Численні уразливості в Microsoft SharePoint Server

22:46 21.01.2016

Виявлені численні уразливості безпеки в Microsoft Office, а також в серверних продуктах SharePoint Server.

Уразливі продукти: Microsoft SharePoint Server 2013 SP1, SharePoint Foundation 2013 SP1.

Пошкодження пам’яті, виконання коду, обхід захисту.

  • Microsoft Security Bulletin MS16-004 - Critical Security Update for Microsoft Office to Address Remote Code Execution (3124585) (деталі)

Вийшли PHP 5.5.31, 5.6.17 і 7.0.2

20:01 21.01.2016

У січні, 07.01.2016, вийшли PHP 5.5.31, PHP 5.6.17 і PHP 7.0.2. У версії 5.5.31 виправлено 5 уразливостей, у версії 5.6.17 виправлено декілька багів і 5 уразливостей, у версії 7.0.2 виправлено 24 баги і 7 уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 5.5.x, 5.6.x і 7.0.x.

У PHP 5.5.31, 5.6.17 і 7.0.2 виправлено:

  • Витік пам’яті та переповнення буфера в модулі FPM.
  • Читання пам’яті через gdImageRotateInterpolated.
  • Дві уразливості в модулі WDDX.
  • Type Confusion уразливість в функції PHP_to_XMLRPC_worker.
  • Heap Buffer Overflow уразливість в escapeshell функціях (PHP 7.0.2).
  • DoS уразливість в модулі cURL (PHP 7.0.2).

По матеріалам http://www.php.net.

Добірка уразливостей

17:28 21.01.2016

В даній добірці уразливості в веб додатках:

  • HP Database and Middleware Automation, Disclosure of Information (деталі)
  • Cross Site Scripting in phpMemcachedAdmin <=1.2.2 (деталі)
  • Multiple Unauthenticated SQL Injections in Gogs (деталі)
  • XSS in Gogs Markdown Renderer (деталі)
  • Sitepark Information Enterprise Server Unauthenticated Access (деталі)

Уразливості в плагінах для WordPress №209

23:59 20.01.2016

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах WP All, Calculated Fields Form, Contact Form DB, Max Banner Ads і темах Ya’aburnee, Dignitas. Для котрих з’явилися експлоіти.

  • WordPress WP All 3.2.3 Shell Upload (деталі)
  • WordPress Calculated Fields Form 1.0.10 SQL Injection (деталі)
  • WordPress Contact Form DB 2.8.29 Cross Site Request Forgery (деталі)
  • WordPress Ya’aburnee / Dignitas Privilege Escalation (деталі)
  • WordPress Max Banner Ads 1.9 Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Численні уразливості в Microsoft Internet Explorer і Edge

22:45 20.01.2016

Виявлені численні уразливості безпеки в Microsoft Internet Explorer і Microsoft Edge.

Уразливі продукти: Microsoft Internet Explorer 7, 8, 9, 10, 11 та Edge під Windows Vista, Windows 2008 Server, Windows 7, Windows 8, Windows 2012 Server, Windows 8.1, Windows 10.

Численні пошкодження пам’яті та виконання коду.

  • Microsoft Security Bulletin MS16-001 - Critical Cumulative Security Update for Internet Explorer (3124903) (деталі)
  • Microsoft Security Bulletin MS16-002 - Critical Cumulative Security Update for Microsoft Edge (3124904) (деталі)

Добірка експлоітів

20:13 20.01.2016

В даній добірці експлоіти в веб додатках:

  • JIRA and HipChat for JIRA Plugin Velocity Template Injection Vulnerability (деталі)
  • Hitron Router CGN3ACSMR 4.5.8.16 - Arbitrary Code Execution (деталі)
  • eBay Magento <= 1.9.2.1 - PHP FPM XML eXternal Entity Injection (деталі)
  • Solarwinds Log and Event Manager/Trigeo SIM 6.1.0 - Remote Command Execution (деталі)
  • Huawei HG630a and HG630a-50 - Default SSH Admin Password on ADSL Modems (деталі)

Вийшов WordPress 4.3.2

17:24 20.01.2016

У січні, 06.01.2016, вийшла нова версія WordPress 4.3.2.

WordPress 4.3.2 це секюріті випуск нової 4.3 серії. В якому розробники виправили Cross-Site Scripting уразливість.

Також в цей день вийшли WordPress 4.0.9, 4.1.9 і 4.2.6. Версії 4.0.9, 4.1.9 і 4.2.6 це секюріті випуски 4.0, 4.1 і 4.2 серії, в яких виправлена дана уразливість.

З Новим роком і Різдвом Христовим!

23:57 19.01.2016

Поздоровляю вас з Новим роком і Різдвом Христовим!

У зв’язку з Новим роком та Різдвом пропоную вам подивитися мої святкові листівки на флеші. На українській мові, російській мові та англійські мові.

Бажаю вам всього найкращого ;-) .

Інфіковані сайти №245

22:42 19.01.2016

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://catalog.biz.ua - інфекція була виявлена 30.12.2015. Зараз сайт не входить до переліку підозрілих.
  • http://vodograi.org - інфекція була виявлена 30.12.2015. Зараз сайт не входить до переліку підозрілих.
  • http://fotolive.com.ua - інфекція була виявлена 30.12.2015. Зараз сайт не входить до переліку підозрілих.
  • http://living.biz.ua - інфекція була виявлена 30.12.2015. Зараз сайт не входить до переліку підозрілих.
  • http://elvis.com.ua - інфекція була виявлена 30.12.2015. Зараз сайт не входить до переліку підозрілих.

Прямий ефір зі мною на Громадське радіо

20:01 19.01.2016

В січні, 09.01.2016, я дав нове інтерв’ю Громадське радіо. Що транслювалося на першому каналі Українського радіо.

Прямий ефір був розміщений 10.01.2015 як аудіо сюжет. В сюжеті йшлося про Українські Кібер Війська, про проведення мною анти-терористичної операції в Інтернеті, блокування рахунків терористів та іншу діяльність в КіберАТО.

Торішній прямий ефір зі мною на Громадське радіо.