17:21 23.10.2015
В даній добірці експлоіти в веб додатках:
- ManageEngine OpManager 11.5 - Multiple Vulnerabilities (деталі)
- ManageEngine EventLog Analyzer < 10.6 build 10060 - SQL Query Execution (деталі)
- ADH-Web Server IP-Cameras - Multiple Vulnerabilities (деталі)
- Android libstagefright - Integer Overflow Remote Code Execution (деталі)
- Thomson CableHome Gateway (DWG849) Cable Modem Gateway - Information Exposure (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:57 22.10.2015
В статті Inter-Protocol Communication розповідається про міжпротокольну комунікацію. Це можливість двох різних протоколів обмінюватися командами і даними. Що створює нові вектори атак. Зокрема можливості для Mail Command Injection (цей клас уразливостей раніше називався CRLF Injection) для включення команд в поштові та інші протоколи.
В даній статті розглянуті наступні аспекти міжпротокольної комунікації в контексті безпеки:
- Що таке міжпротокольна комунікація.
- Одно та двонаправлена міжпротокольна комунікація.
- Приклади обміну командами між HTTP та IMAP3.
- Проведення Cross-Site Scripting атак.
- Проведення Fingerprinting атак.
- Проведення Brute Force атак.
- Підсумки та подальші дослідження.
Мені доводилося знаходити Mail Command Injection уразливості на веб сайтах, що дозволяли включати SMTP, IMAP та POP команди, і таким чином проводити атаки за допомогою міжпротокольної комунікації. Так що ця тема є достатньо актуальною.
Опубліковано в Статті | Без Коментарів »
22:40 22.10.2015
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://brusyliv-rda.gov.ua (хакером the_warri0r) - 25.08.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://disgvol.gov.ua (хакерами з Ashiyane Digital Security Team) - 12.09.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://devup.com.ua (хакером HaMza-x Ben) - 13.07.2015, зараз сайт вже виправлений адмінами
- http://gorozhanin.com.ua (хакером Matrix Dz) - 12.09.2015, зараз сайт вже виправлений адмінами
- http://infomix.com.ua (хакером Matrix Dz) - 12.09.2015, зараз сайт вже виправлений адмінами
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
20:06 22.10.2015
Виявлена можливість проведення DoS атаки проти Apache ActiveMQ.
Уразливі версії: Apache ActiveMQ 5.10.
Доступна недокументована команда shutdown.
- activemq security update (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
16:21 22.10.2015
В даній добірці уразливості в веб додатках:
- IcedTea Web vulnerability (деталі)
- LiveZilla 5.3.0.7 Security Issue (деталі)
- Elastix Multiple vulnerabilities (Remote Command Execution, XSS, CSRF) (деталі)
- Multiple XSS Vulnerabilities in LiteCart (деталі)
- Unauthenticated access & manipulation of settings in Huawei E5331 MiFi mobile hotspot (деталі)
Опубліковано в Уразливості | Без Коментарів »
23:53 21.10.2015
Цього року відбувся масовий взлом сайтів на сервері Ukraine. Він відбувся з 29.01.2015 по 17.10.2015. Нещодавно я вже розповідав про інші масові взломи.
Був взломаний сервер української компанії Ukraine. Взлом складався з багатьох окремих дефейсів. Вони переважно відбулися після масового взлому сервера 1GB.
Всього було взломано 38 сайтів на сервері хостера Ukraine (IP 185.68.16.59). Перелік сайтів можете подивитися на www.zone-h.org. Від biz-registr.com.ua до webmarketing.org.ua.
З зазначених 38 сайтів 25 сайтів були взломані хакером red virus maroc, 4 сайти хакером d3b~X, по два сайти хакерами Abdellah Elmaghribi і Virus OS та по одному хакерами w4l3XzY3, Team_CC, the_warri0r, muaad scorpion і Ashiyane Digital Security Team.
Масовий дефейс хакером red virus maroc явно був зроблений через взлом серверу хостінг провайдера. У випадку окремих дефейсів по одному або декілька сайтів, всі вони явно були зроблені при взломах окремих сайтів. Але також можлива атака на інші сайти на даному сервері через взлом одного сайту та використання уразливостей в програмному забезпеченні самого сервера.
