Численні уразливості в Google Chrome та Chromium

20:15 18.06.2014

20.05.2014

Виявлені численні уразливості безпеки в Google Chrome та Chromium.

Уразливі продукти: Google Chrome 34.0, Chromium 34.0.

Обхід захисту, використання пам’яті після звільнення, пошкодження пам’яті, цілочисленні переповнення.

18.06.2014

Додаткова інформація.

Добірка уразливостей

17:24 18.06.2014

В даній добірці уразливості в веб додатках:

  • Two Vulnerabilities in NetworkMiner: DLL Hijacking + Directory Traversal (деталі)
  • movabletype-opensource security update (деталі)
  • CVE-2013-6429 Fix for XML External Entity (XXE) injection (CVE-2013-4152) in Spring Framework was incomplete (деталі)
  • CVE-2013-6430 Possible XSS when using Spring MVC (деталі)
  • Plone URL redirection / Forwarding of cookie data (session hijack) in certain browsers (деталі)

Операції Українських Кібер Військ

23:58 17.06.2014

Минулого тижня я офіційно оголосив про створення Українських Кібер Військ.

З 01.03.2013 я займався протидією інформаційній війні проти України, а в травні почав займатися більш активно. За цей час зробив чимало, а після створення Українських Кібер Військ разом з добровольцями було зроблено ще більше.

В цьому місяці проводилися, а більшість з них проводиться щодня, наступні операції:

  • Блокування рахунків терористів в електронних платіжних системах.
  • Кібершторм - блокування телефонів смсками.
  • Кіберураган - блокування телефонів дзвінками
  • Відновлення правди - редагування Вікіпедії для протидії російській пропаганді.
  • Заблоковані виродки - блокування блогів (зокрема на ЖЖ) і сайтів терористів через запити до служби підтримки ЖЖ і хостерів.

Також проводяться інші операції Українських Кібер Військ та плануються нові операції, що почнуться найближчим часом.

Про діяльність Українських Кібер Військ читайте у мене в Facebook.

Уразливості в PHP

22:47 17.06.2014

Виявлені уразливості безпеки в PHP.

Уразливі версії: PHP 5.5.

Проблеми символьних лінків, переповнення буфера в dns_get_record().

  • PHP configure script and Lynis tool /tmp/ issues reported on full disclosure (деталі)
  • Re: PHP configure script and Lynis tool /tmp/ issues reported on full disclosure (деталі)
  • PHP heap-based buffer overflow in DNS TXT record parsing (деталі)

Добірка експлоітів

20:16 17.06.2014

В даній добірці експлоіти в веб додатках:

  • HP Data Protector Arbitrary Remote Command Execution exploit (деталі)
  • Asus RT Password Disclosure Vulnerability (деталі)
  • F-Secure Messaging Security Gateway 7.5.0.892 Cross Site Scripting (деталі)
  • Sixnet Sixview 2.4.1 - Web Console Directory Traversal (деталі)
  • WD Arkeia Virtual Appliance 10.2.9 - Local File Inclusion Vulnerability (деталі)
  • Quantum vmPRO - Backdoor Command Exploit (деталі)
  • Quantum DXi V1000 SSH Private Key Exposure (деталі)
  • Horde Framework Unserialize PHP Code Execution (деталі)
  • MS14-012 Internet Explorer TextRange Use-After-Free (деталі)
  • LifeSize UVC Authenticated Remote Command Execution (деталі)

Українські Кібер Війська

17:01 17.06.2014

У червні, 12.06.2014, я офіційно оголосив про створення “Українських Кібер Військ”.

Це кібер батальйон для проведення оборонних і наступальних операцій в Інтернеті, для протидії сепаратистам і терористам та протидії інформаційній війні проти України.

Українські Кібер Війська

Про діяльність Українських Кібер Військ ви можете більше дізнатися в мене у Facebook і Twitter.

Уразливості на grytsenko.com.ua

23:51 31.05.2014

У січні, 28.01.2014, я знайшов Login Enumeration, Brute Force та Insufficient Anti-automation уразливості на http://grytsenko.com.ua - сайті Анатолія Гриценка, одного з кандидатів в президенти. А також багато інших уразливостей. Про що найближчим часом сповіщу адміністрацію сайта.

В жовтні 2009 року хакери вже ламали сайт Гриценка, як раз під час попередньої президентської компанії. Тому не дивно, що в цьому році він також використовував діряву CMS в себе на сайті - це в нього давня практика.

Login Enumeration:

http://grytsenko.com.ua/admin/login.php

Brute Force:

http://grytsenko.com.ua/admin/login.php

Insufficient Anti-automation:

http://grytsenko.com.ua/messageadmin.html

Дані уразливості досі не виправлені. На сайті використовується Catapulta I.W. Edition, тому він має всі уразливості цієї CMS, а також багато інших дірок. Зокрема це Information Leakage уразливості, що призводять до витоків персональних даних користувачів сайту.

Блокування платіжних карт

22:46 31.05.2014

В світі та зокрема в Україні все більшого поширення набувають платіжні карти. Сам багато років користуюся ними. Платіжними картами (дебітними або кредитними) серед іншого можна розплачуватися за покупки в торговій мережі та в Інтернеті.

Але в торговій мережі, в тих же супермаркетах, іноді трапляються збої терміналів. Тоді карткою не можна розплатитися. Хто користувався пластиковими картками, той знає (сам неодноразово з цим стикався). В таких випадках доводиться або платити за покупки готівкою, якщо вона є, або ж йти до банкомату, щоб зняти готівку. Для тих, хто звик до електронної безготівкової форми оплати (карткою), подібні інциденти дуже не приємні. Вони витрачають час і нерви, щоб оплатити готівкою, коли в тебе є картка, але термінал не працює. Тобто технічні збої в роботі мережі терміналів в різних закладах торгівлі створюють значні незручності для покупців і для самих магазинів.

Окрім технічних збоїв в окремих чи всіх терміналах в магазині також можливий варіант цілеспрямованої атаки. Це блокування платіжних карт. Через уразливості в Інтернет-банкінгу можна буде отримати доступ в акаунт користувача і заблокувати його карту, як то Visa чи MasterCard. В даному випадку відбувається повне блокування карти, доки користувач не пройде процедуру активації карти (що зазвичай складніше, ніж процедура блокування, особливо якщо в конкретному Інтернет-банкінгу є функція блокування, але немає функції розблокування карти, а такі банки я зустрічав). Таким чином користувач не зможе не тільки розплатися картою, а навіть зняти гроші з банкомату.

Я неодноразово зустрічав функціонал блокування карт в Інтернет-банкінгах українських банків. Більш того, в останні роки я знаходив багато уразливостей в Інтернет-банкінгах, що дозволяли отримати несанкціонований доступ в акаунт і провести блокування карт користувача. Навіть якщо функціонал такого сайта не дозволяв вкрасти гроші (через відсутність транзакцій між рахунками), функціонал блокування може зацікавити зловмисників. І щоб напакостити даному користувачу, вони заблокують його платіжні картки. Тому за безпекою Інтернет-банкінгів потрібно слідкувати.

DDoS атаки на сайти ДНР і ЛНР

20:16 31.05.2014

В травні було багато інцидентів безпеки в Уанеті, як то взломи та інфікування сайтів і DDoS атаки, про які я пишу щотижня, а також були DDoS атаки та взломи політичного характеру, про які я написав в окремій публікації. Вони були пов’язані з проведенням президентських і місцевих виборів в Україні.

Окрім раніше згаданих інцидентів також виділю DDoS атаки на офіційні сайти ДНР і ЛНР - самопроголошених Донецької і Луганської республік, які ГПУ визнала терористичними організаціями. Цього місяця на дані сайти були проведені DDoS атаки.

DDoS на lugansk-online.info - 20.05.2014
DDoS на donetsk-gov.su - 28-31.05.2014

У середу я провів DDoS атаку на сайт ДНР, після чого інші активісти DDoSили його декілька днів - всі ці дні сайт працював повільно. А вже 31.05.2014 хостер закрив donetsk-gov.su, явно через постійні DDoS атаки на сайт.

Таким чином українські хакери висловили протест проти цих незаконних організацій на їх сайтах. Один з яких припинив роботу.

Численні уразливості в Apache Tomcat

17:27 31.05.2014

Виявлені численні уразливості безпеки в Apache Tomcat.

Уразливі версії: Apache Tomcat 6.0, Tomcat 7.0, Tomcat 8.0.

Витоки інформації, DoS.

  • CVE-2014-0119 Apache Tomcat information disclosure (деталі)
  • CVE-2014-0097 Apache Tomcat information disclosure (деталі)
  • CVE-2014-0096 Apache Tomcat information disclosure (деталі)
  • CVE-2014-0095 Apache Tomcat denial of service (деталі)
  • CVE-2014-0075 Apache Tomcat denial of service (деталі)