Підміна запиту в Apache Tomcat
20:15 24.02.2015Виявлена Request Smuggling уразливість в Apache Tomacat.
Уразливі версії: Apache Tomcat 8.0.
Підміна запиту при обробці chunked encoding.
- Apache Tomcat Request Smuggling (деталі)
Виявлена Request Smuggling уразливість в Apache Tomacat.
Уразливі версії: Apache Tomcat 8.0.
Підміна запиту при обробці chunked encoding.
В даній добірці уразливості в веб додатках:
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах WPTouch, Gallery Objects та Video Gallery. Для котрих з’явилися експлоіти. WPTouch - це плагін для створення мобільної версії сайта, Gallery Objects - це плагін для створення галереї зображень, Video Gallery - це плагін для створення відео галереї.
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
Продовжуючи розпочату традицію, після попереднього відео про взлом систем керування дорожнім трафіком, пропоную нове відео на секюріті тематику. Цього разу відео про взлом мережевих пристроїв ISP. Рекомендую подивитися всім хто цікавиться цією темою.
DEF CON 22 I Hunt TR-069 Admins: Pwning ISPs Like a Boss
Влітку на конференції DEFCON 22 відбувся виступ Shahar Tal. В своєму виступі він розповів про взлом мережевих пристроїв Інтернет провайдерів через протокол TR-069.
Різні мережеві пристрої, зокрема ті, що використовуються ISP, можуть керуватися через Інтернет через протокол TR-069 (CWMP). Він був розроблений для віддаленого управління мережевими пристроями. І може бути використаний для хакінга. Рекомендую подивитися дане відео для розуміння сучасного стану безпеки мережевих пристроїв.
В даній добірці експлоіти в веб додатках:
На початку жовтня Українські Кібер Війська звернулися до Петра Олексійовича Порошенка. Тоді звернення стосувалося звільнення Гелетея з посади Міністра Оборони України.
В січні, 16.01.2014, Українські Кібер Війська звернулися до Петра Олексійовича Порошенка. Звернення Українських Кібер Військ було розміщене на сайті НБУ. Стосовно звільнення Гонтаревої з посади Голови Національного банку України.
Саме звернення розмістили через XSS уразливість на www.bank.gov.ua. На цьому сайті я виявив Content Spoofing та Cross-Site Scripting уразливості ще в 2013 році. Про що тоді повідомив НБУ, але їх проігнорували і досі не виправили.
Українські Кібер Війська регулярно взламують сайти, сервери, електронні пошти, акаунти в соціальних мережах та інші ресурси сепаратистів і терористів. Та щодня проводять інші атаки на сайти ДНР і ЛНР. А нещодавно російські хакери взломали сайт rusnod.ru.
Була отримана з БД і викладена таблиця користувачів сайта. В цій таблиці 65712 користувачів. Проаналізувавши дані в таблиці, я визначив 10 найбільш вживаних паролів на цьому сайті.
Пароль - Частота використання:
56 - 2420
1 - 365
123456 - 81
123456789 - 33
12345 - 32
1234567 - 28
qwerty - 25
7777777 - 21
111111 - 20
1234567890 - 19
Виявлені численні уразливості безпеки в Microsoft Internet Explorer.
Уразливі продукти: Microsoft Internet Explorer 6, 7, 8, 9, 10, 11 під Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7, Windows 8, Windows 2012 Server, Windows 8.1.
Численні пошкодження пам’яті та міжсайтовий скриптінг.