Insufficient Process Validation уразливість в Приват24

22:43 24.09.2013

Продовжуючи розпочату традицію, після попереднього відео про виконання коду в Mozilla Firefox, пропоную нове відео на веб секюріті тематику. Цього разу відео про Insufficient Process Validation уразливість в Приват24. Рекомендую подивитися всім хто цікавиться цією темою.

Раніше я писав про уразливість в Приват24 для Android та iOS. Нещодавно, 22.09.2013, я зробив відео для цієї уразливості (на прикладі свого Android-плантшета, для iOS дірка аналогічна, що я перевірив на своєму iOS-девайсі), яке виклав на YouTube.

В даному відео ролику демонструється використання уразливості в Privat24, яка дозволяє отримати доступ до акаунтів користувачів без введення OTP та викрасти їх гроші.

Інфіковані сайти №172

20:08 24.09.2013

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://crimea-pfu.gov.ua - інфікований державний сайт - інфекція була виявлена 02.07.2013. Зараз сайт не входить до переліку підозрілих.
  • http://brokservis.zp.ua - інфекція була виявлена 12.07.2013. Зараз сайт не входить до переліку підозрілих.
  • http://advocard.odessa.ua - інфекція була виявлена 27.06.2013. Зараз сайт входить до переліку підозрілих.
  • http://euroavto.in - інфекція була виявлена 07.09.2013. Зараз сайт не входить до переліку підозрілих.
  • http://sommer.kiev.ua - інфекція була виявлена 16.07.2013. Зараз сайт не входить до переліку підозрілих.

Добірка експлоітів

17:29 24.09.2013

В даній добірці експлоіти в веб додатках:

  • Western Digital Arkeia Appliance 10.0.10 - Multiple Vulnerabilities (деталі)
  • freeFTPd 1.0.10 PASS Command SEH Overflow (msf) (деталі)
  • HP SiteScope Remote Code Execution Vulnerability (деталі)
  • MS13-055 Microsoft Internet Explorer CAnchorElement Use-After-Free (деталі)
  • eM Client e-mail client v5.0.18025.0 Stored XSS vulnerability (деталі)

Уразливості на pravex.com

23:54 21.09.2013

27.04.2013

У січні, 11.01.2013, я знайшов Cross-Site Scripting та Information Leakage уразливості на http://pravex.com - сайті Правекс Банка. Про що найближчим часом сповіщу адміністрацію сайта.

Стосовно уразливостей на сайтах банків останній раз я писав про уразливості на kredobank.com.ua.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

21.09.2013

XSS:

http://pravex.com:8088/queryacc.jsp?acc=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E

Information Leakage:

http://pravex.com:8088/queryacc.jsp

Витік інформації про рахунки клієнтів.

Адміни зупинили роботу цього веб додатку (чи внесли баг, тому він перестав працювати). І тим самим “виправили” дві вищезгадані уразливості, але додали нову Information Leakage дірку. Тепер на сторінці виводиться інформація про веб сервер, про Java пакети на сервері та про SQL запит до СУБД.

Новини: бекдор без букв, бот-мережа з 200000 пристроїв на Android та дірявий Django

22:49 21.09.2013

За повідомленням www.xakep.ru, бекдор без букв.

Адміністратор одного з веб сайтів поскаржився, що його сайт взломали. Він знайшов PHP-шел, у коді якого не було ні однієї букви чи цифри.

Як відомо суть бекдорів у максимальній скритності, тому їхні автори часто прибігають до незвичних методів обфускації. Даний шел можна вважати одним з найбільш прихованих PHP-бекдорів.

За повідомленням digit.ru, Доктор Веб знайшов мережу з 200000 заражених пристроїв на Android.

Компанія Доктор Веб знайшла найбільшу бот-мережу з 200 тисяч інфікованих мобільних пристроїв на базі ОС Android.

Смартфони, за даними Доктора Веб, були заражені шкідливими програмами сімейства Android.SmsSend. Основними джерелами зараження визнані приналежні зловмисникам чи взломані ними інтернет-ресурси.

Торік я писав про ботнет з Android-пристроїв. Цього разу ботнет значно більший.

