22:42 24.07.2014
Виявлена некоректна робота із сертифікатами в Perl модулі LWP::Protocol::https.
Уразливі версії: liblwp-protocol-https-perl 6.04.
При дозволеній розбіжності імені сертифіката сертифікат цілком не перевіряється.
- LWP::Protocol::https vulnerability (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
19:34 24.07.2014
У липні місяці Microsoft випустила 6 патчів. Що менше ніж у червні.
У липневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 6 бюлетенів по безпеці. Що закривають численні уразливості в програмних продуктах компанії. Два патчі закривають критичні уразливості та чотири патчі закривають важливі уразливості.
Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows 2003, Vista, 2008, 7, 2008 R2, 8, 2012, RT, 8.1 та RT 8.1. А також Microsoft Internet Explorer.
Опубліковано в Новини | Без Коментарів »
17:28 24.07.2014
В даній добірці уразливості в веб додатках:
- HP Smart Zero Client, Unauthorized Access (деталі)
- gpEasy v4.3.x CMS - Multiple Web Vulnerabilities (деталі)
- WHMCS Denial of Service Vulnerability (деталі)
- MantisBT input sanitization errors (деталі)
- Microsoft Security Bulletin MS13-061 - Critical Vulnerabilities in Microsoft Exchange Server Could Allow Remote Code Execution (2876063) (деталі)
Опубліковано в Уразливості | Без Коментарів »
23:52 23.07.2014
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах SS Downloads, Infocus та Amerisale-Re. Для котрих з’явилися експлоіти. SS Downloads - це плагін для підрахунку скачувань, Infocus - це тема движка, Amerisale-Re - це e-commerce плагін.
- WordPress SS Downloads Cross Site Scripting (деталі)
- WordPress Infocus Theme Cross Site Scripting (деталі)
- WordPress Amerisale-Re Remote Shell Upload (деталі)
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
22:49 23.07.2014
Виявлені численні уразливості безпеки в PHP.
Уразливі версії: PHP 5.5.
Пошкодження пам’яті, DoS, витік інформації.
Опубліковано в Новини, Помилки | Без Коментарів »
20:01 23.07.2014
У червні, 28.06.2014, я дав інтерв’ю каналу Україна. Знявся для новин даного телеканалу.
Відео сюжет вийшов 12.08.2014 о 15:00 і о 19:00 в програмі “События” (в новинах). В сюжеті йшлося про Українські Кібер Війська та проведення мною анти-терористичної операції в Інтернеті, а також роботу СБУ в цьому напрямку.
Так що всі бажаючі можуть подивитися сюжет зі мною.
Опубліковано в Новини сайту, Статті | Без Коментарів »
17:24 23.07.2014
В даній добірці експлоіти в веб додатках:
- Zyxel P-660HW-T1 v3 Wireless Router - CSRF Vulnerability (деталі)
- IPSwitch IMail Server WEB client 12.4 persistent XSS (деталі)
- Sagem 2604 Password Disclosure Vulnerability (деталі)
- Unitrends Enterprise Backup 7.3.0 - Unauthenticated Root RCE (деталі)
- MS14-012 Microsoft Internet Explorer CMarkup Use-After-Free (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:57 22.07.2014
Продовжуючи розпочату традицію, після попереднього відео про виконання коду в Adobe Flash, пропоную нове відео на веб секюріті тематику. Цього разу відео про CSRF уразливість на сайті ПриватБанка. Рекомендую подивитися всім хто цікавиться цією темою.
У відео ролику Cross-Site Request Forgery vulnerability at skype.privatbank.ua демонструється CSRF уразливість на сайті skype.privatbank.ua.
Про численні уразливості на даному сайті я повідомив ПриватБанк в березні та квітні й вони були переважно виправлені. Лише виникла проблема з виправленням цієї CSRF, тому я зробив для них відео.
Опубліковано в Статті | Без Коментарів »
22:49 22.07.2014
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://ferzypsy.in.ua - інфекція була виявлена 21.06.2014. Зараз сайт входить до переліку підозрілих.
- http://meteoprog.com.ua - інфекція була виявлена 22.07.2014. Зараз сайт не входить до переліку підозрілих.
- http://1582.com.ua - інфекція була виявлена 22.07.2014. Зараз сайт не входить до переліку підозрілих.
- http://proternopil.te.ua - інфекція була виявлена 07.06.2014. Зараз сайт не входить до переліку підозрілих.
- http://business-info.com.ua - інфекція була виявлена 02.06.2014. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
20:12 22.07.2014
Виявлені уразливості безпеки в Python.
Уразливі версії: Python 2.7, Python 3.4.
Доступ до файлів і виконання коду в CGIHTTPServer, витік інформації в _json, цілочисленне переповнення в lz4.
- Vulnerability in python-lz4 (деталі)
- python: _json module is vulnerable to arbitrary process memory read (деталі)
- Python CGIHTTPServer File Disclosure (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »