Архів за Травень, 2020

Похакані сайти №370

23:52 30.05.2020

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://sumyrsgu.gov.ua (хакером aDriv4) - 05.10.2019 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://kultura-poltava.gov.ua (хакером 4Ri3 60ndr0n9) - 18.10.2019 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://svitanok.makariv.net (хакером Mister Spy) - 24.08.2019 - зараз сайт вже виправлений адмінами
  • http://altatrans.info (хакером mr.anderson) - 25.08.2019 - зараз сайт вже виправлений адмінами
  • http://makariv.com.ua (хакером mr.anderson) - 25.08.2019 - зараз сайт вже виправлений адмінами

Добірка експлоітів

20:48 30.05.2020

В даній добірці експлоіти в веб додатках:

  • Microsoft Windows 7 (x86) - ‘BlueKeep’ Remote Desktop Protocol (RDP) Remote Windows Kernel Use After Free (деталі)
  • FreeSWITCH - Event Socket Command Execution (Metasploit) (деталі)
  • Pulse Secure VPN - Arbitrary Command Execution (Metasploit) (деталі)
  • Integard Pro NoJs 2.2.0.9026 - Remote Buffer Overflow (деталі)
  • OpenMRS - Java Deserialization RCE (Metasploit) (деталі)

Вийшов Mozilla Firefox 72

16:21 30.05.2020

У січні, 07.01.2020, вийшов Mozilla Firefox 72. Нова версія браузера вийшла через півтора місяці після виходу Firefox 71.

Mozilla офіційно випустила реліз веб-браузера Firefox 72, а також мобільну версію Firefox 72 для платформи Android. Відповідно до шеститижневого циклу розробки, Firefox 73 вийде 11 лютого.

Також була оновлена гілка із тривалим терміном підтримки Firefox ESR 68.4.

В браузері було зроблено багато нововведень. Та зроблені покращення безпеки.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 72.0 усунуто численні уразливості в 11 патчах, що так само як в попередній версії. Серед яких немає критичних, але п’ять уразливостей позначені як високого ризику, що потенційно можуть призвести до віддаленого виконання коду зловмисника. Mozilla типово виправляє по декілька дір за один патч.

Інфіковані сайти №305

23:55 29.05.2020

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://smk-group.com.ua - інфекція була виявлена 12.12.2019. Зараз сайт не входить до переліку підозрілих
  • http://nvrda.gov.ua - інфекція була виявлена 20.12.2019 - інфікований державний сайт. Зараз сайт не входить до переліку підозрілих
  • http://spa.podolyany.com.ua - інфекція була виявлена 23.12.2019. Зараз сайт не входить до переліку підозрілих
  • http://schoolprofessional.info - інфекція була виявлена 24.01.2020. Зараз сайт не входить до переліку підозрілих
  • http://baptist.sumy.ua - інфекція була виявлена 02.02.2020. Зараз сайт не входить до переліку підозрілих

Уразливості в Apple Safari і Webkit

20:37 29.05.2020

Виявлені уразливості безпеки в Apple Safari і Webkit.

Уразливі продукти: Apple Safari 13.

Підробка інтерфейсу, витік інформації.

Вийшли PHP 7.2.28, 7.3.15 і 7.4.3

16:23 29.05.2020

У лютому, 20.02.2020, вийшли PHP 7.2.28, PHP 7.3.15 і PHP 7.4.3. У версії 7.2.28 виправлено три уразливості, у версії 7.3.15 виправлено багато багів і уразливостей, у версії 7.4.3 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.2.x, 7.3.x і 7.4.x.

У PHP 7.2.28, 7.3.15 і 7.4.3 виправлено:

  • Пошкодження пам’яті.
  • Переповнення буферу.
  • Некоректні права в завантажених файлів.
  • Вибивання в PHP 7.4.3.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

Уразливості в плагінах для WordPress №314

23:49 28.05.2020

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Magic Fields, Google Analytics Dashboard, Alpine PhotoTile For Instagram і в темі Atahualpa. Для котрих з’явилися експлоіти.

  • WordPress Atahualpa Theme Cross Site Request Forgery (деталі)
  • WordPress Atahualpa Theme Cross Site Scripting (деталі)
  • WordPress Magic Fields 1 1.7.1 Cross Site Scripting (деталі)
  • WordPress Google Analytics Dashboard 2.1.1 Cross Site Scripting (деталі)
  • WordPress Alpine PhotoTile For Instagram 1.2.7.7 XSS (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Веб додатки на інфікованих сайтах в 1 півріччі 2019 року

20:37 28.05.2020

В своєму звіті про хакерську активність в Уанеті в 1 півріччі 2019, я згадував, що в першому півріччі було інфіковано 80 сайтів (з них 1 державний сайт).

Сьогодні я провів дослідження сайтів, що були інфіковані в першому півріччі 2019 року, і на 40 сайтах вдалося виявити движки. Частина з 80 сайтів вже не працювала, частина використовує html (при цьому деякі з них ховають php-додатки за розширенням html), а ще частина використовували власні php-скрипти.

На перевірених сайтах використовуються наступні движки:

Joomla - 15
WordPress - 10
uCoz - 6
DataLife Engine - 3
Magento - 3
Drupal - 2
OpenCart - 1

Тобто майже всі інфіковані сайти, з числа працюючих, використовували (за станом на сьогодні) опенсорс веб додатки.

Добірка експлоітів

16:21 28.05.2020

В даній добірці експлоіти в веб додатках:

  • eMerge E3 Access Controller 4.6.07 - Remote Code Execution (деталі)
  • eMerge E3 Access Controller 4.6.07 - Remote Code Execution (Metasploit) (деталі)
  • CBAS-Web 19.0.0 - Information Disclosure (деталі)
  • nipper-ng 0.11.10 - Remote Buffer Overflow (PoC) (деталі)
  • FusionPBX - Operator Panel exec.php Command Execution (Metasploit) (деталі)

П’ятий масовий взлом сайтів на сервері TheHost

23:59 27.05.2020

Раніше відбувся новий масовий взлом сайтів на сервері TheHost. Він відбувся з 28.10.2014 по 14.05.2020. Четвертий масовий взлом сайтів на сервері TheHost відбувся торік.

Був взломаний сервер української компанії TheHost. Взлом складався з двох масових дефейсів і багатьох окремих дефейсів.

Всього було взломано 63 сайти на сервері хостера TheHost (91.234.35.30). Перелік сайтів можете подивитися на www.zone-h.org.

З зазначених 63 сайтів 16 сайтів були взломані хакером WILSHERE7, 11 сайтів хакером GeNErAL та по одному чи декілька іншими хакерами.

Під час взлому хакерами WILSHERE7 та GeNErAL було дефейснуто багато сайтів, тому немає сумнівів, що вони були взломані через взлом серверу хостінг провайдера (чи облікового запису з великою кількістю сайтів). Стосовно інших, то враховуючи велику кількість окремих дефейсів по одному або декілька сайтів, всі вони явно були зроблені при взломах окремих сайтів.