23:57 21.03.2014
У березні, 18.03.2014, вийшов Mozilla Firefox 28. Нова версія браузера вийшла через півтора місяці після виходу Firefox 27.
Mozilla офіційно випустила реліз веб-браузера Firefox 28, а також мобільну версію Firefox 28 для платформи Android. Відповідно до шеститижневого циклу розробки, реліз Firefox 29 намічений на 29 квітня, а Firefox 30 на 6 червня.
Також був випущений Seamonkey 2.25 та оновлені гілки із тривалим терміном підтримки Firefox 24.4.0 і Thunderbird 24.4.0.
Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 28.0 усунуто 18 уразливостей, серед яких 5 позначені як критичні, що можуть привести до виконання коду зловмисника при відкритті спеціально оформлених сторінок. Причому ця кількість - це саме патчі (Mozilla типово виправляє по декілька дір за один патч).
Опубліковано в Новини, Програми | Без Коментарів »
22:39 21.03.2014
Виявлені численні уразливості безпеки в Apple Safari та WebKit.
Уразливі версії: Apple Safari 6.1, Safari 7.0.
Численні пошкодження пам’яті.
- APPLE-SA-2014-02-25-2 Safari 6.1.2 and Safari 7.0.2 (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
20:01 21.03.2014
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://www.fabrika.gov.ua (хакером d3b~X) - 13.02.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://izmail-rada.gov.ua (хакером the_warri0r) - 17.02.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://www.acop.com.ua (хакером XBaha Hacker) - сайт взломаний та інфікований
- http://loko-live.com.ua (хакером JoKeR_StEx) - 08.01.2014, зараз сайт вже виправлений адмінами
- http://sklokomotiv.com (хакером JoKeR_StEx) - 08.01.2014, зараз сайт вже виправлений адмінами
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
17:25 21.03.2014
В даній добірці експлоіти в веб додатках:
- ZTE ZXV10 W300 Router - Hardcoded Credentials (деталі)
- Tableau Server - Blind SQL Injection Vulnerability (деталі)
- Titan FTP Server 10.32 Build 1816 - Directory Traversal Vulnerability (деталі)
- Oracle Forms and Reports 11.1 - Remote Exploit (деталі)
- PCMAN FTP 2.07 ABOR Command - Buffer Overflow Exploit (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:54 20.03.2014
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах Elemin, iFolo та Js-Multi-Hotel. Для котрих з’явилися експлоіти. Elemin - це тема движка, Folo - це тема движка, Js-Multi-Hotel - це плагін для створення системи резервації місць у готелях.
- WordPress Elemin Shell Upload (деталі)
- WordPress Folo Shell Upload (деталі)
- WordPress Js-Multi-Hotel 2.2.1 Cross Site Scripting (деталі)
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
22:45 20.03.2014
Продовжуючи розпочату традицію, після попереднього відео про виконання коду в Adobe Flash Player, пропоную нове відео на веб секюріті тематику. Цього разу відео про виконання коду в Internet Explorer. Рекомендую подивитися всім хто цікавиться цією темою.
CVE-2012-1889 - Microsoft XML Core Services Vulnerability Metasploit Demo
В даному відео ролику демонструється віддалене виконання коду в Internet Explorer версій 6 і 7. Використовується експлоіт для уразливості в Microsoft XML Core Services - компоненті ОС Windows, що використовується IE. Проведення атаки на дану уразливість через Internet Explorer дозволяє нападнику отримати контроль над атакованим комп’ютером.
Атака відбувається при відвідуванні в IE спеціально створеного веб сайта, що містить код експлоіту. Рекомендую подивитися дане відео для розуміння векторів атак на браузери.
Опубліковано в Статті | Без Коментарів »
20:08 20.03.2014
Виялвені численні уразливості безпеки в PostgreSQL.
Уразливі версії: PostgreSQL 8.4, PostgreSQL 9.1.
DoS, підвищення привілеїв, пошкодження пам’яті.
- PostgreSQL vulnerabilities (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
17:22 20.03.2014
В даній добірці уразливості в веб додатках:
- Huawei E587 3G Mobile Hotspot Command Injection (деталі)
- Apache Commons FileUpload vulnerability (деталі)
- PHP-Nuke 8.2.4 multiple vulnerabilities (деталі)
- EMC Document Sciences xPression Multiple Vulnerabilities (деталі)
- Huawei E587 3G Mobile Hotspot Web UI Cross Site Scripting vulnerability (деталі)
Опубліковано в Уразливості | Без Коментарів »
23:53 19.03.2014
Нещодавно, 6 і 7 березня, вийшли PHP 5.5.10 і PHP 5.4.26 відповідно. У версії 5.5.10 виправлено декілька багів і три уразливості, а у версії 5.4.26 виправлено 4 баги і одна уразливість. Дані релізи направлені на покращення безпеки та стабільності гілок 5.4.x і 5.5.x.
У PHP 5.4.26 і PHP 5.5.10 виправлено:
- Уразливість CVE-2014-1943.
У PHP 5.5.10 виправлено:
- Уразливості CVE-2014-2270 і CVE-2013-7327.
По матеріалам http://www.php.net.
Опубліковано в Новини, Програми | Без Коментарів »
22:45 19.03.2014
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://olytazo.pp.ua - інфекція була виявлена 03.01.2014. Зараз сайт входить до переліку підозрілих.
- http://ch.kiev.ua - інфекція була виявлена 18.03.2014. Зараз сайт не входить до переліку підозрілих.
- http://alelodo.pp.ua - інфекція була виявлена 03.01.2014. Зараз сайт входить до переліку підозрілих.
- http://add.in.ua - інфекція була виявлена 17.03.2014. Зараз сайт не входить до переліку підозрілих.
- http://jaluziukraina.com.ua - інфекція була виявлена 18.01.2014. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »