CSRF уразливості в D-Link DGS-3000-10TC

17:21 28.10.2017

16.09.2017

У серпні, 28.08.2017, я виявив Cross-Site Request Forgery уразливості в D-Link DGS-3000-10TC. Це друга частина дірок в цьому комутаторі.

Раніше я писав про уразливості в пристроях даної компанії, зокрема в D-Link DAP-1360 та D-Link DGS-3000-10TC.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.

28.10.2017

Cross-Site Request Forgery (WASC-09):

Панель адміністратора має CSRF уразливості в усьому функціоналі. Наприклад в цьому функціоналі.

Додати нового адміна:

D-Link DGS-3000-10TC CSRF-1.html

Змінити пароль в нового адміна:

D-Link DGS-3000-10TC CSRF-2.html

Видалити нового адміна:

D-Link DGS-3000-10TC CSRF-3.html

Уразлива версія D-Link DGS-3000-10TC, Firmware Version 2.00.006. Дана модель з іншими прошивками також повинна бути вразливою.

Взлом ключів і POS систем готелів

23:53 27.10.2017

Продовжуючи розпочату традицію, після попереднього відео про взлом банкоматів - Next Gen ATMs, пропоную нове відео на секюріті тематику. Цього разу відео про взлом ключів і POS систем готелів. Рекомендую подивитися всім хто цікавиться цією темою.

DEFCON 24 - Hacking Hotel Keys and Point of Sale Systems

Торік влітку на конференції DEFCON 24 відбувся виступ Weston Hecker. В своєму виступі він розповів про атаки на готелі, зокрема на електронні ключі і POS системи готелів. Про ін’єкцію натискання клавіш у POS термінали та в касові апарати (для подальшого взяття коштів в них) - ці атаки відбуваються віддалено. А про атаки на банкомати Вестон розповідав у попередньому відео.

Він розповів про аспекти безпеки інформаційних систем, що застосовуються в готелях. Рекомендую подивитися дане відео для розуміння поточного стану безпеки таких систем.

Уразливості на dvbank.ua

22:48 27.10.2017

Ще в 2012 році я писав про аналогічні уразливості на kredobank.com.ua і повідомив про дірки в клієнт-банкінгу власникам цього та інших банків. А також повідомив про всі ці 109 дірок розробникам цієї системи КБ, але всі вони проігнорували.

Сьогодні я знайшов ці уразливості, зокрема Brute Force, Cross-Site Scripting та Cross-Site Request Forgery дірки на http://dvbank.ua - сайті банка DV Bank (ДІВІ Банк). Зокрема на піддомені, де розміщений клієнт-банк. Про що найближчим часом сповіщу адміністрацію сайта.

Стосовно уразливостей на сайтах банків останній раз я писав про limit.privatbank.ua.

BF + XSS + CSRF:

Всі зазначені уразливості знаходиться в клієнт-банкінгу ДІВІ Банк. Всього 109 уразливостей в системі IFOBS.

https://ifobs.dvbank.ua/ifobsClient/

Дані уразливості досі не виправлені.

Жовтневі DDoS атаки та взломи

20:09 27.10.2017

Раніше я писав про вересневі DDoS атаки та взломи в Україні, а зараз розповім про ситуацію в жовтні.

В зв’язку з сепаратистськими і терористичними акціями на сході України, хакерська активність була значною. Відбулися наступні DDoS атаки та взломи в Інтернеті.

Іноземні хакери провели неполітичні взломи державних сайтів:

disgvol.gov.ua (хакерами з chinafans) - 02.10.2017
tsdazu.gov.ua (хакером NoFace 47) - 09.10.2017
dts.gov.ua (хакером r00tkit) - 25.10.2017

Проукраїнськими хакерами були атаковані наступні сайти:

Жовтневі DDoS атаки на сайти ДНР і ЛНР

Сайти ДНР і ЛНР були атаковані неодноразово на протязі місяця.

