23:57 25.03.2016
У січні, 01.01.2015, я виявив Cross-Site Request Forgery та Cross-Site Scripting уразливості в D-Link DVG-5402SP VoIP Router. Це третя частина дірок в DVG-5402SP.
Раніше я писав про уразливості в пристроях даної компанії, зокрема в D-Link DVG-5402SP та D-Link DIR-300.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.
Опубліковано в Уразливості | Без Коментарів »
22:41 25.03.2016
Виявлені численні уразливості безпеки в Mozilla Firefox, Thunderbird, Seamonkey.
Уразливі продукти: Mozilla Firefox ESR 38.4, Firefox 42, Thunderbird 38.4, SeaMonkey 2.38.
Пошкодження пам’яті, DoS, переповнення буфера, обхід обмежень. Всього 16 патчів для уразливостей з 2015-134 по 2015-149.
- MFSA 2015-134 Miscellaneous memory safety hazards (rv:43.0 / rv:38.5) (деталі)
- MFSA 2015-135 Crash with JavaScript variable assignment with unboxed objects (деталі)
- MFSA 2015-149 Cross-site reading attack through data and view-source URIs (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
20:05 25.03.2016
Раніше я писав про лютневі DDoS атаки та взломи в Україні, а зараз розповім про ситуацію у березні.
В зв’язку з сепаратистськими і терористичними акціями на сході України хакерська активність була значною. Відбулися наступні DDoS атаки та взломи в Інтернеті.
Іноземні хакери провели неполітичні взломи державних сайтів:
rakhiv-rr.gov.ua (хакером BlaDDzeRR) - 08.03.2016
Ще 17 gov.ua сайтів хакером Nofawkx Al - 09-10.03.2016
Проукраїнськими хакерами були атаковані наступні сайти:
Українські Кібер Війська взломали сервера ДНР та оприлюднили пошту Міністерства транспорту ДНР - 21.03.2016
Березневі DDoS атаки на сайти ДНР і ЛНР
Сайти ДНР і ЛНР були атаковані неодноразово на протязі березня.
Українські Кібер Війська закрили наступні сайти:
Закритий сайт polemika.com.ua (через скаргу хостеру) - 03.2016
Закритий сайт icorpus.ru (через скаргу хостеру) - 03.2016
Закритий сайт kazak.web.kharkov.ua (через скаргу хостеру) - 17.03.2016
Закритий сайт hodos-kharkov.com (через скаргу хостеру) - 17.03.2016
Опубліковано в Дослідження | Без Коментарів »
17:21 25.03.2016
В даній добірці уразливості в веб додатках:
- RSA BSAFE Micro Edition Suite Certificate Chain Processing Vulnerability (деталі)
- Remote Code Execution (RCE) in Intrexx Professional (деталі)
- Reflected Cross-Site Scripting (XSS) in Intrexx Professional (деталі)
- Persistent XSS Vulnerability in CMS Papoo Light v6.0.0 Rev. 4701 (деталі)
- Multiple vulnerabilities in Plex Media Server (деталі)
Опубліковано в Уразливості | Без Коментарів »
23:56 24.03.2016
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах Revolution Slider, VideoWhisper Video Conference Integration, Simple Ads Manager і в темі DesignFolio+. Для котрих з’явилися експлоіти.
- WordPress DesignFolio+ Theme File Upload (деталі)
- WordPress Revolution Slider File Upload (деталі)
- WordPress VideoWhisper Video Conference Integration 4.91.8 Shell Upload (деталі)
- WordPress Simple Ads Manager 2.5.94 / 2.5.96 SQL Injection (деталі)
- WordPress Simple Ads Manager 2.5.94 / 2.5.96 Information Disclosure (деталі)
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
22:41 24.03.2016
Раніше я писав, що торік Українські Кібер Війська захопили документи НР ДНР.
Також Українські Кібер Війська захопили контроль над серверною інфраструктурою ДНР. На цих серверах ми отримали доступ до файлів та електронної пошти терористів. Всього ми отримали 500 ГБ даних ДНР.
Зокрема Українські Кібер Війська отримали 5,7 ГБ даних Міністерства транспорту ДНР, які я оприлюднив в понеділок. Це частина з отриманих нами 500 ГБ даних Ради Міністрів ДНР. Всі файли розмістив на http://www.ex.ua/99376557.
Опубліковано в Новини сайту | Без Коментарів »
20:03 24.03.2016
Виявлені уразливості безпеки в Apple Safari і Webkit.
Уразливі продукти: Apple Safari 7.1, Safari 8.0, Safari 9.0.
Численні пошкодження пам’яті та витік інформації з історії браузера через стилі CSS.
- APPLE-SA-2016-01-19-3 Safari 9.0.3 (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
17:25 24.03.2016
В даній добірці експлоіти в веб додатках:
- OpenMRS 2.3 (1.11.4) - XML External Entity (XXE) Processing Exploit (деталі)
- OpenMRS 2.3 (1.11.4) - Expression Language Injection Vulnerability (деталі)
- WIMAX LX350P(WIXFMR-108) - Multiple Vulnerabilities (деталі)
- Joomla Content History SQLi Remote Code Execution (деталі)
- SAP Sybase Adaptive Server Enterprise XML External Entity Information Disclosure Vulnerability (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:59 23.03.2016
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://www.novovolynskzem.gov.ua (хакером Kab[u]ss) - 17.02.2016 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://www.lubomlzem.gov.ua (хакером Kab[u]ss) - 17.02.2016 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://ztec.com.ua (хакером AlfabetoVirtual) - 16.03.2016, на сайті все ще розміщена сторінка з дефейсом
- http://аквахимчистка.dp.ua (хакером Hector) - 03.07.2015, зараз сайт вже виправлений адмінами
- http://kyivcvb.com (хакером AyyildizTim-MwTugi) - 18.01.2016, зараз сайт вже виправлений адмінами
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
22:47 23.03.2016
Продовжуючи розпочату традицію, після попереднього відео про проблеми DNS та їх вирішення, пропоную нове відео на секюріті тематику. Цього разу відео про атаки на кінцевого користувача. Рекомендую подивитися всім хто цікавиться цією темою.
DEF CON 23 - Social Engineering Village - Understanding End-User Attacks
Торік влітку на конференції DEFCON 23 відбувся виступ Dave Kennedy. В своєму виступі він розповів про розуміння атак на кінцевого користувача, тобто соціальну інженерію. Зокрема такі як фішинг та інші форми обману людей. Атаки з використанням соціальної інженерії відомі давно, але саме в 2015 році вони стали найбільш поширеними.
Він розповів про різні аспекти атак з використанням соціальної інженерії. Що значно поширилися з часів Кевіна Мітника. Рекомендую подивитися дане відео для розуміння поточного стану безпеки на рівні кінцевого користувача.
Опубліковано в Статті | Без Коментарів »