Архів за Вересень, 2020

Уразливості в плагінах для WordPress №321

23:51 30.09.2020

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Facebook, Spider Event Calendar, WebDorado Gallery, Clean Login, Tracking Code Manager. Для котрих з’явилися експлоіти.

  • WordPress Facebook 1.0.13 SQL Injection (деталі)
  • WordPress Spider Event Calendar 1.5.49 SQL Injection (деталі)
  • WordPress WebDorado Gallery 1.3.29 SQL Injection (деталі)
  • WordPress Clean Login Cross Site Request Forgery (деталі)
  • WordPress Tracking Code Manager 1.11.1 XSS / DoS (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Вийшов Mozilla Firefox 75

19:34 30.09.2020

У квітні, 07.04.2020, вийшов Mozilla Firefox 75. Нова версія браузера вийшла через півтора місяці після виходу Firefox 74.

Mozilla офіційно випустила реліз веб-браузера Firefox 75, а також мобільну версію Firefox 75 для платформи Android. Відповідно до шеститижневого циклу розробки, Firefox 76 вийде 5 травня.

Також була оновлена гілка із тривалим терміном підтримки Firefox ESR 68.7.

В браузері було зроблено багато нововведень. Та зроблені покращення безпеки.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 75.0 усунуто численні уразливості в 6 патчах, що менше ніж в попередній версії. Серед яких немає критичних, але три уразливостей позначені як високого ризику, що потенційно можуть призвести до віддаленого виконання коду зловмисника. Mozilla типово виправляє по декілька дір за один патч.

Уразливості в Apple Safari і Webkit

16:08 30.09.2020

Виявлені уразливості безпеки в Apple Safari і Webkit.

Уразливі продукти: Apple Safari 13.

Виконання коду, пошкодження пам’яті, використання download налаштувань іншого сайту через iframe, витік інформації, XSS.

Вийшов Mozilla Firefox 74.0.1

23:14 29.09.2020

У квітні, 03.04.2020, вийшов Mozilla Firefox 74.0.1. Нова версія браузера вийшла через місяць після виходу Firefox 74.

Це секюріті випуск, в якому виправлені уразливості CVE-2020-6819: Use-after-free while running the nsDocShell destructor та CVE-2020-6820: Use-after-free when handling a ReadableStream.

  • MFSA 2020-11 Security Vulnerabilities fixed in Firefox 74.0.1 and Firefox ESR 68.6.1 (деталі)

Веб додатки на інфікованих сайтах в 2019 році

19:34 29.09.2020

Виходячи з моїх звітів про веб додатки на інфікованих сайтах в 1 півріччі та веб додатки на інфікованих сайтах в 2 півріччі, я підведу підсумки. Та наведу загальну статистику про веб додатки на інфікованих сайтах в 2019 році.

Як я зазначав в своїх звітах про хакерську активність в Уанеті, в першому півріччі було інфіковано 80 сайтів, а в другому півріччі було інфіковано 70 сайтів. Всього 150 сайтів за 2019 рік. І з них на 80 сайтах вдалося виявити движки.

На перевірених в минулому році сайтах використовуються наступні движки:

Joomla - 22
uCoz - 18
WordPress - 18
Drupal - 7
DataLife Engine - 6
Magento - 3
OpenCart - 2
Bitrix - 1
VaM Shop - 1

Зазначу, що три лідери серед веб додатків у першому й другому півріччі були незмінними. Й відповідно в підсумкових результатах за весь рік.

Тобто майже всі інфіковані сайти, з числа працюючих, використовували опенсорс веб додатки. Більшість з них публічні відкриті CMS, але деякі й комерційні відкриті веб програми.

Добірка експлоітів

16:07 29.09.2020

В даній добірці експлоіти в веб додатках:

  • CTROMS Terminal OS Port Portal - ‘Password Reset’ Authentication Bypass (Metasploit) (деталі)
  • Rconfig 3.x - Chained Remote Code Execution (Metasploit) (деталі)
  • ManageEngine Desktop Central - Java Deserialization (Metasploit) (деталі)
  • Broadcom Wi-Fi Devices - ‘KR00K Information Disclosure (деталі)
  • CyberArk PSMP 10.9.1 - Policy Restriction Bypass (деталі)

Вийшли PHP 7.3.20 і 7.4.8

23:51 28.09.2020

У липні, 09.07.2020, вийшли PHP 7.3.20 і PHP 7.4.8. Також в цей день вийшла PHP 7.2.32 з оновленням libcurl. У версії 7.3.20 виправлено багато багів і уразливостей, у версії 7.4.8 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.3.x і 7.4.x.

У PHP 7.3.20 і 7.4.8 виправлено:

  • Пошкодження пам’яті.
  • Вибивання.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

Веб додатки на інфікованих сайтах в 2 півріччі 2019 року

19:38 28.09.2020

В своєму звіті про хакерську активність в Уанеті в 2 півріччі 2019, я згадував, що в першому півріччі було інфіковано 70 сайтів.

Сьогодні я провів дослідження сайтів, що були інфіковані в другому півріччі 2019 року, і на 40 сайтах вдалося виявити движки. Частина з 70 сайтів вже не працювала, частина використовує html (при цьому деякі з них ховають php-додатки за розширенням html), а ще частина використовували власні php-скрипти.

На перевірених сайтах використовуються наступні движки:

Joomla - 15
WordPress - 10
uCoz - 6
DataLife Engine - 3
Magento - 3
Drupal - 2
OpenCart - 1

Тобто майже всі інфіковані сайти, з числа працюючих, використовували (за станом на сьогодні) опенсорс веб додатки.

Численні уразливості в Mozilla Firefox і Thunderbird

16:10 28.09.2020

Виявлені численні уразливості безпеки в Mozilla Firefox і Thunderbird.

Уразливі продукти: Mozilla Firefox 74, Firefox ESR 68.6, Thunderbird ESR 68.6.

Пошкодження пам’яті, переповнення буферу, виконання коду, витік інформації, в нових сесіях Private Browsing генератор паролів створює однакові паролі.

  • MFSA 2020-12 Security Vulnerabilities fixed in Firefox 75 (деталі)

Уразливості в плагінах для WordPress №320

23:54 27.09.2020

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Wow Viral Signups, Car Rental System, KittyCatfish, FancyProductDesigner і в самому WordPress. Для котрих з’явилися експлоіти.

  • WordPress Wow Viral Signups 2.1 SQL Injection (деталі)
  • WordPress Car Rental System 2.5 SQL Injection (деталі)
  • WordPress KittyCatfish 2.2 SQL Injection (деталі)
  • WordPress FancyProductDesigner 3.4.2 Stored XSS (деталі)
  • WordPress Core 4.6 Unauthenticated Remote Code Execution (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.