Виконання коду в Microsoft Silverlight

20:01 26.01.2016

Виявлена можливість виконання коду в Microsoft Silverlight.

Уразливі продукти: Microsoft Silverlight 5 для Windows і Mac до версії 5.1.41212.0.

Виконання коду в браузерах з плагіном Silverlight.

  • Microsoft Security Bulletin MS16-006 - Critical Security Update for Silverlight to Address Remote Code Execution (3126036) (деталі)

Добірка уразливостей

17:28 26.01.2016

В даній добірці уразливості в веб додатках:

  • HP Network Node Manager I (NNMi) for HP-UX, Linux, Solaris, and Windows, Remote Unauthorized Access, Execution of Arbitrary Code (деталі)
  • Reflected Cross-Site Scripting (XSS) in Simple Email Form Joomla Extension (деталі)
  • Multiple SQL Injections in Dolibarr ERP & CRM (деталі)
  • Vulnerability in php-ZendFramework (деталі)
  • Struts 2.3.16.2 GA release available - security fix (деталі)

Уразливості в плагінах для WordPress №210

23:54 23.01.2016

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Newsletter, Download Manager, Yoast Google Analytics і темі Daily Edition. Для котрих з’явилися експлоіти.

  • WordPress Newsletter 2.6.x / 2.5.x Open Redirect (деталі)
  • WordPress Download Manager 2.7.2 Privilege Escalation (деталі)
  • WordPress Yoast Google Analytics 5.3.2 Cross Site Scripting (деталі)
  • WordPress Daily Edition 1.6.2 SQL Injection (деталі)
  • WordPress Daily Edition Theme 1.6.2 Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Січневі DDoS атаки на сайти ДНР і ЛНР

22:45 23.01.2016

У грудні вже відбувалися DDoS атаки на сайти ДНР і ЛНР. Розповім про DDoS атаки на сайти цих терористичних організацій, що мали місце у січні.

Це DDoS атаки на різні сайти ДНР і ЛНР, які ГПУ визнала терористичними організаціями, а також на сайти, які підтримують їх. Що були проведені Українськими Кібер Військами.

DDoS на rv.org.ru - 01-15.01.2016
DDoS на cikdnr.ru - 01-15.01.2016
DDoS на cik-lnr.info - 01-15.01.2016
DDoS на без-вести.рф - 01-15.01.2016
DDoS на ungu.org - 01-15.01.2016
DDoS на bne.su - 01-15.01.2016
DDoS на dnrpress.ru - 01-15.01.2016
DDoS на naspravdi.info - 01-15.01.2016
DDoS на europeanfront.info - 01-15.01.2016
DDoS на batalyonmoskva.ru - 01-15.01.2016

Та інші сайти ДНР і ЛНР.

Таким чином українські хакери висловили протест проти цих незаконних організацій на їх сайтах. Деякі з них тимчасово не працювали, а деякі сайти припинили роботу.

Вийшов WordPress 4.4.1

20:07 23.01.2016

У січні, 06.01.2016, вийшла нова версія WordPress 4.4.1.

WordPress 4.4.1 це багфікс та секюріті випуск нової 4.4 серії. В якому розробники виправили 52 баги та 1 уразливість. Це Cross-Site Scripting уразливість, а також є Full path disclosure, що розробники типово віднесли до багів.

Також в цей день вийшли WordPress 4.0.9, 4.1.9, 4.2.6 і 4.3.2.

Січневий вівторок патчів від Microsoft

17:28 23.01.2016

У січні місяці Microsoft випустила 9 патчів. Що менше ніж у грудні.

У січневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 9 бюлетенів по безпеці. Що закривають численні уразливості в програмних продуктах компанії. Шість патчів закривають критичні уразливості та три патчі закривають важливі уразливості.

Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows Vista, 2008, 7, 2008 R2, 8, 2012, RT, 8.1, RT 8.1 та 10. А також Microsoft Office, Internet Explorer і Edge, SharePoint Server, JScript і VBScript, Silverlight, Exchange Server.

Вийшов WordPress 4.4

22:47 22.01.2016

У грудні, 08.12.2015, вийшла нова версія WordPress 4.4.

WordPress 4.4 це перший випуск нової 4.4 серії. В ній додано чимало покращень порівняно з попередніми версіями движка, а також виправлено чимало багів.

Серед головних покращень зокрема можна відзначити нову тему Twenty Sixteen, чуткі зображення (що адаптуються під будь-які пристрої з різними дисплеями), покращення ембедінгу та інше.

Окрім покращень для користувачів також було зроблено багато покращень для розробників.

Уразливості в Microsoft JScript і VBScript

20:09 22.01.2016

Виявлені уразливості безпеки в Microsoft JScript і VBScript, що використовуються в Internet Explorer та інших продуктах.

Уразливі продукти: Microsoft JScript 5.7 і 5.8, VBScript 5.7 і 5.8.

Виконання коду, пошкодження пам’яті.

  • Microsoft Security Bulletin MS16-003 - Critical Cumulative Security Update for JScript and VBScript to Address Remote Code Execution (3125540) (деталі)

Добірка експлоітів

17:25 22.01.2016

В даній добірці експлоіти в веб додатках:

  • actiTIME 2015.2 - Multiple Vulnerabilities (деталі)
  • JSSE SKIP-TLS Exploit (деталі)
  • OpenSSL Alternative Chains Certificate Forgery (деталі)
  • Idera Up.Time Monitoring Station 7.4 post2file.php Arbitrary File Upload (деталі)
  • D-Link DGL5500 - HNAP Buffer Overflow Vulnerability (деталі)

Похакані сайти №311

23:58 21.01.2016

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://maan.nbuv.gov.ua (хакерами з Blacksmith Hackers) - 29.10.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://fpu4.nbuv.gov.ua (хакерами з Blacksmith Hackers) - 29.10.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://bluebayhotel.com.ua (хакерами з TeaM_CC) - 26.08.2015, зараз сайт вже виправлений адмінами
  • http://play-karpaty.com (хакером Dr.SiLnT HilL) - 16.10.2015, зараз сайт вже виправлений адмінами
  • http://ego-house.com.ua (хакером UluTurk) - 02.11.2015, зараз сайт вже виправлений адмінами