Українські Кібер Війська закрили наступні сайти:

Закритий сайт uinp.info (через вплив на хостера) - 10.2017
Закритий сайт runner.org.ua (через скаргу хостеру) - 10.2017
Закритий сайт crimeavector.com.ua (через скаргу хостеру) - 10.2017
Закритий сайт actualnews.pro (через вплив на хостера) - 10.2017

Добірка експлоітів

17:22 27.10.2017

В даній добірці експлоіти в веб додатках:

  • Tenda ADSL2/2+ Modem 963281TAN - Unauthenticated DNS Change (деталі)
  • COMTREND ADSL Router CT-5367 C01_R12 / CT-5624 C01_R03 - Unauthenticated DNS Change (деталі)
  • TP-Link Archer CR-700 - Cross-Site Scripting (деталі)
  • WinaXe 7.7 ‘FTP client’ - Remote Buffer Overflow (деталі)
  • PCMan FTP Server 2.0.7 - ‘ACCT’ Buffer Overflow (деталі)

Похакані сайти №346

22:49 26.10.2017

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://vinoblzem.gov.ua (хакером Imam) - 05.03.2017 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://zt.gov.ua (хакерами з Yunkers Crew) - 16.04.2017 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://ergobud.com.ua (хакером Hawleri hacker) - 28.02.2017, зараз сайт вже виправлений адмінами
  • http://medkol-moodle.net.ua (хакерами з chinafans) - 29.06.2017, зараз сайт вже виправлений адмінами
  • http://imperial.co.ua (хакерами з chinafans) - 29.06.2017, зараз сайт вже виправлений адмінами

Добірка уразливостей

20:02 26.10.2017

В даній добірці уразливості в веб додатках:

  • TP-LINK WDR4300 - Stored XSS & DoS (деталі)
  • novius-os.5.0.1 Persistent XSS, LFI & Open Redirect Vulnerabilities (деталі)
  • CollabNet Subversion Edge indes local file inclusion (деталі)
  • CollabNet Subversion Edge missing single login restriction (деталі)
  • wpa_supplicant vulnerability (деталі)

Жовтневі DDoS атаки на сайти ДНР і ЛНР

17:25 26.10.2017

У вересні вже відбувалися DDoS атаки на сайти ДНР і ЛНР. Розповім про DDoS атаки на сайти цих терористичних організацій, що мали місце у жовтні.

Це DDoS атаки на різні сайти ДНР і ЛНР, які ГПУ визнала терористичними організаціями, а також на сайти, які підтримують їх. Що були проведені Українськими Кібер Військами.

DDoS на без-вести.рф - 01-31.10.2017
DDoS на dnrpress.ru - 01-31.10.2017
DDoS на cikdnr.ru - 01-31.10.2017
DDoS на cik-lnr.info - 01-31.10.2017
DDoS на icp.su - 01-31.10.2017
DDoS на interbrigada.org - 01-31.10.2017
DDoS на dokcpp.dn.ua - 01-31.10.2017
DDoS на antiukrop.su - 01-31.10.2017
DDoS на milion.kiev.ua - 01-31.10.2017
DDoS на banner.dn.ua - 01-31.10.2017

Та інші сайти ДНР і ЛНР.

Таким чином українські хакери висловили протест проти цих незаконних організацій на їх сайтах. Деякі з них тимчасово не працювали, а деякі сайти припинили роботу.

Уразливості в плагінах для WordPress №269

23:52 25.10.2017

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Clikstats, Booking Calendar Contact Form, User Meta Manager, WooCommerce Currency Switcher. Для котрих з’явилися експлоіти.

  • WordPress Clikstats 0.8 Open Redirect (деталі)
  • WordPress Booking Calendar Contact Form 1.0.23 CSRF / XSS (деталі)
  • WordPress Booking Calendar Contact Form 1.0.23 Shortcode SQL Injection (деталі)
  • WordPress User Meta Manager 3.4.6 Information Disclosure (деталі)
  • WordPress WooCommerce Currency Switcher 1.1.5.1 Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Моя музика: Imagination

22:41 25.10.2017

В грудні, 13.12.2016, вийшов мій новий комерційний реліз - мій альбом “Imagination”. В даному випадку це EP і це шостий комерційний реліз після мого альбому “Perception Of Delight”.

Альбом складається з п’яти tech-house композицій. Він вже розміщений на Beatport та багатьох інших онлайн магазинах, де його можна прослухати та придбати (в високій якості). Всі композиції можна прослухати в нормальній якості в моєму акаунті на SoundCloud.

До альбому увійшли 5 композиції, що були створені мною в 2012-2014 роках. Це наступні композиції:

  1. Imagination
  2. Relaxation
  3. Sensation
  4. Euphoria
  5. Fantasy