Виконання коду в Apache Storm

20:06 16.10.2015

Виявлена можливість виконання коду в Apache Storm.

Уразливі версії: Apache Storm 0.10.

Виконання коду на веб сервері.

  • Apache Storm remote code execution vulnerability (деталі)

Добірка експлоітів

17:22 16.10.2015

В даній добірці експлоіти в веб додатках:

  • NETGEAR Wireless Management System 2.1.4.15 (Build 1236) - Privilege Escalation (деталі)
  • DirectAdmin Web Control Panel 1.483 - Multiple Vulnerabilities (деталі)
  • Qlikview <= 11.20 SR11 - Blind XXE Injection Vulnerability (деталі)
  • PCMan FTP Server 2.0.7 - GET Command Buffer Overflow (деталі)
  • Endian Firewall Proxy Password Change Command Injection (деталі)

Похакані сайти №305

23:56 15.10.2015

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.stryi-rda.gov.ua (хакером Phenomene Dz) - 20.06.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://svitanok.gov.ua (хакером KingSam) - 21.08.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://kplsp.if.ua (хакерами з SecurityCrewz) - 03.06.2015, зараз сайт вже виправлений адмінами
  • http://mebl-tisa.com.ua (хакерами з SecurityCrewz) - 03.06.2015, зараз сайт закритий хостером в зв’язку зі взломом
  • http://roslynakarpat.com.ua (хакером Red hell sofyan) - 03.08.2015, зараз сайт вже виправлений адмінами

Численні уразливості в Mozilla Firefox, Thunderbird, Seamonkey

22:44 15.10.2015

Виявлені численні уразливості безпеки в Mozilla Firefox, Thunderbird, Seamonkey.

Уразливі продукти: Mozilla Firefox ESR 38.2, Firefox 40, Thunderbird 38.2, SeaMonkey 2.37.

Пошкодження пам’яті, розкриття інформації, DoS, переповнення буфера, обхід обмежень.

  • MFSA 2015-96 Miscellaneous memory safety hazards (rv:41.0 / rv:38.3) (деталі)
  • MFSA 2015-97 Memory leak in mozTCPSocket to servers (деталі)
  • MFSA 2015-98 Out of bounds read in QCMS library with ICC V4 profile attributes (деталі)
  • MFSA 2015-99 Site attribute spoofing on Android by pasting URL with unknown scheme (деталі)
  • MFSA 2015-101 Buffer overflow in libvpx while parsing vp9 format video (деталі)
  • MFSA 2015-102 Crash when using debugger with SavedStacks in JavaScript (деталі)
  • MFSA 2015-103 URL spoofing in reader mode (деталі)
  • MFSA 2015-104 Use-after-free with shared workers and IndexedDB (деталі)
  • MFSA 2015-105 Buffer overflow while decoding WebM video (деталі)
  • MFSA 2015-106 Use-after-free while manipulating HTML media content (деталі)
  • MFSA 2015-107 Out-of-bounds read during 2D canvas display on Linux 16-bit color depth systems (деталі)
  • MFSA 2015-108 Scripted proxies can access inner window (деталі)
  • MFSA 2015-109 JavaScript immutable property enforcement can be bypassed (деталі)
  • MFSA 2015-110 Dragging and dropping images exposes final URL after redirects (деталі)
  • MFSA 2015-111 Errors in the handling of CORS preflight request headers (деталі)
  • MFSA 2015-112 Vulnerabilities found through code inspection (деталі)
  • MFSA 2015-113 Memory safety errors in libGLES in the ANGLE graphics library (деталі)
  • MFSA 2015-114 Information disclosure via the High Resolution Time API (деталі)

Вийшли PHP 5.5.30 і 5.6.14

20:02 15.10.2015

У жовтні, 01.10.2015, вийшли PHP 5.5.30 і PHP 5.6.14. У версії 5.5.30 виправлено 2 уразливості, у версії 5.6.14 виправлено багато багів і 2 уразливості.

Дані релізи направлені на покращення безпеки і стабільності гілок 5.5.x і 5.6.x.

У PHP 5.5.30 і 5.6.14 виправлено:

  • Виправлено дві уразливості.
  • Проблеми в модулі OpenSSL (PHP 5.6.14).

