Добірка експлоітів

17:25 09.10.2013

В даній добірці експлоіти в веб додатках:

  • Tenda W309R Router 5.07.46 - Configuration Disclosure (деталі)
  • Asus RT-N66U 3.0.0.4.374_720 - CSRF Vulnerability (деталі)
  • Western Digital Arkeia Remote Code Execution Vulnerability (деталі)
  • freeFTPd 1.0.10 PASS Command SEH Overflow Vulnerability (деталі)
  • GLPI install.php Remote Command Execution Vulnerability (деталі)

Уразливості в flv-player

23:58 08.10.2013

03.08.2013

У травні, 22.05.2013, я виявив Content Spoofing та Cross-Site Scripting уразливості в flv-player. Про що найближчим часом повідомлю розробникам веб додатку.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам.

08.10.2013

XSS (через Flash Injection) (WASC-08):

http://site/path/uflvplayer_500x375.swf?way=http://site2/1.flv&skin=xss.swf

В старих версіях флеша атака спрацює з флешкою xss.swf на будь-яких доменах, а в нових версіях - лише на тому самому домені.

Content Spoofing (Flash Injection) (WASC-12):

http://site/path/uflvplayer_500x375.swf?way=http://site2/1.flv&skin=http://site2/1.swf

Content Spoofing (Content Injection) (WASC-12):

http://site/path/uflvplayer_500x375.swf?way=http://site2/1.flv
http://site/path/uflvplayer_500x375.swf?way=http://site2/1.flv&pic=http://site2/1.jpg

Content Spoofing (HTML Injection) (WASC-12):

http://site/path/uflvplayer_500x375.swf?way=http://site&comment=test%3Cimg%20src=%27http://site2/1.jpg%27%3E

XSS (WASC-08):

http://site/path/uflvplayer_500x375.swf?way=http://site&comment=+%3Cimg%20src=%27xss.swf%27%3E

В старих версіях флеша атака спрацює з флешкою xss.swf на будь-яких доменах, а в нових версіях - лише на тому самому домені. Також можлива Strictly social XSS атака.

Уразливі flv-player 3.5 та попередні версії.

Численні уразливості в Mozilla Firefox, Thunderbird та Seamonkey

22:47 08.10.2013

Виявлені численні уразливості безпеки в Mozilla Firefox, Thunderbird та Seamonkey.

Уразливі продукти: Mozilla Firefox 23.0, Thunderbird 23.0, Seamonkey 2.20.

Пошкодження пам’яті, цілочислені переповнення, підвищення привілеїв, виконання коду, обхід захисту, витік інформації.

  • Firefox for Android - Same-origin bypass through symbolic links (деталі)
  • Mozilla Foundation Security Advisory 2013-76 (деталі)
  • Mozilla Foundation Security Advisory 2013-77 (деталі)
  • Mozilla Foundation Security Advisory 2013-78 (деталі)
  • Mozilla Foundation Security Advisory 2013-79 (деталі)
  • Mozilla Foundation Security Advisory 2013-80 (деталі)
  • Mozilla Foundation Security Advisory 2013-81 (деталі)
  • Mozilla Foundation Security Advisory 2013-82 (деталі)
  • Mozilla Foundation Security Advisory 2013-83 (деталі)
  • Mozilla Foundation Security Advisory 2013-84 (деталі)
  • Mozilla Foundation Security Advisory 2013-85 (деталі)
  • Mozilla Foundation Security Advisory 2013-86 (деталі)
  • Mozilla Foundation Security Advisory 2013-87 (деталі)
  • Mozilla Foundation Security Advisory 2013-88 (деталі)
  • Mozilla Foundation Security Advisory 2013-89 (деталі)
  • Mozilla Foundation Security Advisory 2013-90 (деталі)
  • Mozilla Foundation Security Advisory 2013-91 (деталі)
  • Mozilla Foundation Security Advisory 2013-92 (деталі)

Інфіковані сайти №173

20:07 08.10.2013

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://kharkivoda.gov.ua - інфікований державний сайт - інфекція була виявлена 14.08.2013. Зараз сайт не входить до переліку підозрілих.
  • http://nokino.com.ua - інфекція була виявлена 15.09.2013. Зараз сайт не входить до переліку підозрілих.
  • http://vanilin.com.ua - інфекція була виявлена 08.10.2013. Зараз сайт входить до переліку підозрілих.
  • http://i.ua - інфекція була виявлена 08.10.2013. Зараз сайт не входить до переліку підозрілих.
  • http://a-counter.com - інфекція була виявлена 09.10.2013. Зараз сайт не входить до переліку підозрілих.

