Вийшли PHP 7.3.30, 7.4.23 і 8.0.10

23:54 27.10.2021

У серпні, 26.08.2021, вийшли PHP 7.3.30, PHP 7.4.23 і PHP 8.0.10. У версії 7.3.30 виправлена одна уразливість, у версії 7.4.23 виправлено багато багів і уразливостей, у версії 8.0.10 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.3.x, 7.4.x і 8.0.x.

У PHP 7.3.30, 7.4.23 і 8.0.10 виправлено:

  • Прохід по symlinks при створенні PHAR архівів.
  • Пошкодження пам’яті.
  • Вибивання.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

Похакані сайти №383

20:05 27.10.2021

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://zbirnyk-nadu.academy.gov.ua (хакером TheWayEnd) - 21.05.2020 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://vnv.asv.gov.ua (хакером TheWayEnd) - 21.05.2020 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://plomba.org.ua (хакером MiSh) - 20.07.2020 - зараз сайт вже виправлений адмінами
  • http://bk-fis.com.ua (хакером PikunPe0ple) - 16.03.2021 - зараз сайт вже виправлений адмінами
  • http://filmingcore.pp.ua (хакером PikunPe0ple) - 16.03.2021 - зараз сайт вже виправлений адмінами

Добірка експлоітів

15:26 27.10.2021

В даній добірці експлоіти в веб додатках:

  • Denver IP Camera SHO-110 - Unauthenticated Snapshot (деталі)
  • Longjing Technology BEMS API 1.21 - Remote Arbitrary File Download (деталі)
  • Oracle Fatwire 6.3 - Multiple Vulnerabilities (деталі)
  • GFI Mail Archiver 15.1 - Telerik UI Component Arbitrary File Upload (Unauthenticated) (деталі)
  • IPCop 2.1.9 - Remote Code Execution (RCE) (Authenticated) (деталі)

Вийшов Google Chrome 91

23:51 26.10.2021

У травні, 26.05.2021, через півтора місяці після виходу Google Chrome 90, вийшов Google Chrome 91.

В браузері зроблено багато нововведень. Та виправлені численні уразливості.

Виправлено 32 уразливості. З яких більшість виявлені в результаті автоматизованого тестування інструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer і AFL. Це менше ніж в попередній версії.

Інфіковані сайти №318

19:33 26.10.2021

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://avtoshoolvsa.zt.ua - інфекція була виявлена 17.08.2020. Зараз сайт не входить до переліку підозрілих
  • http://delfa-test.mk.ua - інфекція була виявлена 21.10.2020. Зараз сайт не входить до переліку підозрілих
  • http://sodeistvie-pmr.com - інфекція була виявлена 22.10.2020. Зараз сайт не входить до переліку підозрілих
  • http://smart-fun.com.ua - інфекція була виявлена 28.10.2020. Зараз сайт не входить до переліку підозрілих
  • http://ecobond.ua - інфекція була виявлена 28.10.2020. Зараз сайт не входить до переліку підозрілих

CE уразливість в Apple Safari і Webkit

16:01 26.10.2021

Виявлена уразливість безпеки (CE) в Apple Safari і Webkit.

Уразливі продукти: Apple Safari 14.

Виконання коду через пошкодження пам’яті.

Уразливості в плагінах для WordPress №335

22:54 30.09.2021

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах amtyThumb, Advanced Post Type Ratings, In Link, Emag Marketplace Connector, Yoast SEO. Для котрих з’явилися експлоіти.

  • WordPress amtyThumb 8.1.3 Cross Site Scripting (деталі)
  • WordPress Advanced Post Type Ratings 1.1 Cross Site Scripting (деталі)
  • WordPress In Link 1.0 SQL Injection (деталі)
  • WordPress Emag Marketplace Connector 1.0 Cross Site Scripting (деталі)
  • WordPress Yoast SEO Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Вийшов Mozilla Firefox 84

19:34 30.09.2021

У грудні, 15.12.2020, вийшов Mozilla Firefox 84. Нова версія браузера вийшла майже через місяць після виходу Firefox 83.