По матеріалам http://www.php.net.

Добірка уразливостей

17:21 15.10.2015

В даній добірці уразливості в веб додатках:

  • HP SiteScope, issueSiebelCmd and loadFileContents SOAP Requests, Remote Code Execution, Arbitrary File download, Denial of Service (DoS) (деталі)
  • Cross-site Scripting in EventLog Analyzer 9.0 build #9000 (деталі)
  • Multiple Vulnerabilities in Parallels Plesk Sitebuilder (деталі)
  • Easy file sharing web server - persist XSS in forum msgs (деталі)
  • Multiple vulnerabilities in Symantec LiveUpdate Administrator (деталі)

Проблеми DNS та їх вирішення

23:51 14.10.2015

Продовжуючи розпочату традицію, після попереднього відео про практичний захист від DDoS, пропоную нове відео на секюріті тематику. Цього разу відео про проблеми DNS та їх вирішення. Рекомендую подивитися всім хто цікавиться цією темою.

DEF CON 22 Domain Name Problems and Solutions

Торік влітку на конференції DEFCON 22 відбувся виступ Paul Vixie. В своєму виступі він розповів про структуру системи доменних імен та її безпеку, про проблеми DNS та їх вирішення. В тому числі розповів про атаки на DNS і методи захисту від них.

Він розповів стосовно різних аспектів безпеки DNS. Рекомендую подивитися дане відео для розуміння поточного стану безпеки доменних імен.

Третій масовий взлом сайтів на сервері Укртелекому

22:48 14.10.2015

Торік відбувся новий масовий взлом сайтів на сервері Укртелекому. Він відбувся 27-28.02.2014 і 20-21.05.2014. Другий масовий взлом сайтів на сервері Укртелекому відбувся раніше.

Був взломаний сервер української компанії Укртелеком. Взлом складався з двох масових дефейсів.

Всього був взломаний 21 сайт (причому всі державні) на сервері хостера Укртелеком (IP 212.113.36.194). Це наступні українські державні сайти: novomoskovsk-rada.gov.ua, uns.adm-pl.gov.ua, brody-rda.gov.ua, agroprom.gov.ua, apcourtlg.gov.ua, dzz.gov.ua, nmrda.gov.ua, sumy.ukrstat.gov.ua, vbeloz.gov.ua, kryshtalevypalats.gov.ua, mrr.gov.ua, khedai.gov.ua, pfu-sumy.gov.ua, sumyrayrada.gov.ua, sumylis.gov.ua, rada-vv.gov.ua, dairivne.gov.ua, www.zaksoc.gov.ua, www.dabksumy.gov.ua, rivneoblzem.gov.ua, www.sumyzemres.gov.ua.

З зазначеного 21 сайту 5 сайтів були взломані хакером PentaSec та 16 сайтів хакером Libero.

Цілком імовірно, що дані сайти могли бути атаковані хакерами через взлом серверу хостінг провайдера. Також не виключена можливість використання уразливостей на сервері для доступу до інших сайтів.

Розкриття інформації в Microsoft Exchange

20:06 14.10.2015

03.10.2015

Виявлене розкриття інформації в Microsoft Exchange.

Уразливі версії: Microsoft Exchange Server 2013.

Розкриття і підміна інформації, міжсайтовий скриптінг.

  • Microsoft Security Bulletin MS15-103 - Important Vulnerabilities in Microsoft Exchange Server Could Allow Information Disclosure (3089250) (деталі)

14.10.2015

Додаткова інформація.

Добірка експлоітів

15:23 14.10.2015

В даній добірці експлоіти в веб додатках:

  • HooToo Tripmate HT-TM01 2.000.022 - CSRF Vulnerabilities (деталі)
  • Zhone ADSL2+ 4P Bridge & Router (Broadcom) - Multiple Vulnerabilities (деталі)
  • FireEye Appliance - Unauthorized File Disclosure (деталі)
  • PCMan FTP Server 2.0.7 - RENAME Command Buffer Overflow (деталі)
  • MS SQL Server 2000/2005 SQLNS.SQLNamespace COM Object Refresh() Unhandled Pointer Exploit (деталі)