Другий масовий взлом сайтів на сервері Укртелекому

22:46 20.06.2015

В квітні відбувся новий масовий взлом сайтів на сервері Укртелекому. Він відбувся 25.04.2013 і 07.04.2015. Перший масовий взлом сайтів на сервері Укртелекому відбувся раніше.

Був взломаний сервер української компанії Укртелеком. Взлом, що складався з одного окремого дефейсу і одного масового дефейсу, відбувся після згаданого масового взлому сайтів на сервері Goodnet.

Всього було взломано 31 сайт (причому всі державні) на сервері хостера Укртелеком (IP 213.186.120.4). Це наступні українські державні сайти: zhytomyr.man.gov.ua, khmelnytskyi.man.gov.ua, kirovohrad.man.gov.ua, konkurs.man.gov.ua, kyiv.man.gov.ua, kyivobl.man.gov.ua, lugansk.man.gov.ua, lutsk.man.gov.ua, lviv.man.gov.ua, mykolaiv.man.gov.ua, odesa.man.gov.ua, poltava.man.gov.ua, rivne.man.gov.ua, sevastopol.man.gov.ua, ternopil.man.gov.ua, uzhhorod.man.gov.ua, vinnytsia.man.gov.ua, khmelnitskyi.man.gov.ua, kherson.man.gov.ua, kharkiv.man.gov.ua, ivano-frankivsk.man.gov.ua, donetsk.man.gov.ua, dnipropetrovsk.man.gov.ua, chernivtsi.man.gov.ua, crimea.man.gov.ua, chernihiv.man.gov.ua, cherkasy.man.gov.ua, av.man.gov.ua, ap.man.gov.ua та man.gov.ua (в 2013 і 2015 роках).

З зазначених 31 сайтів 1 сайт були взломаний хакером SyR!4N M43STR0 (в 2013 році), 1 сайт хакерами з Fallaga Team та 29 сайтів хакерами з Moroccan Islamic Union-Mail (в 2015 році).

Цілком імовірно, що дані сайти могли бути атаковані хакерами через взлом серверу хостінг провайдера. Також не виключена можливість використання уразливостей на сервері для доступу до інших сайтів.

Численні уразливості в PHP

19:38 20.06.2015

Виявлені численні уразливості безпеки в PHP.

Уразливі версії: PHP 5.4, PHP 5.5, PHP 5.6.

Проблема нульового символу, DoS, цілочисленні переповнення, пошкодження пам’яті.

Українські Кібер Війська: відео розвідка

23:54 19.06.2015

Українські Кібер Війська з червня займаються розвідкою. Це аудіо і відео розвідка. Раніше я наводив відео Українських Кібер Військ, що демонструють можливості Українських Кібер Військ по спостереженню за терористами.

Ось 5 нових відео, що зроблені в рамках розвідувальної операції:

Українські Кібер Війська: військова техніка терористів в Горлівці за 03.05.2015 - УКВ записали переміщення військової техніки терористів в Горлівці.

Українські Кібер Війська: військова техніка терористів в Горлівці за 04.05.2015 - УКВ записали переміщення військової техніки терористів в Горлівці.

Українські Кібер Війська: російська військова техніка в Криму за 06.05.2015 - УКВ записали переміщення військової техніки в Криму.

БТР і військова техніка терористів в Горлівці за 08.05.2015 - УКВ записали переміщення військової техніки терористів в Горлівці.

Українські Кібер Війська: російська військова техніка в Криму за 12.05.2015 - УКВ записали переміщення військової техніки в Криму.

Вийшов Mozilla Firefox 37.0.2

22:45 19.06.2015

У квітні, 20.04.2015, вийшов Mozilla Firefox 37.0.2. Нова версія браузера вийшла через 17 днів після виходу Firefox 37.0.1.

Це секюріті та багфікс випуск в якому усунуті уразливість і баги. Виправлена уразливість з пошкодженням пам’яті при невдалій ініціалізації плагіна. А також виправлені баг з Google Maps та вибивання при запуску браузера з деякими графічними картами. Мозіла не зарахувала цей crash до уразливостей, а до багів, як вона це дуже часто робить.

