.

  • WordPress CMS Commander Client 2.21 PHP Object Injection (деталі)
  • WordPress InfiniteWP Client 1.5.1.3 / 1.6.0 PHP Object Injection (деталі)
  • WordPress Online Hotel Booking System Pro 1.0 SQL Injection (деталі)
  • WordPress User Access Manager 1.2.6.7 Cross Site Scripting (деталі)
  • WordPress 4.7.0 / 4.7.1 REST API Privilege Escalation (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Атаки та інфікування державних сайтів України за сімнадцять років

22:43 29.09.2019

В своєму звіті про атаки та інфікування державних сайтів України за 16 років я навів статистику атак на державні сайти України за останні 16 років. До звіту атаки на державні сайти України за 17 років додам статистику по інфікованим сайтам за останні 17 років.

За 2001 - 2017 роки всього було атаковано 1065 українських державних сайтів (включаючи взломи сайтів та DDoS атаки). А враховуючи інфіковані gov.ua сайти, виявлених за час моїх досліджень інфікованих сайтів в Уанеті, ця кількість ще більше.

Було інфіковано наступну кількість gov.ua сайтів, що без сумніву були взломані для розміщення шкідливого коду:

2009 рік - 5 сайтів
2010 рік - 13 сайтів
2011 рік - 9 сайтів
2012 рік - 16 сайтів
2013 рік - 11 сайтів
2014 рік - 10 сайтів
2015 рік - 3 сайти
2016 рік - 1 сайт
2017 рік - 3 сайти

Всього 71 інфікований gov.ua сайт за 9 років. Разом з атаками за 17 років всього 1136 державних сайтів.

Статистика від 2 атакованих та інфікованих веб сайтів в 2001 році, 2 сайтів в 2002 році, 1 сайту в 2003 році до 112 сайтів в 2017 році.

Атаки та інфікування державних сайтів в Уанеті

Вийшли PHP 7.1.31, 7.2.21 і 7.3.8

20:08 29.09.2019

У серпні, 01.08.2019, вийшли PHP 7.1.31, PHP 7.2.21 і PHP 7.3.8. У версії 7.1.31 виправлено чотири уразливості, у версії 7.2.21 виправлено багато багів і уразливостей, у версії 7.3.8 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.1.x, 7.2.x і 7.3.x.

У PHP 7.1.31, 7.2.21 і 7.3.8 виправлено:

  • Вибивання.
  • Пошкодження пам’яті.
  • Переповнення буферу.
  • Уразливості в ядрі та модулях.

По матеріалам http://www.php.net.

Добірка експлоітів

23:55 28.09.2019

В даній добірці експлоіти в веб додатках:

  • Oracle Application Testing Suite - WebLogic Server Administration Console War Deployment (Metasploit) (деталі)
  • Exim 4.87 < 4.91 - (Local / Remote) Command Execution (деталі)
  • Webmin 1.910 - ‘Package Updates’ Remote Command Execution (Metasploit) (деталі)
  • SuperDoctor5 - ‘NRPE’ Remote Code Execution (деталі)
  • SAPIDO RB-1732 - Remote Command Execution (деталі)

Вийшов Google Chrome 76

22:46 28.09.2019

У липні, 31.07.2019, через півтора місяці після виходу Google Chrome 75, вийшов Google Chrome 76.

В браузері зроблено багато нововведень. Та виправлені численні уразливості.

Виправлено 43 уразливості. З яких більшість виявлені в результаті автоматизованого тестування інструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer і AFL. Це більше ніж в попередній версії.

Цікаве чтиво на тему web security

20:03 28.09.2019

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, зокрема про DoS і DDoS атаки (статті з Вікіпедії):

Вийшли PHP 7.2.20 і 7.3.7

17:21 28.09.2019

У липні, 04.07.2019, вийшли PHP 7.2.20 і PHP 7.3.7. У версії 7.2.20 виправлено багато багів і декілька уразливостей, у версії 7.3.7 виправлено багато багів і декілька уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.2.x і 7.3.x.