Опубліковано в Новини, Дослідження | Без Коментарів »
21:15 21.10.2015
Виявлені уразливості безпеки в LibreSSL.
Уразливі версії: LibreSSL 2.0, LibreSSL 2.3.
DoS, переповнення буфера.
- LibreSSL (CVE-2015-5333 and CVE-2015-5334) (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
19:38 21.10.2015
В 2010 році я писав про витік IP адреси в електронних листах в статті Визначення IP автора е-майл листа. Тоді я розповів про заголовки X-Originating-IP та X-Sender-IP. Розповім про нові веб додатки і сервіси електронної пошти, що додають ці заголовки в емайл листи.
В електронних листах окрім IP відправника можна в заголовках знайти багато цікавого. Наприклад сервер, що відправив пошту, і всі проміжні хости, аж до сервера отримувача. Що дозволить перевірити чи не є підробленим емайл відправника, щоб його електронна пошта відповідала серверу, з якого надійшов лист. Але найбільш важливим є саме IP адреса відправника.
Визначити IP автора емайл листа можна через заголовок X-Originating-IP або X-Sender-IP. Вперше я отримав лист з заголовком X-Originating-IP ще в 2004 році. Так що практика використання даних заголовків існує вже давно.
В першій статті я писав, що ці заголовки вставляють в листи поштові сервери IceWarp Web Mail та Visual Online SMTP gateway і деякі поштові скрипти, що використовуються на деяких сайтах. Цього року я виявив ще сервер Zimbra.
X-Originating-IP: [xxx.xxx.xxx.xxx]
X-Mailer: Zimbra 7.2.4_GA_2900 (ZimbraWebClient - FF3.0 (Win)/7.2.4_GA_2900)
Як і в 2010 році, моє цьогорічне дослідження показало, що один з даних заголовків встановлюється при відправці пошти через наступні сервери: mail.ru (inbox.ru, bk.ru, list.ru та всі їхні домени), ukr.net, bigmir.net та i.ua. Також ще виявив сервер ukrtelecom.ua. Але більше не висилають сервери inet.ua, hotmail.com і gmail.com.
Так що сховати свій IP при використанні даних поштових серверів не вийде. Лише використання проксі (якщо це можливо для конкретного сервера) може допомогти. З іншої сторони вищезгадані поштові сервери призводять до витоку приватних даних, що не може сподобатися шанувальникам приватності. І вони повинні врахувати цей аспект при використанні даних серверів.
Опубліковано в Статті | Без Коментарів »
16:26 21.10.2015
В даній добірці експлоіти в веб додатках:
- Octogate UTM 3.0.12 - Admin Interface Directory Traversal (деталі)
- Synology Video Station 1.5-0757 - Multiple Vulnerabilities (деталі)
- php - cgimode fpm writeprocmemfile bypass disable function demo (деталі)
- Android Stagefright - Remote Code Execution (деталі)
- TP-Link NC200/NC220 Cloud Camera 300Mbps Wi-Fi - Hard-Coded Credentials (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:52 20.10.2015
Українські Кібер Війська з червня займаються розвідкою. Це аудіо і відео розвідка. Раніше я наводив відео Українських Кібер Військ, що демонструють можливості Українських Кібер Військ по спостереженню за терористами.
Ось 5 нових відео, що зроблені в рамках розвідувальної операції:
Українські Кібер Війська: російська військова техніка з Криму в РФ на Донбас 24.08.2015 - УКВ записали переміщення військової техніки в Криму.
Українські Кібер Війська: військова техніка терористів з БТР в Горлівці за 12.08.2015 - УКВ записали переміщення військової техніки в Горлівці.
Українські Кібер Війська: російська військова техніка в Керчі за 30.08.2015 - УКВ записали переміщення військової техніки в Криму.
Українські Кібер Війська: російська військова техніка в Криму для направлення на Донбас 11.09.2015 - УКВ записали переміщення військової техніки в Криму.
Українські Кібер Війська: банк терористів в Краснодоні за 25.09.2015 - УКВ записали банк ЛНР в Краснодоні.
Опубліковано в Статті | Без Коментарів »