За повідомленням www.xakep.ru, довгими паролями можна задосити сервери на Django.

15 вересня розробники вільного фреймворка Django у терміновому порядку випустили обновлені версії Django 1.4.8, Django 1.5.4 і Django 1.6 beta 4, щоб закрити уразливість, що була публічно оприлюднена ранком того ж дня.

У нових версіях Django закривається дірка у фреймворку аутентифікації django.contrib.auth, що дозволяє здійснювати атаку типу відмова в обслуговуванні (DoS). Вона базується на споживанні ресурсів при обробці довгих паролів, в зв’язку з використанням повільного алгоритму хешування - це так звані DoS атаки через алгоритмічну складність.

Подібна уразливість була знайдена у червні в WordPress і оперативно виправлена в WP 3.5.2. Розробники Django три місяці напружувалися щоб зрозуміти, що аналогічна дірка є в їхньому веб додатку. Нарешті, хоч у вересні вони її виправили.

Безпека e-commerce сайтів в Уанеті №17

20:05 21.09.2013

Продовжу своє дослідження безпеки e-commerce сайтів в Уанеті.

Веб сайти, що займаються електронною комерцією (e-commerce), повинні дбати про свою безпеку. Бо вони заробляють гроші на своїй онлайн діяльності і будь-які проблеми з безпекою на їх сайтах можуть їм коштувати фінансових втрат.

Але нажаль e-commerce сайти в Уанеті достатньо діряві, бо власники цих сайтів за безпекою особливо не слідкують.

В себе в новинах я писав про уразливості на наступних сайтах електронних платіжних систем, банків та аукціонів (України та США):

Також згадував про взломані онлайн магазини в Уанеті:

А також згадував про інфіковані онлайн магазини і банки в Уанеті:

Так що українським e-commerce сайтам (та сайтам інших країн) є куди покращувати свою безпеку.

Добірка уразливостей

17:22 21.09.2013

В даній добірці уразливості в веб додатках:

  • QNAP Turbo NAS Multiple Vulnerabilities (деталі)
  • Apache OFBiz Nested expression evaluation allows remote users to execute arbitrary UEL functions in OFBiz (деталі)
  • Apache OFBiz XSS vulnerability in the “View Log” screen of the Webtools application (деталі)
  • Easy Blog by JM LLC - Multiple Vulnerabilities (деталі)
  • EMC AlphaStor Buffer Overflow Vulnerability (деталі)

Вересневий вівторок патчів від Microsoft

23:54 20.09.2013

У вересні місяці Microsoft випустила 14 патчів. Що значно більше ніж у серпні.

У вересневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 14 бюлетенів по безпеці. Що закривають численні уразливості в програмних продуктах компанії. Чотири патчі закривають критичні уразливості та десять патчів закривають важливі уразливості.

Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows XP, 2003, Vista, 2008, 7, 2008 R2, 8, 2012, RT. А також Microsoft Internet Explorer, Outlook і SharePoint Server.

Похакані сайти №240

20:09 20.09.2013

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://clinic-1.gov.ua (хакером klod fajraoui) - 03.07.2013 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://sumy-city.upszn-sumy.gov.ua (хакером Hmei7) - 06.09.2013 - похаканий державний сайт, зараз сайт не працює
  • http://denaks.com (хакером Sejeal) - 10.08.2013, зараз сайт вже виправлений адмінами
  • http://www.union-forum.org (хакером BLACKWOLF) - 19.08.2013, зараз сайт вже виправлений адмінами
  • http://globalenglish.dn.ua (хакером RBG HomS) - 23.08.2013, зараз сайт вже виправлений адмінами

Добірка експлоітів

17:22 20.09.2013

В даній добірці експлоіти в веб додатках:

  • Modsecurity Cross Site Scripting Bypass Vulnerability (деталі)
  • Fog Dragonfly 0.8.2 Command Injection Vulnerability (деталі)
  • MS13-059 Microsoft Internet Explorer CFlatMarkupPointer Use-After-Free (деталі)
  • Firefox 23/24/26(Nightly) Android 0day remote code execute apk file (деталі)
  • AVTECH DVR Firmware 1017-1003-1009-1003 - Multiple Vulnerabilities (деталі)