Добірка уразливостей

16:29 25.11.2014

В даній добірці уразливості в веб додатках:

  • HP Application LifeCycle Management, ALM client component, Remote Execution of Arbitrary Code (деталі)
  • php-font-lib 0.3 www/make_subset.php Reflected Cross Site Scripting (деталі)
  • nagios vulnerability (деталі)
  • vulnerabilities in icinga (деталі)
  • polarssl security update (деталі)

Конференція ІТ Форум UA Web Challenge

23:51 24.11.2014

Вчора, 23.11.2014, в Києві відбулася конференція ІТ Форум UA Web Challenge.

Я прийняв участь в конференції та виступив з доповіддю “Кібервійна в Україні”. В якій розповів про кібервійну та Українські Кібер Війська, що я створив для протидії кібервійні.

Моя доповідь:

Кібервійна в Україні

Інфіковані сайти №210

22:15 24.11.2014

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://profi-oil.com.ua - інфекція була виявлена 24.11.2014. Зараз сайт входить до переліку підозрілих.
  • http://lur.ck.ua - інфекція була виявлена 30.10.2014. Зараз сайт не входить до переліку підозрілих.
  • http://vsvete.com.ua - інфекція була виявлена 23.11.2014. Зараз сайт входить до переліку підозрілих.
  • http://laki-kraski.com.ua - інфекція була виявлена 29.09.2014. Зараз сайт не входить до переліку підозрілих.
  • http://kievmarket.com - інфекція була виявлена 15.11.2014. Зараз сайт не входить до переліку підозрілих.

Міжсайтовий скриптінг в Microsoft SharePoint Server

19:27 24.11.2014

Виявлена уразливість міжсайтового скриптінгу в Microsoft SharePoint Server.

Уразливі продукти: Microsoft SharePoint Server 2010.

Збережений міжсайтовий скриптінг - persistent XSS.

  • Microsoft Security Bulletin MS14-073 - Important Vulnerability in Microsoft SharePoint Foundation Could Allow Elevation of Privilege (3000431) (деталі)

Телепередача зі мною на каналі 2+2

13:37 24.11.2014

У листопаді, 14.11.2014, я дав інтерв’ю каналу 2+2. Знявся для даного телеканалу.

Відео сюжет вийшов 19.11.2014 в новинах. В сюжеті йшлося про Українські Кібер Війська та проведення мною анти-терористичної операції в Інтернеті.

Всі бажаючі, хто бачив цю передачу на 2+2 і хто не бачив її, можуть подивитися сюжет зі мною.

Уразливості в D-Link DCS-910

23:54 15.11.2014

У листопаді, 05.11.2014, я виявив Abuse of Functionality, Brute Force та Cross-Site Request Forgery уразливості в D-Link DCS-910 (веб камера).

Раніше я писав про уразливості в D-Link DCS-930L.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.

DDoS attacks via other sites execution tool

22:48 15.11.2014

Сьогодні вийшла нова версія програми DAVOSET v.1.2.3. В новій версії:

  • Додав нові сервіси в повний список зомбі.
  • Зробив список веб сайтів, що вимагають “http” для цільової адреси.
  • Прибрав неробочі сервіси з повного списку зомбі.

Всього в списку міститься 170 зомбі-сервісів, які готові нанести удар проти диктатури.

DDoS attacks via other sites execution tool (DAVOSET) - це інструмент для використання Abuse of Functionality та XML External Entities уразливостей на одних сайтах, для проведення DoS і DDoS атак на інші сайти.

Скачати: DAVOSET_v.1.2.3.rar.

Протидія шпигунству

20:16 15.11.2014

Продовжуючи розпочату традицію, після попереднього відео про RFID хакінг, пропоную нове відео на секюріті тематику. Цього разу відео про протидію шпигунству. Рекомендую подивитися всім хто цікавиться цією темою.

DEF CON 22 - Am I Being Spied On?

Влітку на конференції DEFCON 22 відбувся виступ Dr. Philip Polstra. В своєму виступі він розповів про шпигунство. Про визначення, що за вами стежать (через комп’ютери та мобільні пристрої) та як протидіями цьому.

Він продемонстрував як за допомогою низько-технологічних засобів визначати і протидіяти навіть високо-технологічному стеженню. Рекомендую подивитися дане відео для розуміння шпигунства і щоб навчитися визначати чи за вами стежать.

DT та FPD уразливості в D-Link DCS-2103

17:22 15.11.2014

11.07.2014

Сьогодні я виявив уразливості в D-Link DCS-2103 (веб камера). Зокрема Directory Traversal та Full path disclosure уразливості. Це перша частина дірок в DCS-2103.

Раніше я писав про уразливості в пристроях даної компанії, зокрема в D-Link DAP 1150 та D-Link DAP-1360.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.

15.11.2014

Directory Traversal (Arbitrary File Download) (WASC-33):

http://site/cgi-bin/sddownload.cgi?file=/../../etc/passwd

Full path disclosure (WASC-13):

http://site/cgi-bin/sddownload.cgi?file=/

Уразлива версія D-Link DCS-2103, Firmware 1.0.0. Дана модель з іншими прошивками також повинна бути вразливою.

Виступ на конференції

23:54 14.11.2014

В цьому році мене декілька разів запрошували виступити на конференції. Нещодавно я прийняв одне запрошення.

Найближчим часом я виступлю на конференції з доповіддю Кібервійна в Україні. Це конференція ІТ Форум UA Web Challenge.