Серпневий вівторок патчів від Microsoft

20:14 30.08.2014

У серпні місяці Microsoft випустила 9 патчів. Що більше ніж у липні.

У серпневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 9 бюлетенів по безпеці. Що закривають 26 уразливостей в програмних продуктах компанії. Два патчі закривають критичні уразливості та сім патчів закривають важливі уразливості.

Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows 2003, Vista, 2008, 7, 2008 R2, 8, 2012, RT, 8.1 та RT 8.1. А також Microsoft Office, Internet Explorer, SQL Server та SharePoint Server.

Добірка експлоітів

17:26 30.08.2014

В даній добірці експлоіти в веб додатках:

  • NETGEAR DGN2200 1.0.0.29_1.7.29_HotS - Password Disclosure (деталі)
  • Zenoss Monitoring System 4.2.5-2108 64bit - Stored XSS Vulnerability (деталі)
  • Ubiquiti UbiFi / mFi / AirVision - CSRF Vulnerability (деталі)
  • AlienVault OSSIM SQL Injection / Code Execution Exploit (деталі)
  • F5 BIG-IQ 4.1.0.2013.0 - Privilege Escalation Exploit (деталі)

Уразливості в In-Portal CMS

23:54 29.08.2014

29.07.2014

У липні, 22.07.2014, я знайшов Cross-Site Scripting та Brute Force уразливості в In-Portal CMS. Про що найближчим часом повідомлю розробникам системи.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам.

29.08.2014

Cross-Site Scripting (WASC-08):

http://site/admin/index.php?env=-login:m0--1--s-&next_template=%22%3E%3Cbody%20onload=alert(document.cookie)%3E

Brute Force (WASC-11):

http://site/admin/index.php

Уразливі In-Portal CMS 5.2.0 та попередні версії. В версії In-Portal CMS 5.2.1 виправили XSS уразливість, а BF не стали виправляти обмежившись рекомендаціями по захисту від даних атак (з перших версій CMS розробник радить користувачам системи обмежувати доступ в адмінку по IP).

Серпневі DDoS атаки на сайти ДНР і ЛНР

22:41 29.08.2014

В липні вже відбувалися DDoS атаки на сайти ДНР і ЛНР. Розповім про DDoS атаки на сайти цих терористичних організацій, що мали місце в серпні.

Це DDoS атаки на різні сайти ДНР і ЛНР, які ГПУ визнала терористичними організаціями, а також на сайти, які підтримують їх. Що були проведені Українськими Кібер Військами.

DDoS на bne.su - 03.08.2014
DDoS на новорус.рф - 03.08.2014 (після чого сайт був закритий)
DDoS на novorossia.co - 05.08.2014 (після чого сайт був закритий)
DDoS на novorossia.tv - 07.08.2014
DDoS на novorossia.su - 13.08.2014 і 15.08.2014
DDoS на odnarodyna.com.ua - 13-15.08, 17-19.08 і 24-31.08.2014
DDoS на novorossiya.name - 14-15.08.2014
DDoS на ungu.org - 14-31.08.2014
DDoS на bolotov-lg.ru - 15.08.2014 і 17.08.2014
DDoS на odessa-antimaydan.com - 15-31.08.2014
DDoS на reportage24.ru - 16-17.08.2014
DDoS на icp.su - 18.08.2014
DDoS на rusdozor.ru - 19.08.2014
DDoS на molotpravdu.com - 23.08.2014 (після чого сайт був закритий)
DDoS на lvs-global.ru - 24.08 і 29-31.08.2014
DDoS на slemtt.myjino.ru - 24.08 і 29-31.08.2014
DDoS на voenkor.info - 25-26.08 і 30.08.2014
DDoS на imperiya.by - 29-30.08.2014
DDoS на interbrigada.org - 30-31.08.2014
DDoS на newsnews.tv - 30-31.08.2014

Таким чином українські хакери висловили протест проти цих незаконних організацій на їх сайтах. Деякі з них тимчасово не працювали, а деякі сайти припинили роботу.

Бекдори, урядовий хакінг та криптографічні війни

20:01 29.08.2014

Продовжуючи розпочату традицію, після попереднього відео про DoS атаки та захист від них, пропоную нове відео на веб секюріті тематику. Цього разу відео про бекдори, урядовий хакінг та криптографічні війни. Рекомендую подивитися всім хто цікавиться цією темою.

Defcon 21 - Backdoors, Government Hacking and The Next Crypto Wars

Рік тому на конференції DEFCON 21 відбувся виступ Christopher Soghoian. В своєму виступі він розповів про бекдори в державних інформаційних системах, урядовий хакінг та криптографічні війни.

Він розповів про витоки секретної інформації, справу Едварда Сноудена, взломи державних сайтів і серверів та ситуацію з безпекою державних інформаційних систем в США. Рекомендую подивитися дане відео для розуміння сучасного стану безпеки державних систем.

Виконання коду в IPython

17:25 29.08.2014

Виявлена можливість виконання коду в IPython.

Уразливі версії: IPython Notebook 0.12.

Не перевіряється джерело websocket’а в Notebook Server.

Похакані сайти №270

23:51 28.08.2014

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • DDoS атака на mfa.gov.ua (проросійськими хакерами) - 22.08.2014 - атакований державний сайт, зараз сайт вже виправлений адмінами
  • http://mrada-baranivka.gov.ua (хакером xWARRIORtn) - 25.06.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://compcopy.com.ua (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами
  • http://baranivka.info (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами
  • http://www.ndu.edu.ua (хакером MonstersDefacer) - причому спочатку сайт 21.07.2014 був взломаний MonstersDefacer, а 27.08.2014 він був взломаний MR.Moein (а також були інші взломи цього року). Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті

Українські Кібер Війська взломали сайт Міністерства Оборони РФ

22:45 28.08.2014

У серпні, 26.08.2014, Українські Кібер Війська взломали сайт Міністерства Оборони РФ.

Спочатку я розмістив скріншот з розрахунковим листком російського солдата, а вчора розмістив детальні відомості про зарплату російських солдатів.

Інформація про зарплату солдата Російської Федерації - pdf файл з розрахунковим листком за липень 2014 року. Це десантник, якого послали воювати в Україну.

DoS проти Python Imaging Library

20:07 28.08.2014

Виявлена можливість проведення DoS атаки проти Python Imaging Library (PIL) та Pillow (форк PIL).

Уразливі продукти: Python Imaging Library 2.5, Pillow 2.5.

Відмова при декодуванні icns.

Добірка уразливостей

17:21 28.08.2014

В даній добірці уразливості в веб додатках:

  • EMC VPLEX Information Disclosure Vulnerability (деталі)
  • Apache Archiva Cross-Site Scripting vulnerability (деталі)
  • Multiple Vulnerabilities in MODX Revolution < = MODX 2.2.13-pl (деталі)
  • Blind SQL Injection Vulnerability in KnowledgeTree <= 3.7.0.2 (деталі)
  • proftpd-dfsg security update (деталі)