17:26 23.08.2014
Продовжуючи розпочату традицію, після попереднього відео про атаку на веб браузер на Android, пропоную нове відео на веб секюріті тематику. Цього разу відео про DoS атаки та захист від них. Рекомендую подивитися всім хто цікавиться цією темою.
Defcon 21 - Evil DoS Attacks and Strong Defenses
Рік тому на конференції DEFCON 21 відбувся виступ Sam Bowne та Matthew Prince. В своєму виступі вони розповіли про злі DoS атаки та сильний захист від даних атак.
Вони розповіли про відомі та нові DoS і DDoS атаки, а також про ефективні методи захисту від них. Рекомендую подивитися дане відео для розуміння сучасних атак в LAN та Інтернет.
Опубліковано в Статті | Без Коментарів »
22:41 22.08.2014
У серпні, 06.08.2014, вийшла нова версія WordPress 3.9.2.
WordPress 3.9.2 це багфікс та секюріті випуск нової 3.9 серії. В якому розробники виправили декілька багів та 5 уразливостей. Серед виправлених уразливостей:
- виправлений Denial of Service уразливість в обробнику XML движка (XML Blowup Attack DoS).
- виправлений потенційний Code Execution при обробці віджеті (WordPress не вразливий по замовчування).
- виправлена Information Disclosure через XML entity атаки в GetID3 бібліотеці.
- доданий захист проти підбору CSRF токенів (можливість їх підбору була відома багато років, вже одно разу покращували алгоритм генерації токенів, але знову в WP поскаржилися на слабкість алгоритму і вони знову його покращили).
- виправлена Cross-Site Scripting уразливість в адмінці, що розробники назвали “additional security hardening”.
Також для гілок 3.7.x і 3.8.x були випущені версії 3.7.4 і 3.8.4 з виправленням цих уразливостей.
Опубліковано в Новини сайту, Програми | Без Коментарів »
20:15 22.08.2014
Виявлена можливість обходу перевірки клієнтського сертифіката в Apache HttpComponents.
Уразливі версії: Apache HttpComponents 4.3.
Обхід перевірки сертифіката через конструкції типу O=”foo,CN=www.apache.org”
- Apache HttpComponents client: Hostname verification susceptible to MITM attack (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
17:26 22.08.2014
В даній добірці експлоіти в веб додатках:
- Citrix Netscaler 9.3-62.4 Disclosure / Cross Site Scripting Vulnerabilities (деталі)
- Barracuda Networks Message Archiver 650 - Persistent XSS Vulnerability (деталі)
- Raritan PowerIQ 4.1.0 - SQL Injection Vulnerability (деталі)
- Adobe Flash Player Type Confusion Remote Code Execution Exploit (деталі)
- McAfee ePolicy Orchestrator 4.6.0-4.6.5 (ePowner) - Multiple Vulnerabilities (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:52 21.08.2014
Вісім років тому, 18.07.2006, мій проект розпочав свою роботу. Так що в липні виповнилося вісім років з моменту початку офіційної роботи проекту Websecurity - Веб безпека. З чим вас і себе поздоровляю
.
За останній рік роботи проекту було зроблено чимало і ще багато чого заплановано. Зокрема мною був презентований Webcam Monitor, оновлені DAVOSET та Backdoored Web Application.
Також опубліковано багато цікавих статей та досліджень.
Багато цікавого ще попереду, тому слідкуйте за новинами.
Опубліковано в Новини сайту | Без Коментарів »
22:46 21.08.2014
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://mediarnbo.org (проросійськими хакерами) - 09.08.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://www.zoulg.gov.ua (хакером Nofawkx Al) - 30.03.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://energomarket.net.ua (хакером Hmei7) - 10.03.2014, зараз сайт вже виправлений адмінами
- http://www.pallet-west.com.ua (хакером d3b~X) - 20.03.2014, зараз сайт вже виправлений адмінами
- http://www.lenivets.info (хакером d3b~X) - 31.03.2014, зараз сайт вже виправлений адмінами
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
20:19 21.08.2014
Виявлені численні уразливості безпеки в OpenSSL.
Уразливі версії: OpenSSL 0.9, OpenSSL 1.0.
DoS і зниження версії протоколу в сервері і клієнті, пошкодження пам’яті і витік інформації в клієнті.
- OpenSSL Security Advisory (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
17:23 21.08.2014
В даній добірці уразливості в веб додатках:
- Multiple vulnerabilities in five Zoom ADSL Modem/Routers (деталі)
- SQL Injection in Orbit Open Ad Server (деталі)
- Сross-Site Request Forgery (CSRF) in XCloner Standalone (деталі)
- SQL Injection in mAdserve (деталі)
- Multiple vulnerabilities on D-Link Dir-505 devices (деталі)
Опубліковано в Уразливості | Без Коментарів »
23:54 20.08.2014
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах VideoWhisper, Kidoo та DZS VideoGallery. Для котрих з’явилися експлоіти. VideoWhisper - це плагін для трансляції відео, Kidoo - це тема движка, DZS VideoGallery - це плагін для створення відео галерей.
- Multiple Vulnerabilities in VideoWhisper Live Streaming Integration WP Plugin (деталі)
- WordPress Kidoo Shell Upload (деталі)
- WordPress DZS-VideoGallery Cross Site Scripting (деталі)
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
22:45 20.08.2014
У липні, 24.07.2014, вийшли PHP 5.4.31 і PHP 5.5.15. У версії 5.4.31 виправлено біля 10 багів, а у версії 5.5.15 виправлено декілька багів. Дані релізи направлені на покращення стабільності гілок 5.4.x і 5.5.x.
Жодних уразливостей в цих версіях PHP виправлено не було.
По матеріалам http://www.php.net.
Опубліковано в Новини, Програми | Без Коментарів »