Численні уразливості в продуктах Oracle, Sun, MySQL і PeopleSoft

20:03 28.05.2014

22.02.2014

Виявлені численні уразливості безпеки в продуктах Oracle, Sun, MySQL і PeopleSoft.

Уразливі продукти: Oracle 11g, Oracle 12c, MySQL 5.1, 5.5 і 5.6, JDK 7, JRE 7, OpenJDK 7, Solaris 11.1, PeopleSoft Enterprise HRMS 9.2, JRockit 28.2, GlassFish Server 2.1, Oracle HTTP Server 12c, Oracle Portal 11.1, iPlanet Web Server 7.0 та інші продукти Oracle.

144 уразливості у різних додатках виправлено в щоквартальному оновленні.

  • Oracle Critical Patch Update Advisory - January 2014 (деталі)
  • Security vulnerabilities in Oracle Java Cloud Service (деталі)
  • Information on recently-fixed Oracle VM VirtualBox vulnerabilities (деталі)

28.05.2014

Додаткова інформація.

Добірка експлоітів

17:22 28.05.2014

В даній добірці експлоіти в веб додатках:

  • Comtrend CT 5361T Password Disclosure Vulnerability (деталі)
  • Sagem F@st 3304-V2 Authentication Bypass Vulnerability (деталі)
  • NETGEAR N600 WIRELESS DUAL BAND WNDR3400 - Multiple Vulnerabilities (деталі)
  • Xerox DocuShare - SQL Injection Vulnerability (деталі)
  • D-Link DAP-1320 Directory Traversal / Cross Site Scripting Vulnerabilities (деталі)
  • Ruby Gem Arabic Prawn 0.0.1 Command Injection Vulnerability (деталі)
  • Firefox Exec Shellcode From Privileged Javascript Shell (деталі)
  • Quantum DXi V1000 2.2.1 - Static SSH Key (деталі)
  • Loadbalancer.org Enterprise VA 7.5.2 - Static SSH Key Vulnerability (деталі)
  • SePortal 2.5 - SQL Injection Vulnerabilty (деталі)

CS і XSS уразливості в DZS Video Gallery для WordPress

23:53 27.05.2014

У квітні, 24.04.2014, я виявив Content Spoofing та Cross-Site Scripting уразливості в плагіні DZS Video Gallery для WordPress. Про що найближчим часом повідомлю розробникам веб додатку.

Стосовно плагінів для WordPress раніше я писав про уразливості в DZS Video Gallery для WordPress.

Всього є 4 флешки, які уразливі до CS і XSS. Тобто всі флешки в сумі мають 12 уразливостей.

http://site/wp-content/plugins/dzs-videogallery/deploy/preview.swf
http://site/wp-content/plugins/dzs-videogallery/deploy/preview_skin_rouge.swf
http://site/wp-content/plugins/dzs-videogallery/deploy/preview_allchars.swf
http://site/wp-content/plugins/dzs-videogallery/deploy/preview_skin_overlay.swf

Content Spoofing (WASC-12):

http://site/wp-content/plugins/dzs-videogallery/deploy/preview.swf?video=1.flv&thumb=1.jpg

Content Spoofing (WASC-12):

http://site/wp-content/plugins/dzs-videogallery/deploy/preview.swf?video=1.flv&logo=1.jpg&logoLink=http://websecurity.com.ua

Cross-Site Scripting (WASC-08):

http://site/wp-content/plugins/dzs-videogallery/deploy/preview.swf?video=1.flv&logo=1.jpg&logoLink=javascript:alert(document.cookie)

Вразливі все версії DZS Video Gallery для WordPress.

Інфіковані сайти №195

22:47 27.05.2014

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://galych-rada.gov.ua - інфікований державний сайт - інфекція була виявлена 10.03.2014. Зараз сайт не входить до переліку підозрілих.
  • http://sevastopol.info - інфекція була виявлена 21.04.2014. Зараз сайт не входить до переліку підозрілих.
  • http://31news.at.ua - інфекція була виявлена 09.03.2014. Зараз сайт не входить до переліку підозрілих.
  • http://rovers.org.ua - інфекція була виявлена 29.03.2014. Зараз сайт не входить до переліку підозрілих.
  • http://hotstyle.com.ua - інфекція була виявлена 12.03.2014. Зараз сайт не входить до переліку підозрілих.

Численні уразливості в Microsoft SharePoint Server

20:06 27.05.2014

Виявлені численні уразливості в Microsoft SharePoint Server.

Уразливі продукти: Microsoft SharePoint Server 2007, SharePoint Server 2010, Office Web Apps 2010, SharePoint Server 2013, Office Web Apps 2013, SharePoint Designer 2007, SharePoint Designer 2010, SharePoint Designer 2013.

Виконання коду, міжсайтовий скриптінг.

  • Microsoft Security Bulletin MS14-022 - Critical Vulnerabilities in Microsoft SharePoint Server Could Allow Remote Code Execution (2952166) (деталі)

Вийшов Mozilla Firefox 29.0.1

17:22 27.05.2014

У травні, 09.05.2014, вийшов Mozilla Firefox 29.0.1. Нова версія браузера вийшла лише через пів місяця після виходу Firefox 29. І в ній виправлені баги допущені в останньому релізі.

Mozilla представила коригувальний випуск Firefox 29.0.1 у якому усунуто 4 баги (але жодних уразливостей). Зокрема покращена стабільність при закритті браузера та при відновленні сесії.

Новини: взлом eBay, вірус на сервері ЦВК та безпека мобільного банкінга

22:49 24.05.2014

За повідомленням eBay, відбувся витік БД користувачів eBay.

Нещодавно, 21.05.2014, компанія eBay повідомила про взлом свого сайту. Як заявили працівники компанії, компрометація системи відбулася наприкінці лютого, лише зараз вони виявили цей інцидент і провели примусову зміну паролів всіх користувачів онлайн аукціону. Тому всі користувачі аукціону повинні будуть змінити свої паролі при наступному вході в систему.

Як зазначається в повідомленні eBay, нападники отримали доступ до облікових записів працівників компанії, що дозволило їм отримати доступ до бази даних. При цьому була викрадена лише база даних з хешами паролів, але не фінансові дані користувачів (як то дані платіжних карт), що зберігаються окремо. Тому користувачам лише потрібно змінити свої паролі на сайті.

Про уразливості на eBay я писав неодноразово, тому нічого дивного, що їх взломали.

За повідомленням www.pravda.com.ua, СБУ ліквідувала вірус, що мав знищити результати виборів.

В четвер на сервері ЦВК було виявлено і ліквідовано вірус, який мав знищити результати президентських виборів. Про це повідомив голова СБУ Валентин Наливайченко на брифінгу.

Ця заява Наливайченка виглядає як піар СБУ. А в суботу Арсен Аваков заявив на власному сайті, що інформаційно-аналітична системи “Вибори” була взломана. Але потім ЦВК і сам Аваков спростували цю інформацію, а Аваков заявив про взлом свого сайта.

За повідомленням www.xakep.ru, результати дослідження безпеки мобільного банкінга.

Компанія Digital Security оголосила результати нового дослідження “Безпека мобільного банкінга: можливість реалізації атаки MiTM (Man-in-The Middle, Людина посередині)».

У рамках дослідження розглядалися ОС Android та iOS, як найбільш розповсюджені і які мають найбільшу кількість додатків для мобільного банкінга. Виявилося, що з усіх розглянутих мобільних банк-клієнтів з iOS 14% піддані крадіжці грошей тільки за допомогою MitM-атаки, а з Android 23%.

Вийшов WordPress 3.9.1

19:21 24.05.2014

У травні, 08.05.2014, вийшла нова версія WordPress 3.9.1.

WordPress 3.9.1 це багфікс випуск нової 3.9 серії. В якому розробники виправили 34 баги.

Офіційно жодних уразливостей не виправлено, лише баги. Але треба враховувати, що розробники WP полюбляють виправляти дірки приховано. Лише в минулому році я виявив десятки приховано виправлених уразливостей в WP, про що я писав раніше.

Добірка уразливостей

17:18 24.05.2014

В даній добірці уразливості в веб додатках:

  • WD My Net N600, N750, N900, N900C - Plain Text Disclosure of Admin Credentials (деталі)
  • User Identity Spoofing in Bitrix Site Manager (деталі)
  • SQL Injection in InstantCMS (деталі)
  • Path Traversal in eduTrac (деталі)
  • Certain HP LaserJet Pro Printers, Remote Information Disclosure (деталі)

Передвиборчі витоки персональних даних

23:59 23.05.2014

В статті Проблеми з витоками персональних даних в Україні я писав, що в Україні багато проблем з захистом персональних даних громадян і держава не докладає достатньо зусиль для боротьби з витокам персональних даних. Ні законодавство в цій сфері не є досконалим, ні Державна служба України з питань захисту персональних даних не працює ефективно (вона більше б’є байдики, ніж захищає дані громадян).

Я неодноразово знаходив випадки витоків персональних даних в Уанеті. Як витік бази даних сайта solor.da-kyiv.gov.ua, в якій містилися персональні дані. Так і уразливості на сайтах, зокрема українських сайтах (під час комерційних та соціальних аудитів безпеки), що дозволяють отримати дані користувачів. І ось черговий випадок.

Позавчора, 22.05.2014, я отримав листа від Юлії Тимошенко (всього прийшло два листи мені й моїй матері). Це штаб “Батьківщини” розсилає листи “від Юлі”, де вона закликає проголосувати за неї на виборах президента. Ну вислали листи, які проблеми, агітують таким чином. Але вони вислали іменні листи.

Тобто була злита БД з особистими даними деяких громадян, такими як ПІБ та адреса. Щоб ВО “Батьківщина” могла надіслати іменні листи. Після цього я знайшов в Інтернеті підтвердження, що не тільки в Києві, але й в інших містах України були розіслані такі іменні листи. Мій аналіз показав, що це база даних пенсійного фонду. Тобто ПФУ незаконно злив свою базу даних “Батьківщині”, щоб громадянка Тимошенко (яка навіть не є держслужбовцем) розіслала свої листи. І з такими та іншими витоками персональних даних потрібно боротися.