Добірка уразливостей

17:28 08.10.2013

В даній добірці уразливості в веб додатках:

  • Varnish 2.1.5 DoS in STV_alloc() while parsing Content-Length header (деталі)
  • Multiple vulnerabilities in phpMyAdmin (деталі)
  • MojoPortal XSS (деталі)
  • Multiple XSS Vulnerabilities in Jahia xCM (деталі)
  • Varnish 2.1.5, 3.0.3 DoS in VRY_Create() while parsing Vary header (деталі)
  • SQL Injection in Cotonti (деталі)
  • vtiger CRM <= 5.4.0 (SOAP Services) Authentication Bypass Vulnerability (деталі)
  • Samsung TV DoS (possible overflow) via SOAPACTION (деталі)
  • vtiger CRM <= 5.4.0 (vtigerolservice.php) PHP Code Injection Vulnerability (деталі)
  • vtiger CRM <= 5.4.0 (SOAP Services) Multiple SQL Injection Vulnerabilities (деталі)

Новини: персональні дані, служба по боротьбі з кіберзлочинністю та Java

22:47 28.09.2013

За повідомленням www.xakep.ru, персональні дані всіх американців можна купити.

Брайан Кребс після семи місяців розслідування здійснив чергове голосне викриття. Він знайшов, що на підпільних хакерських форумах можна купити інформацію про будь-якого американця, включаючи номер соціального страхування, день народження, номер водійського посвідчення і т.д. Ціни різняться від 50 центів до $2,50 за персональну інформацію і від $5 до $15 за перевірку кредитної історії і більш докладні біографічні дані.

Брайан перевірив, що інформація дійсно правдива, і продавець під ніком SSNDOB реально має доступ до справжніх державних і комерційних баз даних про резидентів США.

За повідомленням www.bbc.co.uk, у Британії створять нову службу по боротьбі з кіберзлочинністю.

Міністр оборони Великобританії заявив, що для того, щоб зміцнити національну безпеку, у країні буде створена нова служба, що буде бороти з кіберзлочинністю.

При створенні нового Об’єднаного відділу по боротьбі з кіберзлочинністю, сотні резервістів, що є фахівцями з комп’ютерних технологій, будуть залучені до роботи разом зі штатними працівниками.

За повідомленням www.opennet.ru, небажання користувачів мігрувати на Java 7 стає серйозною загрозою безпеки.

Компанія Trend Micro опублікувала попередження про виникнення небезпечної ситуації, пов’язаної з припиненням випуску оновлень для Java 6. Незважаючи на те, що гілка Java 6 досягла кінця свого життєвого циклу в лютому і публічні оновлення більше не виходять, біля половини користувачів продовжують користуватися Java 6. З моменту останнього оновлення уже виявлено декілька критичних уразливостей, які торкаються Java 6, що створює серйозну загрозу для сотень мільйонів користувачів, що не поспішають виконати оновлення до Java 7.

Найкращий варіант оновлення старих версій Java - це оновлення не до версії 7, а до ніякої версії :-) . Тобто повне видалення з системи. Бо в Java 7 також знаходять уразливості, тому відмова від неї (зокрема від плагіна до браузера) є найбільш безпечним варіантом. Сам використовую цей підхід багато років і всім раджу.

Веб додатки на інфікованих сайтах в 1 півріччі 2013 року

20:14 28.09.2013

В своєму звіті про хакерську активність в Уанеті в 1 півріччі 2013, я згадував, що в першому півріччі було інфіковано 130 сайтів (з них 5 державних сайтів).

Сьогодні я провів дослідження сайтів, що були інфіковані в першому півріччі 2013 року, і на 73 сайтах вдалося виявити движки. Частина з 130 сайтів вже не працювала, частина використовує html (при цьому деякі з них ховають php-додатки за розширенням html), а ще частина використовували власні php-скрипти.

