Уразливості в плагінах для WordPress №203

23:57 17.11.2015

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Pixabay Images, Holding Pattern, WPLMS і в темах Quasar, Platform. Для котрих з’явилися експлоіти.

  • WordPress Quasar Theme 1.9.1 Privilege Escalation (деталі)
  • WordPress Platform Theme Remote Code Execution (деталі)
  • WordPress Pixabay Images PHP Code Upload (деталі)
  • WordPress Holding Pattern 0.6 Shell Upload (деталі)
  • WordPress WPLMS 1.8.4.1 Privilege Escalation (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Інфіковані хостери в 1 півріччі 2015 року

22:46 17.11.2015

В підсумках хакерської активності в Уанеті в 1 півріччі 2015 я зазначав, що всього за цей період я виявив 88 інфікованих сайтів в Уанеті. Дані сайти хостилися на серверах різних хостінг провайдерів, як українських, так і закордонних.

Пропоную вам звіт про результати мого дослідження хостінгів, які розміщували інфіковані сайти в першому півріччі 2015 року. Багато з цих хостінг провайдерів робили це і минулого року. Щоб і хостери і Інтернет користувачі знали найбільших розповсюджувачів шкідливого програмного забезпечення (через інфіковані сайти).

В першому півріччі цього року наступні хостінг провайдери розміщували на своїх серверах інфіковані сайти: AVITI, Alkar Teleport, Apex, BN, Besthosting, CityTelecom, Colocall, DE-FIRSTCOLO, DOMASHKA, Datagroup, FastVPS, Fiord, HOMEPL, HOSTINGER, HOSTKEY, Hetzner, Infocom, LUCKYNET, MASTERTEL, MiroHost, NEOHOST, OVH, PTW, RTCOMM, SUPERHOST, TERABIT, THEHOST, UKRNAMES, Ukraine, VIKS, Volia, X-HOST.

Найбільші інфіковані хостери (TOP-10):

  • Colocall - 11 сайтів
  • Ukraine - 11 сайтів
  • Alkar Teleport - 6 сайтів
  • Apex - 5 сайтів
  • MiroHost - 4 сайтів
  • Datagroup - 3 сайтів
  • Fiord - 3 сайтів
  • Besthosting - 2 сайтів
  • CityTelecom - 2 сайтів
  • Hetzner - 2 сайтів

Всього було виявлено хостінги 74 сайтів з 88. У випадку інших 14 сайтів визначити хостінги не вдалося, тому що в даний момент ці сайти вже не працювали (вони явно були закриті через розміщення malware на цих ресурсах). За допомогою власної системи моніторингу SecurityAlert в більшості випадків я визначив хостерів під час виявлення цих інфікованих сайтів.

Уразливості в PHP

20:01 17.11.2015

Виявлені уразливості безпеки в PHP.

Уразливі версії: PHP 5.3, PHP 5.5, PHP 5.6

DoS в разширенні PHAR.

Добірка уразливостей

17:29 17.11.2015

В даній добірці уразливості в веб додатках:

  • Directory Traversal vulnerabilities in CA Erwin Web Portal (деталі)
  • Multiple vulnerabilities in EspoCRM (деталі)
  • Multiple critical vulnerabilities in Vizensoft Admin Panel (деталі)
  • Persistent cross site scripting in Confluence RefinedWiki Original Theme (деталі)
  • Security Notice for CA 2E Web Option (деталі)

Інфіковані сайти №241

23:53 31.10.2015

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://udaiciinternat.com.ua - інфекція була виявлена 31.10.2015. Зараз сайт входить до переліку підозрілих.
  • http://akva-plus.com - інфекція була виявлена 31.10.2015. Зараз сайт не входить до переліку підозрілих.
  • http://vntu.edu.ua - інфекція була виявлена 31.10.2015. Зараз сайт не входить до переліку підозрілих.
  • http://gotnorest.com - інфекція була виявлена 31.10.2015. Зараз сайт не входить до переліку підозрілих.
  • http://vita-infinity.com - інфекція була виявлена 31.10.2015. Зараз сайт не входить до переліку підозрілих.

Уразливості в Microsoft JScript і VBScript

22:40 31.10.2015

Виявлені уразливості безпеки в Microsoft JScript і VBScript, що використовуються в Internet Explorer та інших продуктах.

Уразливі продукти: Microsoft JScript 5.7 і 5.8, VBScript 5.7 і 5.8.

Виконання коду, пошкодження пам’яті.

  • Microsoft Security Bulletin MS15-108 - Critical Security Update for JScript and VBScript to Address Remote Code Execution (3089659) (деталі)

Веб додатки на інфікованих сайтах в 1 півріччі 2015 року

20:32 31.10.2015

В своєму звіті про хакерську активність в Уанеті в 1 півріччі 2015, я згадував, що в першому півріччі було інфіковано 88 сайти (з них 2 державних сайти).

Сьогодні я провів дослідження сайтів, що були інфіковані в першому півріччі 2015 року, і на 39 сайтах вдалося виявити движки. Частина з 88 сайтів вже не працювала, частина використовує html (при цьому деякі з них ховають php-додатки за розширенням html), а ще частина використовували власні php-скрипти.

На перевірених сайтах використовуються наступні движки:

WordPress - 13
Joomla - 12
DataLife Engine - 7
uCoz - 3
CNCat - 1
Drupal - 1
GetSimple - 1
I-Soft Bizness - 1

Тобто майже всі інфіковані сайти, з числа працюючих, використовували (за станом на сьогодні) опенсорс веб додатки.

DoS проти Apache Commons HttpClient

17:25 31.10.2015

Виявлена можливість DoS атаки проти Apache Commons HttpClient.

Уразливі версії: Apache Commons-HttpClient 3.1.

Відсутність таймаута під час хендшейка.

Похакані сайти №307

23:43 30.10.2015

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://nbuv.gov.ua (хакерами з Blacksmith Hackers) - 29.10.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://cgo.nbuv.gov.ua (хакерами з Blacksmith Hackers) - 29.10.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://kleenflo.com.ua (хакером Red hell sofyan)
  • http://aliansovs.com.ua (хакерами з SecurityCrewz) - 03.06.2015, зараз сайт закритий
  • http://artbjuro.org (хакером ViRuS OS) - 16.08.2015, зараз сайт вже виправлений адмінами

Добірка експлоітів

20:04 30.10.2015

В даній добірці експлоіти в веб додатках:

  • FortiManager 5.2.2 - Persistent XSS Vulnerabilities (деталі)
  • Photos in Wifi 1.0.1 iOS - Arbitrary File Upload Vulnerability (деталі)
  • My.WiFi USB Drive 1.0 iOS - File Include Vulnerability (деталі)
  • PCMan FTP Server 2.0.7 - Directory Traversal Vulnerability (деталі)
  • ManageEngine EventLog Analyzer Remote Code Execution (деталі)