Добірка уразливостей
16:29 25.11.2014В даній добірці уразливості в веб додатках:
В даній добірці уразливості в веб додатках:
Вчора, 23.11.2014, в Києві відбулася конференція ІТ Форум UA Web Challenge.
Я прийняв участь в конференції та виступив з доповіддю “Кібервійна в Україні”. В якій розповів про кібервійну та Українські Кібер Війська, що я створив для протидії кібервійні.
Моя доповідь:
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
Виявлена уразливість міжсайтового скриптінгу в Microsoft SharePoint Server.
Уразливі продукти: Microsoft SharePoint Server 2010.
Збережений міжсайтовий скриптінг - persistent XSS.
У листопаді, 14.11.2014, я дав інтерв’ю каналу 2+2. Знявся для даного телеканалу.
Відео сюжет вийшов 19.11.2014 в новинах. В сюжеті йшлося про Українські Кібер Війська та проведення мною анти-терористичної операції в Інтернеті.
Всі бажаючі, хто бачив цю передачу на 2+2 і хто не бачив її, можуть подивитися сюжет зі мною.
У листопаді, 05.11.2014, я виявив Abuse of Functionality, Brute Force та Cross-Site Request Forgery уразливості в D-Link DCS-910 (веб камера).
Раніше я писав про уразливості в D-Link DCS-930L.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.
Сьогодні вийшла нова версія програми DAVOSET v.1.2.3. В новій версії:
Всього в списку міститься 170 зомбі-сервісів, які готові нанести удар проти диктатури.
DDoS attacks via other sites execution tool (DAVOSET) - це інструмент для використання Abuse of Functionality та XML External Entities уразливостей на одних сайтах, для проведення DoS і DDoS атак на інші сайти.
Скачати: DAVOSET_v.1.2.3.rar.
Продовжуючи розпочату традицію, після попереднього відео про RFID хакінг, пропоную нове відео на секюріті тематику. Цього разу відео про протидію шпигунству. Рекомендую подивитися всім хто цікавиться цією темою.
DEF CON 22 - Am I Being Spied On?
Влітку на конференції DEFCON 22 відбувся виступ Dr. Philip Polstra. В своєму виступі він розповів про шпигунство. Про визначення, що за вами стежать (через комп’ютери та мобільні пристрої) та як протидіями цьому.
Він продемонстрував як за допомогою низько-технологічних засобів визначати і протидіяти навіть високо-технологічному стеженню. Рекомендую подивитися дане відео для розуміння шпигунства і щоб навчитися визначати чи за вами стежать.
11.07.2014
Сьогодні я виявив уразливості в D-Link DCS-2103 (веб камера). Зокрема Directory Traversal та Full path disclosure уразливості. Це перша частина дірок в DCS-2103.
Раніше я писав про уразливості в пристроях даної компанії, зокрема в D-Link DAP 1150 та D-Link DAP-1360.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.
15.11.2014
Directory Traversal (Arbitrary File Download) (WASC-33):
http://site/cgi-bin/sddownload.cgi?file=/../../etc/passwd
Full path disclosure (WASC-13):
http://site/cgi-bin/sddownload.cgi?file=/
Уразлива версія D-Link DCS-2103, Firmware 1.0.0. Дана модель з іншими прошивками також повинна бути вразливою.
В цьому році мене декілька разів запрошували виступити на конференції. Нещодавно я прийняв одне запрошення.
Найближчим часом я виступлю на конференції з доповіддю Кібервійна в Україні. Це конференція ІТ Форум UA Web Challenge.