Добірка уразливостей

17:24 18.12.2013

В даній добірці уразливості в веб додатках:

  • SQL injection vulnerability in Cisco Network Admission Control (NAC) Manager (деталі)
  • SilverStripe Framework CMS 3.0.5 - Multiple Web Vulnerabilities (деталі)
  • elproLOG MONITOR WebAccess 2.1 - Multiple Web Vulnerabilities (деталі)
  • WebAssist PowerCMS PHP - Multiple Web Vulnerabilities (деталі)
  • Multiple Vulnerabilities in D-Link DIR-635 (деталі)

Уразливості в плагінах для WordPress №127

23:55 17.12.2013

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Image Resizer, WP Realty та WooCommerce. Для котрих з’явилися експлоіти. Image Resizer - це плагін для масштабування зображень, WP Realty - це плагін, WooCommerce - це е-комерс плагін для додання кошика покупця.

  • WordPress Image Resizer Cross Site Scripting (деталі)
  • WordPress WP Realty Blind SQL Injection (деталі)
  • WordPress WooCommerce 2.0.17 Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Вийшов Mozilla Firefox 26

22:49 17.12.2013

У грудні, 10.12.2013, вийшов Mozilla Firefox 26. Нова версія браузера вийшла через півтора місяця після виходу Firefox 25.

Mozilla офіційно випустила реліз веб-браузера Firefox 26, а також мобільну версію Firefox 26 для платформи Android. Відповідно до шеститижневого циклу розробки, реліз Firefox 27 намічений на 7 лютого, а Firefox 28 на 18 березня.

Також був випущений Seamonkey 2.23 та оновлені гілки із тривалим терміном підтримки Firefox 24.2.0 і Thunderbird 24.2.0.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 26.0 усунуто 14 уразливостей, серед яких 5 позначені як критичні, що можуть привести до виконання коду зловмисника при відкритті спеціально оформлених сторінок. Причому ця кількість - це саме патчі (Mozilla типово виправляє по декілька дір за один патч).

Також до покращень безпеки можна віднести блокування Java по замовчуванню та розширення підтримки технології Content Security Policy (CSP). Усі Java-аплети відтепер будуть за замовчуванням відключені, а пов’язаний з ними контент зажадає для своєї активації кліка на спеціальній області (Click to Play). Якщо раніше показ контента блокувався тільки для окремих версій Java-плагінів, занесених у чорний список через наявність уразливостей, то тепер за замовчуванням буде блокуватися будь-який Java контент.

Грудневі DDoS атаки

20:24 17.12.2013

На початку грудня відбулося чимало атак в зв’язку з політичними подіями. Як я писав раніше, ви можете подивися мої відео з Євромайдану в Києві, що я знімаю починаючи з 25.11.2013.

Починаючи з 30.11.2013 і до середини місяця відбулося чимало DoS і DDoS атак в Уанеті.

Українські хакери в якості акції протесту провели DDoS атаки на державні сайти (атака на сайт МВС тривала протягом тижня):

DDoS на mvs.gov.ua - 30.11.2013
DDoS на president.gov.ua - 01.12.2013
DDoS на kmu.gov.ua - 01.12.2013

Міліція провела штурми офісів політичних партій та ЗМІ, в результаті яких вилучила сервери, що призвело до тимчасового блокування роботи їхніх сайтів:

DoS на batkivshchyna.com.ua (після штурму МВС офісу “Батьківщини”) - 09.12.2013
DoS на gazetavv.com (після штурму МВС офісу газети) - 09.12.2013
DoS на intv.ua (після штурму МВС офісу газети) - 09.12.2013
DoS на censor.net.ua (після штурму МВС офісу газети) - 09.12.2013

Також невідомими хакерами (явно провладними) були атаковані сайти ЗМІ:

DDoS на 5.ua - 07.12.2013
DDoS на hromadske.tv - 09.12.2013
DDoS на liga.net - 14.12.2013

Добірка експлоітів

15:09 17.12.2013

В даній добірці експлоіти в веб додатках:

  • WBR-3406 Wireless Broadband NAT Router Web-Console - Password Change Bypass & CSRF Vulnerability (деталі)
  • TPLINK WR740N/WR740ND - Multiple CSRF Vulnerabilities (деталі)
  • Apache Magicka Remote Code Execution Vulnerability (деталі)
  • ImpressPages CMS v3.6 manage() Function Remote Code Execution Exploit (деталі)
  • Avid Media Composer 5.5 - Avid Phonetic Indexer Stack Overflow (деталі)

Результати Дня багів в WordPress 3

23:52 30.11.2013

Сьогодні я провів проект День багів в WordPress 3 (Day of bugs in WordPress 3). За цей день я опублікував чимало уразливостей в WordPress. Всього 10 дірок - це Information Leakage, Backdoor, Cross-Site Request Forgery, Denial of Service, URL Redirector Abuse та Cross-Site Scripting уразливості в різних версіях WP.

В своєму проекті я опублікував різні цікаві уразливості в WP. І з часом я ще оприлюдню нові уразливості в WordPress.

P.S.

А тим часом можете подивися мої відео з Євромайдану в Києві.

URL Redirector Abuse та XSS уразливості в WordPress

22:44 30.11.2013

Продовжую проект День багів в WordPress 3. В цьому році я вже публікував дірки в WP і зараз опублікую нові. Зараз я оприлюдню URL Redirector Abuse та Cross-Site Scripting уразливості в WordPress.

Які я знайшов 26.04.2012, одразу як оприлюднив попередні Redirector та XSS уразливості в WP. Тоді я знайшов багато подібних уразливостей - це лише декілька Redirector та XSS дірок в WP.