У PHP 7.2.20 і 7.3.7 виправлено:

  • Вибивання.
  • Пошкодження пам’яті.
  • Уразливості в ядрі та модулях.

По матеріалам http://www.php.net.

Підсумки хакерської активності в Уанеті в 2018

23:50 27.09.2019

В своєму звіті Хакерська активність в Уанеті в 1 півріччі 2018 я навів дані про діяльність хакерів в Уанеті за період з 01.01.2018 по 30.06.2018, а в звіті Хакерська активність в Уанеті в 2 півріччі 2018 - дані за період з 01.07.2018 по 31.12.2018.

За весь 2018 рік в Уанеті було проведено 1165 атак на веб сайти - 760 за перше півріччя і 405 за друге. Для порівняння, за весь 2017 рік було зафіксовано всього 827 атаки на веб сайти. І це тільки виявлені мною випадки (і я ще не всі данні обробив), реальна кількість інцидентів може бути значно вищою.

Динаміка зростання хакерської активності за минулий рік: за перше півріччя 2018 активність більша на 46,1% в порівнянні з аналогічним періодом 2017 року, а за друге півріччя 2018 - на 31,9% більша за аналогічний період 2017 року. А в цілому в 2018 році активність зросла на 40,87% порівняно з 2017 роком - зростання в 1,41 рази.

В 2018 році загалом було атаковано 1165 веб ресурсів (як взломи, так і DDoS атаки), перелік яких ви можете знайти у відповідних звітах за перше і друге півріччя минулого року. Але ще не всі дані обробив. А також були інфіковані 130 сайтів, які вірогідно були похакані в 2018 році.

Головні тенденції 2018 року в діяльності хакерів в Уанеті:

  • Хакерська активність зросла - на 40,87% порівняно з 2017 роком (збільшення динаміки у 1,41 рази).
  • Багато сайтів в Уанеті заражуються вірусами: в 2017 я виявив 145 інфікованих сайтів, в 2018 - вже 130 сайтів (зменшення динаміки у 1,11 рази).
  • Кількість DDoS атак на сайти менша ніж в 2017 році - 1 випадок DDoS атак за рік (зменшення у 14 разів). Це 0,09% від всіх атак за 2018 рік.
  • Атаковано 54 державних сайтів та інфіковано ще 1 gov.ua-сайт.
  • Зменшення взломів державних сайтів в 2 разів та зменшення інфікування gov.ua-сайтів в 3 рази порівняно з 2017 роком. Зменшення кількості DDoS-атак на gov.ua-сайти до нуля.

Велика кількість заражених сайтів в Уанеті (в тому числі gov.ua-сайтів) свідчить про чималий відсоток кримінальних взломів сайтів.

Підсумовуючи скажу, що активність хакерів в минулому році була високою і вона продовжить такою бути. І в 2019 році ця тенденція збережеться.

Очікуйте на нові звіти про хакерську активність в Уанеті.

Уразливості в Apple Safari і Webkit

22:42 27.09.2019

Виявлені уразливості безпеки в Apple Safari і Webkit.

Уразливі продукти: Apple Safari 12.

Пошкодження пам’яті, виконання коду, підробка адресного рядка, міжсайтовий скриптінг.

Вийшли Mozilla Firefox 67.0.3 і 67.0.4

20:01 27.09.2019

У червні, 18.06.2019, вийшов Mozilla Firefox 67.0.3. А вже 20.06.2019 вийшов Mozilla Firefox 67.0.4. Нові версії браузера вийшли через місяць після виходу Firefox 67.

Це секюріті випуски, в яких виправлені уразливості CVE-2019-11707: Type confusion in Array.pop та CVE-2019-11708: sandbox escape using Prompt:Open.

  • MFSA 2019-18 Security vulnerabilities fixed in Firefox 67.0.3 and Firefox ESR 60.7.1 (деталі)
  • MFSA 2019-19 Security vulnerabilities fixed in Firefox 67.0.4 and Firefox ESR 60.7.2 (деталі)