Mozilla офіційно випустила реліз веб-браузера Firefox 84, а також мобільну версію Firefox 84 для платформи Android. Відповідно до циклу розробки, Firefox 85 вийде 26 січня.

В браузері було зроблено багато нововведень. Та зроблені покращення безпеки.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 84.0 усунуто численні уразливості в 14 патчах, що менше ніж в попередній версії. Серед яких є одна критична, що може призвести до віддаленого виконання коду зловмисника. Mozilla типово виправляє по декілька дір за один патч.

Добірка експлоітів

16:25 30.09.2021

В даній добірці експлоіти в веб додатках:

  • KevinLAB BEMS 1.0 - Unauthenticated SQL Injection / Authentication Bypass (деталі)
  • KevinLAB BEMS 1.0 - File Path Traversal Information Disclosure (Authenticated) (деталі)
  • Microsoft SharePoint Server 2019 - Remote Code Execution (деталі)
  • PHP 7.3.15-3 - ‘PHP_SESSION_UPLOAD_PROGRESS’ Session Data Injection (деталі)
  • Neo4j 3.4.18 - RMI based Remote Code Execution (RCE) (деталі)

Хакерська активність в Уанеті в 2 півріччі 2020

23:57 29.09.2021

Пропоную ознайомитися зі звітом про хакерську активність в Уанеті в другому півріччі 2020 року.

За другу половину поточного року хакери в Уанеті ведуть себе достатньо активно, як і в аналогічному періоді 2019 року. 400 атак на веб сайти проти 400 - це аналогічна активність. Але атакованих сайтів явно значно більше і хакерська активність постійно зростає. Що видно з великої кількості інфікованих сайтів (які я не відношу до взломаних, бо напевно невідомо, що їх взломали, але це дуже вірогідно). Дані про злами сайтів наведу після завершення аналізу масових дефейсів.

Також були інфіковані 70 сайтів, які вірогідно були похакані в цьому році. Що ідентично до 70 інфікованих сайтів за аналогічний період минулого року.

Інфіковані сайти у другій половині 2020 року: footmir.com, cs-hack.fun, avtoshoolvsa.zt.ua, delfa-test.mk.ua, sodeistvie-pmr.com, ramprulad.com.ua, windows-soft.at.ua, kupi-vip.com.ua, flatout.at.ua, 221b.com.ua, autopartsnetwork.com.ua, voprosnik.top, gooood.zzz.com.ua, nord.adr.com.ua, orion-sparta.com, medsvit.com.ua, wow-ok.at.ua, chiptuner.ucoz.ua, thelegendarypike.zzz.com.ua, trulolo.zzz.com.ua, thekorol.zzz.com.ua, net.dn.ua, filin.at.ua, zero.kl.com.ua, road2pro.at.ua, activation.zzz.com.ua, transform.zzz.com.ua, plaza777.co.ua, s21.cshost.com.ua, fps.zzz.com.ua, china-tefon.at.ua, sirogasoft.zzz.com.ua, letsz0ck3r.zzz.com.ua, hooligan8.at.ua, guanpro.com, 000.at.ua, prof-xaker.at.ua, solocrd.zzz.com.ua, shtorm.inf.ua, professionalshippngng.com, ritual-k.in.ua, vbi.od.ua, guanpro.com, phoenix-mg.ucoz.com, jokoli.ucoz.net, msvcnet.ucoz.net, netnetget.ucoz.net, booksonline.com.ua, diagnoz.net.ua, referatu.net.ua, info-library.com.ua, radnuk.info, domahi.net, unbib.mk.ua, eenu.edu.ua, palata.fm, samcore.pro, paintball-bears.com.ua, cybersports.pro, soos.kvant.if.ua, knopka-b.kvant.if.ua, ns.digicom.net.ua, 60seconds.in.ua, rusanovka.triolan.com.ua, blockbuster.ua, vipclub-casino.com, 9journal.com.ua, maids.ua, ndiop.kiev.ua, s1.pcw.pp.ua.

Серед них є сайти з криптомайнерами. Найближчим часом підведу підсумки активності хакерів в Уанеті за 2020 рік.