Уразливості в Apple Safari і Webkit
20:01 28.10.2015Виявлені уразливості безпеки в Apple Safari і Webkit.
Уразливі продукти: Apple Safari 7.1, Safari 8.0, Safari 9.0.
Численні пошкодження пам’яті.
- APPLE-SA-2015-10-21-3 Safari 9.0.1 (деталі)
Виявлені уразливості безпеки в Apple Safari і Webkit.
Уразливі продукти: Apple Safari 7.1, Safari 8.0, Safari 9.0.
Численні пошкодження пам’яті.
В даній добірці експлоіти в веб додатках:
Цього року відбувся новий масовий взлом сайтів на сервері Ukraine. Він відбувся з 01.02.2015 по 19.09.2015. Перший масовий взлом сайтів на сервері Ukraine відбувся раніше.
Був взломаний сервер української компанії Ukraine. Взлом складався з багатьох окремих дефейсів. Вони переважно відбулися після масового взлому сервера TheHost.
Всього був взломаний 61 сайт на сервері хостера Ukraine (IP 185.68.16.170). Перелік сайтів можете подивитися на www.zone-h.org. Від www.electrocars.com.ua до arinabirthday.com.ua.
З зазначених 61 сайтів 37 сайтів були взломані хакером ZoRRoKiN, 11 сайтів хакером aAn, 6 сайтів хакером ViRuS OS та по одному хакерами Team_CC, AlFeRoX, ByGeceMavisi, jangene_cakep, NG689Skw, HolaKo, the_warri0r.
Масові дефейси хакерами ZoRRoKiN і aAn явно був зроблені через взлом серверу хостінг провайдера. У випадку окремих дефейсів по одному або декілька сайтів, всі вони явно були зроблені при взломах окремих сайтів. Але також можлива атака на інші сайти на даному сервері через взлом одного сайту та використання уразливостей в програмному забезпеченні самого сервера.
Виявлені численні уразливості безпеки в Google Chrome і Chromium.
Уразливі продукти: Google Chrome 45, Chromium 45.
Обхід обмежень, пошкодження пам’яті, розкриття інформації.
У вересні вже відбувалися DDoS атаки на сайти ДНР і ЛНР. Розповім про DDoS атаки на сайти цих терористичних організацій, що мали місце у жовтні.
Це DDoS атаки на різні сайти ДНР і ЛНР, які ГПУ визнала терористичними організаціями, а також на сайти, які підтримують їх. Що були проведені Українськими Кібер Військами.
DDoS на rv.org.ru - 01-15.10.2015
DDoS на cikdnr.ru - 01-15.10.2015
DDoS на cik-lnr.info - 01-15.10.2015
DDoS на без-вести.рф - 01-15.10.2015
DDoS на ungu.org - 01-15.10.2015
DDoS на pravdatoday.info - 01-15.10.2015
DDoS на bne.su - 01-15.10.2015
DDoS на dnrpress.ru - 01-15.10.2015
DDoS на naspravdi.info - 06-15.10.2015
Та інші сайти ДНР і ЛНР.
Таким чином українські хакери висловили протест проти цих незаконних організацій на їх сайтах. Деякі з них тимчасово не працювали, а деякі сайти припинили роботу.
В даній добірці уразливості в веб додатках:
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
Виявлені численні уразливості безпеки в Microsoft Internet Explorer і Microsoft Edge.
Уразливі продукти: Microsoft Internet Explorer 7, 8, 9, 10, 11 та Edge під Windows Vista, Windows 2008 Server, Windows 7, Windows 8, Windows 2012 Server, Windows 8.1, Windows 10.
Численні пошкодження пам’яті.
24.07.2015
У серпні, 01.08.2014, я виявив Abuse of Functionality та Cross-Site Request Forgery уразливості в D-Link DCS-2103 (веб камера). Це четверта частина дірок в DCS-2103.
Раніше я писав про CSRF та XSS уразливості в D-Link DCS-2103.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.
24.10.2015
Abuse of Functionality (WASC-42):
Фіксований логін адміна: admin. Що спрощує BF і CSRF атаки.
Cross-Site Request Forgery (WASC-09):
Зміна паролю адміна:
http://site/vb.htm?adduser=admin:password:0
Додавання користувача:
http://site/vb.htm?adduser=user:pass:2
Видалення користувача:
http://site/vb.htm?deluser=user
Уразлива версія D-Link DCS-2103, Firmware 1.20. Дана модель з іншими прошивками також повинна бути вразливою.
У жовтні місяці Microsoft випустила 6 патчів. Що менше ніж у вересні.
У жовтневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 6 бюлетенів по безпеці. Що закривають численні уразливості в програмних продуктах компанії. Три патчі закривають критичні уразливості та три патчі закривають важливі уразливості.
Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows Vista, 2008, 7, 2008 R2, 8, 2012, RT, 8.1, RT 8.1 та 10. А також Microsoft Office, Internet Explorer і Edge, Office Web Apps і SharePoint Server.