  • Mozilla Foundation Security Advisory 2015-45 Memory corruption during failed plugin initialization
  • DoS уразливість при роботі з деякими графічними картами

Численні уразливості в Google Chrome і Chromium

20:04 19.06.2015

Виявлені численні уразливості безпеки в Google Chrome і Chromium.

Уразливі продукти: Google Chrome 42, Chromium 42.

Численні пошкодження пам’яті та уразливості при розборі HTML, SVG та WebAudio.

Добірка експлоітів

17:20 19.06.2015

В даній добірці експлоіти в веб додатках:

  • ZTE ZXV10 W300 v3.1.0c_DR0 - UI Session Delete Vulnerability (деталі)
  • ManageEngine SupportCenter Plus 7.90 - Multiple Vulnerabilities (деталі)
  • D-Link Devices HNAP SOAPAction-Header Command Execution (деталі)
  • ProFTPD 1.3.5 Mod_Copy Command Execution (деталі)
  • Microsoft Internet Explorer 11 - Crash PoC (деталі)

Похакані сайти №296

23:58 18.06.2015

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.ekonomika.voladm.gov.ua (хакером Moroccan Agent Secret) - 06.04.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://old.voladm.gov.ua (хакером Moroccan Agent Secret) - 06.04.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://www.nissanforklift.com.ua (хакером NG689Skw) - 28.02.2015, зараз сайт вже виправлений адмінами
  • http://music-blog.org.ua (хакером ZoRRoKiN) - 05.04.2015, зараз сайт вже виправлений адмінами
  • http://www.nadiyavv.com.ua (хакерами з Team_CC) - 26.05.2015, зараз сайт закритий хостером

Виконання коду в Microsoft SharePoint Server

22:41 18.06.2015

Виявлене виконання коду в Microsoft SharePoint Server.

Уразливі продукти: Microsoft SharePoint Server 2007, SharePoint Server 2010, SharePoint Server 2013.

Виконання коду через уміст документа.

  • Microsoft Security Bulletin MS15-047 - Important Vulnerabilities in Microsoft SharePoint Server Could Allow Remote Code Execution (3058083) (деталі)

Українські державні сайти на закордонних хостингах

20:06 18.06.2015

Окрім інформаційної безпеки державних сайтів є ще фізичний вимір безпеки. Він полягає в тому, в якій країні фізично розміщені державні сайти. Торік в статті Фізичний вимір безпеки державних сайтів я писав про це.

В 2013-2014 роках я виявив 5 державних сайтів на російських хостінгах. Нещодавно я перевірив чи змінили вони свій хостинг. Це наступні сайти:

dubno-adm.gov.ua - вже розміщений в Україні
milicialviv.gov.ua - вже розміщений в Україні
utmlviv.gov.ua - закрили
turka-rda.gov.ua - вже розміщений в Україні
turka-culture.gov.ua - закрили

Як ви бачите за рік є деякі зміни: три сайти переїхали на український хостинг і два закрили.

Цього року я виявив інші українські державні сайти на закордонних хостингах (і це я дослідив лише похакані сайти, без перевірки всіх сотень тисяч gov.ua - загальна кількість державних сайтів на закордонних хостингах може бути значною). Це наступні сайти:

ivfdai.gov.ua - Германія
sts-rrada.gov.ua - Франція
www.ojigivcirada.gov.ua - Франція (але нещодавно вже розміщений в Україні)
zmr.gov.ua - Германія
perechyn-rada.gov.ua - Германія

Навіть якщо хостинг не в Росії, а в Германії чи Франції, не можна допускати розміщення державних сайтів чи пошти за кордоном. Немає гарантії, що хостер у Германії, Франції чи інший країні не передає дані ФСБ, як це роблять провайдери в Росії. Тому всіх цих чиновників, що починаючи з 01.03.2014 розміщували сайти в РФ (те саме стосується емайлів), потрібно притягати до відповідальності.

Добірка уразливостей

17:25 18.06.2015

В даній добірці уразливості в веб додатках:

  • Vulnerability in elinks with SSL certificates (деталі)
  • Reflected Cross-Site Scripting (XSS) in MODX Revolution (деталі)
  • Reflected Cross-Site Scripting (XSS) in Textpattern (деталі)
  • Vulnerabilities in phpMyAdmin (деталі)
  • SimplyShare v1.4 iOS - Multiple Web Vulnerabilities (деталі)