Вийшли Mozilla Firefox 45.0.1 і 45.0.2

20:06 20.04.2016

У березні, 16.03.2016, вийшов Mozilla Firefox 45.0.1, а в квітні, 11.04.2016, вийшов Mozilla Firefox 45.0.2. Нові версії браузера вийшли через деякий час після виходу Firefox 45.

Це багфікс випуски в яких зроблені покращення, в т.ч. збільшення швидкодія, і виправлені баги. У версії 45.0.1 виправлені баги, а в версії 45.0.2 окрім багів, також виправлене вибивання браузера при перегляді відео, що можна віднести до DoS уразливості (Mozilla типово не відносить це до уразливостей, а до багів).

Добірка уразливостей

17:29 20.04.2016

В даній добірці уразливості в веб додатках:

  • Vulnerabilities in Open-Xchange (деталі)
  • Elefant CMS v1.3.9 - Persistent Name Update Vulnerability (деталі)
  • Fuzzylime v3.03b CMS - Cross Site Scripting Vulnerability (деталі)
  • Konakart v7.3.0.1 CMS - Cross Site Scripting Web Vulnerability (деталі)
  • HP IceWall Identity Manager and HP IceWall SSO Password Reset Option Running Apache Commons FileUpload, Remote Denial of Service (DoS) (деталі)

Нові уразливості в D-Link DVG-5402SP

23:51 19.04.2016

У березні, 25.03.2016, я виявив Cross-Site Request Forgery та Cross-Site Scripting уразливості в D-Link DVG-5402SP VoIP Router. Це четверта частина дірок в DVG-5402SP.

Раніше я писав про уразливості в пристроях даної компанії, зокрема в D-Link DIR-300 та D-Link DVG-5402SP.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.

Інфіковані сайти №250

22:47 19.04.2016

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://michaniki-ukraine.com - інфекція була виявлена 19.04.2016. Зараз сайт входить до переліку підозрілих.
  • http://expert.com.ua - інфекція була виявлена 12.04.2016. Зараз сайт не входить до переліку підозрілих.
  • http://7ba.org - інфекція була виявлена 12.04.2016. Зараз сайт не входить до переліку підозрілих.
  • http://favorithotel.com - інфекція була виявлена 12.04.2016. Зараз сайт не входить до переліку підозрілих.
  • http://keramiccity.com.ua - інфекція була виявлена 12.04.2016. Зараз сайт не входить до переліку підозрілих.

Численні уразливості в Microsoft Internet Explorer і Edge

20:08 19.04.2016

Виявлені численні уразливості безпеки в Microsoft Internet Explorer і Microsoft Edge.

Уразливі продукти: Microsoft Internet Explorer 7, 8, 9, 10, 11 та Edge під Windows Vista, Windows 2008 Server, Windows 7, Windows 8, Windows 2012 Server, Windows 8.1, Windows 10.

Численні пошкодження пам’яті та виконання коду.

  • Microsoft Security Bulletin MS16-037 - Critical Cumulative Security Update for Internet Explorer (3148531) (деталі)
  • Microsoft Security Bulletin MS16-038 - Critical Cumulative Security Update for Microsoft Edge (3148532) (деталі)

Добірка експлоітів

17:23 19.04.2016

В даній добірці експлоіти в веб додатках:

  • WIMAX MT711x - Multiple Vulnerabilities (деталі)
  • Skybox Platform <=7.0.611 - Multiple Vulnerabilities (деталі)
  • Polycom VVX-Series Business Media Phones - Path Traversal Vulnerability (деталі)
  • Easy File Sharing Web Server 7.2 - Remote SEH Buffer Overflow (DEP Bypass with ROP) (деталі)
  • Advantech Switch Bash Environment Variable Code Injection (Shellshock) (деталі)

Уразливості в плагінах для WordPress №217

23:51 26.03.2016

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах VideoWhisper Video Presentation, PHP Event Calendar, Simple Ads Manager, All In One WP Security And Firewall, Shareaholic. Для котрих з’явилися експлоіти.

  • WordPress VideoWhisper Video Presentation 3.31.17 Shell Upload (деталі)
  • WordPress PHP Event Calendar 1.5 Arbitrary File Upload (деталі)
  • WordPress Simple Ads Manager 2.5.94 File Upload (деталі)
  • WordPress All In One WP Security And Firewall 3.9.0 SQL Injection (деталі)
  • WordPress Shareaholic 7.6.0.3 Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

П’ятий масовий взлом сайтів на сервері Ukraine

22:45 26.03.2016

Цього року відбувся новий масовий взлом сайтів на сервері Ukraine. Він відбувся з 30.01.2015 по 26.03.2016. Четвертий масовий взлом сайтів на сервері Ukraine відбувся раніше.

Був взломаний сервер української компанії Ukraine. Взлом складався з трьох масових дефейсів та декількох окремих дефейсів.

Всього було взломано 43 сайти на сервері хостера Ukraine (IP 185.68.16.12). Перелік сайтів можете подивитися на www.zone-h.org.

З зазначених 43 сайтів 21 сайт був взломані хакером ZoRRoKiN, 12 сайтів хакером El Moujahidin, 3 сайти хакером NirMo Black_Dz, 2 сайти хакером KkK1337 та по одному хакерами Moroccan Revolution, World Hack Team, Sh0uT0u7, NG689Skw, d3b~X.

Масові дефейси хакерами ZoRRoKiN і El Moujahidin явно були зроблені через взлом серверу хостінг провайдера. У випадку окремих дефейсів по одному або декілька сайтів, всі вони явно були зроблені при взломах окремих сайтів. Але також можлива атака на інші сайти на даному сервері через взлом одного сайту та використання уразливостей в програмному забезпеченні самого сервера.

Уразливості в Apple Safari і Webkit

20:03 26.03.2016

Виявлені уразливості безпеки в Apple Safari і Webkit.

Уразливі продукти: Apple Safari 7.1, Safari 8.0, Safari 9.0.

Численні пошкодження пам’яті, спуфінг, DoS, витік даних користувачів браузера, доступ до обмежених портів, витік інформації про локацію користувача, міжсайтовий доступ до даних.

DDoS attacks via other sites execution tool

17:24 26.03.2016

Сьогодні вийшла нова версія програми DAVOSET v.1.2.8. В новій версії:

  • Додав підтримку XXE уразливості в EMC Cloud Tiering Appliance.
  • Додав нові сервіси в повний список зомбі.
  • Прибрав неробочі сервіси з повного списку зомбі.

Всього в списку міститься 160 зомбі-сервісів, які готові нанести удар проти диктатури.

DDoS attacks via other sites execution tool (DAVOSET) - це інструмент для використання Abuse of Functionality та XML External Entities уразливостей на одних сайтах, для проведення DoS і DDoS атак на інші сайти.

Скачати: DAVOSET_v.1.2.8.rar.