Добірка уразливостей

17:28 29.09.2016

В даній добірці уразливості в веб додатках:

Уразливості в плагінах для WordPress №235

23:41 28.09.2016

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Front-end Editor, Revslider, Google Analyticator, Nextend Facebook Connect, Nextend Twitter Connect. Для котрих з’явилися експлоіти.

  • Wordpress Front-end Editor File Upload (деталі)
  • WordPress Revslider 4.2.2 XSS / Information Disclosure (деталі)
  • WordPress Google Analyticator 6.4.9.3 CSRF (деталі)
  • WordPress Nextend Facebook Connect 1.5.4 Cross Site Scripting (деталі)
  • WordPress Nextend Twitter Connect 1.5.1 Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Вийшли PHP 5.6.26 і 7.0.11

22:52 28.09.2016

У вересні, 15 та 16.09.2016, вийшли PHP 5.6.26 і PHP 7.0.11. У версії 5.6.26 виправлено багато багів і 18 уразливостей, у версії 7.0.11 виправлено багато багів і 17 уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 5.6.x і 7.0.x.

У PHP 5.6.26 і 7.0.11 виправлено:

  • П’ятнадцять уразливостей в ядрі та модулях.
  • Use After Free уразливість в wddx_deserialize в модулі Wddx.
  • Out-Of-Bounds Read уразливість в php_wddx_push_element в модулі Wddx.
  • Integer overflow уразливість в xml_utf8_encode в модулі XML в PHP 5.6.26.

По матеріалам http://www.php.net.

Вересневі DDoS атаки та взломи

20:03 28.09.2016

Раніше я писав про серпневі DDoS атаки та взломи в Україні, а зараз розповім про ситуацію у вересні.

В зв’язку з сепаратистськими і терористичними акціями на сході України хакерська активність була значною. Відбулися наступні DDoS атаки та взломи в Інтернеті.

Іноземні хакери провели неполітичні взломи державних сайтів:

nbuviap.gov.ua (хакером jok3r) - 02.09.2016
pereyaslav-rda.gov.ua (хакером KkK1337) - 11.09.2016
disgvol.gov.ua (хакером NeT.Defacer) - 12.09.2016
osvita.sm.gov.ua (хакером Turan Ordusu) - 23.09.2016

Російські хакери провели атаки на державні ресурси:

DDoS на dorogamira org.ua (сайт створений СБУ) - 24.09.2016
Взлом mediarnbo.org (сайт створений РНБО) - 30.09.2016

Проукраїнськими хакерами були атаковані наступні сайти:

Вересневі DDoS атаки на сайти ДНР і ЛНР

Сайти ДНР і ЛНР були атаковані неодноразово на протязі місяця.

Українські Кібер Війська закрили наступні сайти:

Закритий сайт lnr.tv (через вплив на хостера) - 09.2016
Закритий сайт live.lnr.tv (через вплив на хостера) - 09.2016
Закритий сайт radio.lnr.tv (через вплив на хостера) - 09.2016

Добірка експлоітів

17:20 28.09.2016

В даній добірці експлоіти в веб додатках:

  • Axis Network Cameras - Multiple Vulnerabilities (деталі)
  • WPN-XM Serverstack 0.8.6 - Cross-Site Request Forgery (деталі)
  • Hikvision Digital Video Recorder - Cross-Site Request Forgery (деталі)
  • Novell ServiceDesk - Authenticated Arbitrary File Upload (Metasploit) (деталі)
  • PCMan FTP Server 2.0.7 - RENAME Command Buffer Overflow (Metasploit) (деталі)

Інфіковані сайти №259

23:58 27.09.2016

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://orangetravel.com.ua - інфекція була виявлена 30.08.2016. Зараз сайт входить до переліку підозрілих.
  • http://procurement.in.ua - інфекція була виявлена 30.08.2016. Зараз сайт не входить до переліку підозрілих.
  • http://modul.biz.ua - інфекція була виявлена 30.08.2016. Зараз сайт не входить до переліку підозрілих.
  • http://sed-eparhia.com - інфекція була виявлена 30.08.2016. Зараз сайт не входить до переліку підозрілих.
  • http://internetsales.com.ua - інфекція була виявлена 30.08.2016. Зараз сайт не входить до переліку підозрілих.

Уразливість в Microsoft VBScript

22:42 27.09.2016

Виявлена уразливість безпеки в Microsoft VBScript, що використовуються в Internet Explorer та інших продуктах.

Уразливі продукти: Microsoft VBScript Scripting Engine для Windows.

Виконання коду через пошкодження пам’яті.

  • Microsoft Security Bulletin MS16-116 - Critical Security Update in OLE Automation for VBScript Scripting Engine (3188724) (деталі)

Доповідь про кібервійну на російсько-українському фронті

20:01 27.09.2016

Сьогодні пройшла конференція [кібер]Захист Енергетичної Інфраструктури України, на якій я виступив з доповіддю “Кібервійна на російсько-українському фронті”. В своїй доповіді я розповів про інформаційну та кібервійну Росії проти України і про Українські Кібер Війська, що я створив для протидії інформаційній та кібервійні.

Доповідь доступна в мене на сайті:

Кібервійна на російсько-українському фронті

Добірка уразливостей

17:25 27.09.2016

В даній добірці уразливості в веб додатках:

  • Proxmox VE < 3.2 user enumeration vulnerability (деталі)
  • Two XSS Vulnerabilities in SupportCenter Plus (деталі)
  • FancyFon FAMOC - Use of a One-Way Hash without a Salt (деталі)
  • FancyFon FAMOC - Session Fixation (деталі)
  • HP Software Executive Scorecard, Remote Execution of Code, Directory Traversal (деталі)

Уразливості в плагінах для WordPress №234

23:52 24.09.2016

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах History Collection, Paypal Currency Converter Basic, Yoast, Users To CSV і темі NativeChurch. Для котрих з’явилися експлоіти.

  • WordPress History Collection 1.1.1 Arbitrary File Download (деталі)
  • WordPress Paypal Currency Converter Basic For Woocommerce 1.3 File Read (деталі)
  • WordPress Yoast 2.1.1 Cross Site Scripting (деталі)
  • WordPress NativeChurch Theme 1.0 / 1.5 Arbitrary File Download (деталі)
  • WordPress Users To CSV 1.4.5 Cross Site Request Forgery (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.