Redirector (URL Redirector Abuse) (WASC-38):

http://site/wp-admin/edit-tags.php?action=delete&_wp_http_referer=http://websecurity.com.ua/?edit-tags.php

XSS (WASC-08):

http://site/wp-admin/edit-tags.php?action=delete&_wp_http_referer=data:text/html;edit-tags.php;base64,PHNjcmlwdD5hbGVydChkb2N1bWVudC5jb29raWUpPC9zY3JpcHQ%2B

Уразливі WordPress 3.6 та попередні версії.

Redirector (URL Redirector Abuse) (WASC-38):

Можливий лише Redirector, але не XSS (в зв’язку з фільтрацією важливих символів). Для атаки потрібно знати значення _wpnonce.

http://site/wp-admin/edit-tags.php?action=add-tag&_wpnonce=096ea8dbbd&_wp_original_http_referer=http://websecurity.com.ua/?edit-tags.php

Уразливі WordPress 3.0 - 3.6.

http://site/wp-admin/edit-tags.php?action=bulk-delete&_wpnonce=ebee6d0330&_wp_http_referer=http://websecurity.com.ua/?edit-tags.php
http://site/wp-admin/media.php?action=editattachment&_wpnonce=2fa131c992&_wp_original_http_referer=http://websecurity.com.ua/?upload.php

Уразливі WordPress 3.6 та попередні версії.

CSRF, DoS та IL уразливості в WordPress

20:07 30.11.2013

Продовжую проект День багів в WordPress 3. В цьому році я вже публікував дірки в WP і зараз опублікую нові. Зараз я оприлюдню Cross-Site Request Forgery, Denial of Service та Information Leakage уразливості в WordPress, які я знайшов 06.08.2007 (IL) і 31.03.2012 (CSRF і DoS).

Cross-Site Request Forgery (WASC-09) / Denial of Service (WASC-10):

В функціоналі retrospam немає захисту від CSRF.

http://site/wp-admin/options-discussion.php?action=retrospam

Запит запускає перевірку коментарів по стоп-словам, що створює навантаження на сервер. Чим більше слів у списку (а через XSS уразливість їх туди можна додати будь-яку кількість) і чим більше коментарів на сайті, тим більше навантаження.

Cross-Site Request Forgery (WASC-09):

http://site/wp-admin/options-discussion.php?action=retrospam&move=true&ids=1

Запит переносить коментарі, включаючи відмодеровані, до списку модерації. Потрібно лише вказати id коментарів.

Уразливі WordPress 2.0.11 та попередні версії (де був даний функціонал).

Information Leakage (WASC-13):

При звернені до скрипта options.php можна отримати всі важливі дані з БД. Як при доступі в адмінку, так і можна отримати зміст сторінки через XSS атаку. Зокрема різні ключі, солі, логіни і паролі, такі як auth_key, auth_salt, logged_in_key, logged_in_salt, nonce_key, nonce_salt, mailserver_login, mailserver_pass (кількість параметрів залежить від версії WP). Про витік логіну і паролю до електронної пошти в іншому розділі адмінки я вже писав раніше (це друга сторінка, де має місце витік цих даних).

http://site/wp-admin/options.php

Уразливі WordPress 3.7.1 та попередні версії (та в WP 3.8, що вийшов у грудні).

Information Leakage та Backdoor уразливості в WordPress

17:25 30.11.2013

Сьогодні, в День багів в WordPress 3, я оприлюдню багато цікавих уразливостей в WP. В цьому році я вже публікував дірки в WP і зараз опублікую нові. Першими я оприлюдню Information Leakage та Backdoor уразливості в WordPress, що відомі мені ще з червня 2006, коли тільки почав користуватися WP. І які все ще актуальні для всіх версій движка.

Information Leakage (WASC-13):

В БД зберігаються логін і пароль від емайла у відкритій формі в Writing Settings (http://site/wp-admin/options-writing.php), якщо використовується цей функціонал. Тому отримавши дані з БД через SQL Injection чи Information Leakage уразливість, чи отримавши зміст цієї сторінки через XSS, чи отримавши доступ в адмінку через будь-яку уразливість, можна отримати логін і пароль від емайла.

Що дозволить захопити доступ як до цього сайта (через функцію зміни пароля), коли знову знадобиться отримати доступ до сайта, так і до інших сайтів, де є функція відновлення/зміни пароля, що надішлють листи на цей емайл. Бо користувач може використати свій основний емайл (що мені доводилося зустрічати в Інтернеті).

Backdoor:

Цей функціонал також може використовуватися як бекдор. Коли в опціях Writing Settings задається емайл зловмисника, звідки будуть розміщуватися повідомлення на сайт. З XSS кодом, з black SEO лінками, з кодом malware, тощо.

Уразливі WordPress 3.7.1 та попередні версії (та в WP 3.8, що вийшов у грудні).

FPD уразливості в WordPress

23:57 29.11.2013

Окрім виправлення декількох уразливостей у версії WordPress 3.6.1, про які згадали у анонсі, розробники ще виправили три уразливості. Але про них розробники WP навмисно не повідомили (для применшення офіційної кількості виправлених дірок).

В цьому місяці я дослідив зміни в версії 3.6.1 движка і виявив три Full path disclosure уразливості. Про які не згадали ні в описі релізу WP 3.6.1, ні в Codex (при тому, що вони іноді згадують про FPD). Що типово для розробників WP - ще з 2007 року вони часто приховують виправлені уразливості.

Раніше я вже писав про FPD уразливості в WordPress.

Full path disclosure (WASC-13):

В функції get_allowed_mime_types().
В функції set_url_scheme().
В функції comment_form().

Уразливі WordPress 3.6 та попередні версії.