Добірка експлоітів
17:25 02.06.2017В даній добірці експлоіти в веб додатках:
В даній добірці експлоіти в веб додатках:
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах Neuvoo-Jobroll, Ajax Load More, WP Fastest Cache, Users Ultra, Calls To Action. Для котрих з’явилися експлоіти.
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
У березні, 10.03.2017, через півтора місяці після виходу Google Chrome 56, вийшов Google Chrome 57.
В браузері зроблено багато нововведень. Та виправлені численні уразливості.
Виправлено 36 уразливостей. З яких більшість виявлені в результаті автоматизованого тестування інструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity і LibFuzzer. Що менше ніж в попередній версії.
Раніше я писав про квітневі DDoS атаки та взломи в Україні, а зараз розповім про ситуацію травні.
В зв’язку з сепаратистськими і терористичними акціями на сході України хакерська активність була значною. Відбулися наступні DDoS атаки та взломи в Інтернеті.
Іноземні хакери провели неполітичні взломи державних сайтів:
kozsr.gov.ua (хакерами з Yunkers Crew) - 06.05.2017
webmail.just.gov.ua (невідомі хакери) - 08.05.2017 - хакнули пошту для розсилки фішингу
archive.gov.ua (хакером GHoST61) - 11.05.2017
journal.iitta.gov.ua (хакером Panataran) - 16.05.2017
Проукраїнськими хакерами були атаковані наступні сайти:
dokuchaevskga.ucoz.org (Українські Кібер Війська) - 09.05.2017
Травневі DDoS атаки на сайти ДНР і ЛНР
Сайти ДНР і ЛНР були атаковані неодноразово на протязі місяця.
Українські Кібер Війська закрили наступні сайти:
Закритий сайт 2000.net.ua (через скаргу хостеру) - 05.2017
В даній добірці уразливості в веб додатках:
У травні, 02.05.2015, я виявив Cross-Site Request Forgery та Cross-Site Scripting уразливості в D-Link DGS-3200-16. Це друга частина дірок в цьому комутаторі.
Раніше я писав про уразливості в пристроях даної компанії, зокрема в D-Link DGS-3200-16 та D-Link DAP-1360.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
Продовжуючи розпочату традицію, після попереднього відео про дистанційне захоплення дронів, пропоную нове відео на секюріті тематику. Цього разу відео про атаки на Wi-Fi мережі. Рекомендую подивитися всім хто цікавиться цією темою.
DEFCON 23 - Automatic Live WPA WPA2 Attacks and WPA Supplicant
Позаминулого літа на конференції DEFCON 23 відбувся виступ Vivek Ramachandran. В своєму виступі він розповів про атаки на бездротові мережі та їх автоматизацію. Зокрема з використанням програм на Python та його власного інструменту WPA Supplicant, що він розробив для атак на Wi-Fi мережі. Ця програма дозволяє автоматизувати атаки на бездротові мережі, що використовують алгоритми шифрування WPA, WPA2 та WPA2-Enterprise.
Він розповів про аспекти безпеки бездротових мереж, які можна атакувати за допомогою WPA Supplicant. Рекомендую подивитися дане відео для розуміння поточного стану безпеки Wi-Fi мереж.
В даній добірці експлоіти в веб додатках:
У квітні, 20.04.2017, вийшла нова версія WordPress 4.7.4.
WordPress 4.7.4 це багфікс випуск нової 4.7 серії. В якому розробники виправили 47 багів.
Також в цей день вийшли WordPress 4.0.17, 4.1.17, 4.2.14, 4.3.10, 4.4.9, 4.5.8 і 4.6.5. Вказані версії це багфікс випуски 4.0, 4.1, 4.2, 4.3, 4.4, 4.5 і 4.6 серії, в яких виправлені дані уразливості.