17:28 25.09.2014
В даній добірці уразливості в веб додатках:
- EMC Atmos Unauthenticated Database Access Vulnerability (деталі)
- FreePBX 2.9 through 12 RCE (деталі)
- Mybb All Version Denial of Service Vulnerability (деталі)
- Reflected XSS vulnerability in Boxcryptor (деталі)
- HP Intelligent Management Center(iMC) and HP IMC Service Operation Management Software Module, Remote Authentication Bypass, Disclosure of Information, Unauthorized Access, SQL Injection (деталі)
Опубліковано в Уразливості | Без Коментарів »
23:56 24.09.2014
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах EasyMedia Gallery, Thank You Counter Button та Zedity. Для котрих з’явилися експлоіти. EasyMedia Gallery - це плагін для створення медіа галерей, Thank You Counter Button - це плагін для додавання кнопки “Thank You” з рахівником натискань, Zedity - це візуальний текстовий редактор.
- WordPress EasyMedia Gallery 1.2.29 Cross Site Scripting (деталі)
- WordPress Thanks You Counter Button 1.8.7 Cross Site Scripting (деталі)
- WordPress Zedity 2.4.0 Cross Site Scripting (деталі)
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
22:49 24.09.2014
В презентації Virus and Intrusion Prevention, Ryan Sherstobitoff розповідає про ситуацію з вірусами та про протидію вірусам і проникненням зловмисників на комп’ютери. Наводить статистику Panda Software по шкідливому ПЗ та зростанню використання ботнетів та іншого економічно мотивованого malware.
Опубліковано в Статті | Без Коментарів »
20:08 24.09.2014
Виявлені численні уразливості безпеки в Apple Safari і WebKit.
Уразливі версії: Apple Safari 6.1, Safari 7.0.
Небезпечне автозаповнення паролів, численні пошкодження пам’яті, небезпечна робота з кешем.
- APPLE-SA-2014-09-17-4 Safari 6.2 and Safari 7.1 (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
17:25 24.09.2014
В даній добірці експлоіти в веб додатках:
- BlackBerry Z10 Authentication Bypass Vulnerability (деталі)
- Tenda A5s Router Authentication Bypass (деталі)
- Innovaphone PBX Cross Site Request Forgery Vulnerability (деталі)
- Adobe Flash Player Shader Buffer Overflow Exploit (деталі)
- Yokogawa CS3000 BKESimmgr.exe Buffer Overflow Exploit (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:54 23.09.2014
У серпні, 14, 21 і 22.08.2014, вийшли PHP 5.3.29, PHP 5.5.32 і PHP 5.4.16 відповідно. У версії 5.3.29 виправлено 25 уразливостей (зпортовані з PHP 5.4 та 5.5), у версії 5.5.31 виправлено 9 багів і 7 уразливостей, а у версії 5.4.15 виправлено декілька багів і 5 уразливостей.
PHP 5.3.29 - це остання версія гілки 5.3.x. Дані релізи направлені на покращення безпеки і стабільності гілок 5.3.x, 5.4.x і 5.5.x.
У PHP 5.4.32 і PHP 5.5.16 виправлено:
- Уразливості CVE-2014-3538, CVE-2014-3587, CVE-2014-2497, CVE-2014-5120, CVE-2014-3597.
- Уразливості CVE-2014-4670 і CVE-2014-4698 лише в версії 5.4.32.
По матеріалам http://www.php.net.
Опубліковано в Новини, Програми | Без Коментарів »
22:47 23.09.2014
Виявлені уразливості безпеки в Apache Tomcat.
Уразливі версії: Apache Tomcat 7.0.
Виконання коду, DoS.
- Remote Code Execution in Apache Tomcat (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
20:14 23.09.2014
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://mastersam.com.ua - інфекція була виявлена 14.09.2014. Зараз сайт входить до переліку підозрілих.
- http://catalog.if.ua - інфекція була виявлена 14.09.2014. Зараз сайт не входить до переліку підозрілих.
- http://list.poltava.ua - інфекція була виявлена 13.09.2014. Зараз сайт не входить до переліку підозрілих.
- http://poltava.info - інфекція була виявлена 13.09.2014. Зараз сайт не входить до переліку підозрілих.
- http://globalmarket.com.ua - інфекція була виявлена 22.09.2014. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
17:26 23.09.2014
В даній добірці уразливості в веб додатках:
- Adtran Netvanta Remote Code Injection via XSS (деталі)
- SQL injection and persistent XSS in the Typo3 3rd party extension si_bibtex (деталі)
- CGILua session.lua Predictable Session ID Vulnerability (деталі)
- Phpbb Forum Denial of Service Vulnerability (деталі)
- Denial of service vulnerability in Citrix NetScaler (деталі)
Опубліковано в Уразливості | Без Коментарів »
23:56 20.09.2014
10.05.2014
У лютому, 15.02.2014, я виявив численні уразливості в Adobe Acrobat Connect Pro. Цей додаток раніше був відомий як Macromedia Breeze, а зараз зветься Adobe Connect. Це Brute Force, Cross-Site Request Forgery, Cross-Site Scripting та Redirector уразливості. Про що найближчим часом повідомлю розробникам веб додатку.
Стосовно програм Adobe, в яких я знаходив дірки, раніше я писав про DoS уразливість в Adobe Flash.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам.
20.09.2014
Brute Force (WASC-11):
http://server.webinar.ua/system/login
В формі логіна немає захисту від BF атак.
Cross-Site Request Forgery (WASC-09):
http://server.webinar.ua/system/login
В формі логіна немає захисту від CSRF атак. Також в цьому функціоналі є XSS і Redirector уразливості.
Опубліковано в Уразливості | Без Коментарів »