Уразливості в PHP
20:09 30.07.2016Виявлені уразливості безпеки в PHP.
Уразливі версії: PHP 5.5, PHP 5.6, PHP 7.0.
Пошкодження пам’яті, виконання коду.
- php5 security update (деталі)
Виявлені уразливості безпеки в PHP.
Уразливі версії: PHP 5.5, PHP 5.6, PHP 7.0.
Пошкодження пам’яті, виконання коду.
У червні я дав інтерв’ю для газети Факти. І 27.07.2016 воно вийшло в номері та було оприлюднене на сайті газети.
В інтерв’ю розповідається про мою діяльність та кібер війну Росії проти України. Про різні прояви російської агресії в Інтернеті та реальному світі, про громадську ініціативу Українські Кібер Війська, що я створив 09.06.2014, і протидію інформаційній та кібер війні.
Так що кому буде цікаво прочитати інформацію про кібер війну, про мене і УКВ, як тим хто вже читав мої попередні інтерв’ю, зокрема інтерв’ю для Yle, чи дивився виступи на ТБ, зокрема телепередачу зі мною на каналі Обоз LIVE, так і всім іншим, можете прочитати це інтерв’ю.
У січні, 29.01.2015, я виявив Cross-Site Request Forgery та Cross-Site Scripting уразливості в D-Link DIR-300. Це Wireless Router і AP.
Раніше я писав про уразливості в пристроях даної компанії, зокрема в D-Link DVG-5402SP та D-Link DIR-300.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.
У липні, 20.07.2016, через півтора місяці після виходу Google Chrome 51, вийшов Google Chrome 52.
В браузері зроблено багато нововведень. Та виправлені численні уразливості.
Серед покращень безпеки в Content Security Policy доданий вираз unsafe-dynamic, що дозволяє використовувати білі списки допустимих джерел скриптів.
Виправлено 48 уразливостей. З яких більшість виявлені в результаті автоматизованого тестування інструментами AddressSanitizer і MemorySanitizer. Що значно більше ніж в попередній версії.
Раніше я писав про червневі DDoS атаки та взломи в Україні, а зараз розповім про ситуацію у липні.
В зв’язку з сепаратистськими і терористичними акціями на сході України хакерська активність була значною. Відбулися наступні DDoS атаки та взломи в Інтернеті.
Іноземні хакери провели неполітичні взломи державних сайтів:
osvitapoltava.gov.ua (хакером Aziz Laabidi) - 04.07.2016
kakhovka-rayrada.gov.ua (хакером Xvirus) - 06.07.2016
kakhovka-rada.gov.ua (хакером Xvirus) - 06.07.2016
Та багато інших gov.ua сайтів.
Проукраїнськими хакерами були атаковані наступні сайти:
Липневі DDoS атаки на сайти ДНР і ЛНР
Сайти ДНР і ЛНР були атаковані неодноразово на протязі місяця.
Українські Кібер Війська закрили наступні сайти:
Закритий сайт warday.su (через скаргу хостеру) - 07.2016
В даній добірці експлоіти в веб додатках:
У листопаді, 30.11.2015, я виявив Code Execution, Cross-Site Scripting та URL Redirector Abuse уразливості уразливості в ASUS Wireless Router ASUS RT-N10. А також в його модифікаціях RT-N10E, RT-N10LX і RT-N10U. Це перша частина дірок в RT-N10.
Раніше я писав про уразливості ASUS RT-N15U.
Code Execution (OS Commanding) (WASC-31):
В розділі System Command можна виконувати системні команди. Код можна виконати також через CSRF атаку.
http://site/Main_AdmStatus_Content.asp
cat /proc/version
Cross-Site Scripting (WASC-08):
http://site/apply.cgi?current_page=javascript:alert(document.cookie) (в старих браузерах)
http://site/apply.cgi?current_page=%22%3E%3Cbody%20onload=alert%28document.cookie%29%3E
URL Redirector Abuse (WASC-38):
http://site/apply.cgi?current_page=http://google.com
http://site/apply.cgi?next_host=http://google.com
Уразливі всі версії ASUS RT-N10. Перевірялося в прошивці v.1.9.2.7.
У липні місяці Microsoft випустила 11 патчів. Що менше ніж у червні.
У липневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 11 бюлетенів по безпеці. Що закривають численні уразливості в програмних продуктах компанії. Шість патчів закривають критичні уразливості та п’ять патчів закривають важливі уразливості.
Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows Vista, 2008, 7, 2008 R2, 8, 2012, RT, 8.1, RT 8.1 та 10. А також Microsoft Office, Internet Explorer і Edge, JScript і VBScript, Office Web Apps і SharePoint Server та .NET Framework.
Також Microsoft випустила патч для уразливостей в Adobe Flash Player, що постачається з Windows.
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.