На перевірених сайтах використовуються наступні движки:

Joomla - 28
WordPress - 9
DataLife Engine - 7
Drupal - 4
CNCat - 2
eM&IS-manager - 2
Elite-Board - 2
Gloowi Engine - 2
I-Soft Bizness - 2
ocStore - 2
UGCS CMS - 2
ArtDesign CMS - 1
Artefact St. CMS - 1
Bitrix Site Manager - 1
CMS - 1
CMS Danneo - 1
CMS IT-Project - 1
PHP-Fusion - 1
SmallNuke - 1
vBulletin - 1
Vivvo CMS - 1
WebAsyst Shop-Script - 1

Тобто майже всі інфіковані сайти, з числа працюючих, використовували (за станом на сьогодні) опенсорс веб додатки.

Добірка експлоітів

17:21 28.09.2013

В даній добірці експлоіти в веб додатках:

  • Hewlett-Packard 2620 Switch Series Admin Account CSRF Vulnerability (деталі)
  • HP ProCurve Manager SNAC UpdateDomainControllerServlet File Upload (деталі)
  • Oracle Java ShortComponentRaster.verify() Memory Corruption (деталі)
  • PCMAN FTP 2.07 STOR Command - Stack Overflow Exploit (MSF) (деталі)
  • OpenEMR 4.1.1 Patch 14 SQLi Privilege Escalation Remote Code Execution (деталі)

FPD уразливості в WordPress

23:57 27.09.2013

У версії WordPress 3.6 розробники виправили декілька уразливостей. Але про них розробники WP навмисно не повідомили (для применшення офіційної кількості виправлених дірок).

В цьому місяці я дослідив зміни в версії 3.6 движка і виявив Full path disclosure уразливості в адмінці. Про які не згадали в описі релізу WP 3.6, але згадали про них в Codex серед виправлених багів (при тому, що вони іноді згадують про FPD в анонсах релізів). Що типово для розробників WP - ще з 2007 року вони часто приховують виправлені уразливості.

Раніше я вже писав про уразливості в WordPress та Akismet.

Full path disclosure (WASC-13):

В Media Library якщо атачмент не має батька.
В функції parent_dropdown().
В функції wp_new_comment().
В функції mb_internal_encoding().
При обробці метаданих зображень.
В функції get_post_type_archive_feed_link().
В функції WP_Image_Editor::multi_resize().
В функції wp_generate_attachment_metadata().
При видаленні або відновленні елемента, що вже не існує.

Уразливі WordPress 3.5.2 та попередні версії.

Атаки через Flash

22:49 27.09.2013

Через Flash можна проводити різноманітні атаки, зокрема Cross-Site Scripting та Content Spoofing атаки. В 2010 році в статті Content Spoofing атаки: Link Injection та Text Injection та в 2012 році в статті Content Spoofing атаки: Content Injection та Site Injection я розповідав про різні CS атаки, що я досліджував останні 5 років, частина з яких стосувалася флеша.

Зараз наведу перелік можливих атак на користувачів та відвідувачів сайтів через флеш плагін, що я розробив ще у грудні 2009 року.

  • Remote Flash Inclusion - як на www.banner.kiev.ua.
  • Remote Flash Injection - як на search.ua.
  • Cross-Site Scripting - XSS уразливості в різних флешках, через Flash Inclusion або Flash Injection та через завантаження swf-файлів (в FCKeditor, CKEditor та інших аплоадерах).
  • Link Injection - в банерах та різних флешках, зокрема tagcloud.swf (WP-Cumulus).
  • Text Injection - в банерах, капчах та різних флешках, зокрема tagcloud.swf (WP-Cumulus).
  • Remote Audio Inclusion - зокрема в аудіо плеєри.
  • Remote Video Inclusion - зокрема в відео плеєри.
  • Remote Image Inclusion - зокрема в відео плеєри.
  • Remote XML Inclusion - зокрема в аудіо та відео плеєри.
  • Denial of Service - через DoS уразливості у флеш-плагіні.
  • Remote Code Execution - через уразливості у флеш-плагіні.
  • User tracking - через флеш кукіси (класи SharedObject та Cookie).
  • Redirection - через Flash Inclusion або Flash Injection та через розміщення флешек з редиректорами, про що я розповідав в статті Редиректори через Flash.
  • Malware spreading та phishing - через XSS або редиректори.

Атаку для включення аудіо, відео та зображень я назвав одним терміном Content Injection. А Remote XML Inclusion може використовуватися як для Content Injection, так і для Site Injection. Про що я написав у вищезгаданій статті.

Так що Flash-плагін у браузері, що наявний в 99% користувачів Інтернет (серед настільних комп’ютерів, серед мобільних пристроїв інша статистика), може бути використаний для багатьох атак.