Вийшли PHP 7.4.22 і 8.0.9

20:05 29.09.2021

У липні, 29.07.2021, вийшли PHP 7.4.21 і PHP 8.0.9. У версії 7.4.22 виправлено багато багів і уразливостей, у версії 8.0.9 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.4.x і 8.0.x.

У PHP 7.4.22 і 8.0.9 виправлено:

  • DoS у preg_replace в PCRE.
  • Вибивання.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

Численні уразливості в Mozilla Firefox і Thunderbird

16:29 29.09.2021

Виявлені численні уразливості безпеки в Mozilla Firefox і Thunderbird.

Уразливі продукти: Mozilla Firefox 80, Firefox ESR 78.2, Thunderbird ESR 78.2.

Пошкодження пам’яті, виконання коду, підробка походження викачаного файлу, XSS.

  • MFSA 2020-42 Security Vulnerabilities fixed in Firefox 81 (деталі)

Взлом різноманітних мережевих пристроїв

23:58 28.09.2021

Продовжуючи розпочату традицію, після попереднього відео про ботнети з мережевих пристроїв, пропоную нове відео на секюріті тематику. Цього разу відео про взлом різноманітних мережевих пристроїв. Рекомендую подивитися всім хто цікавиться цією темою.

DEFCON 25 - All Your Things Are Belong To Us

В жовтні на конференції DEFCON відбувся виступ Zenofex, 0×00string, CJ 000 та Maximus64. В своєму виступі вони розповіли про атаки на різноманітні мережевих пристроїв - від IP камер до розумних телевізорів. В яких вони виявили численні уразливості, що вони представили в своїй доповіді як 0-day. Тому всі бажаючі могли одразу протестувати ці уразливості в зазначених пристроях.

Вони розповіли про проблеми з безпекою в багатьох мережевих пристроях, тим самим давши зрозуміти, що всі мережеві пристрої можуть бути взломані. Це веб камери, DVR, мережеві принтери, відеофони, мережеві системи зберігання даних (NAS), флешки для медіа стрімінгу, портативні Wi-Fi колонки, Wi-Fi роутери, програвачі Blue-ray дисків з сервісом медіа стрімінгу, системи розумного будинку, Smart TV. Рекомендую подивитися дане відео для розуміння поточного стану безпеки мережевих пристроїв.

Вийшов Mozilla Firefox 83

20:37 28.09.2021

У листопаді, 17.11.2020, вийшов Mozilla Firefox 83. Нова версія браузера вийшла майже через місяць після виходу Firefox 82.

Mozilla офіційно випустила реліз веб-браузера Firefox 83, а також мобільну версію Firefox 83 для платформи Android. Відповідно до циклу розробки, Firefox 84 вийде 15 грудня.

В браузері було зроблено багато нововведень. Та зроблені покращення безпеки.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 83.0 усунуто численні уразливості в 21 патчі, що значно більше ніж в попередній версії. Серед яких немає критичних, але чотири уразливостей позначені як високого ризику, що потенційно можуть призвести до віддаленого виконання коду зловмисника. Mozilla типово виправляє по декілька дір за один патч.

Масовий взлом сайтів на сервері URAN

16:23 28.09.2021

Відбувся масовий взлом сайтів на сервері URAN. Він тривав на протязі 2017-2021 років: з 13.04.2017 по 31.07.2021.

Був взломаний сервер української асоціації URAN. Взлом складався з декількох масових дефейсів та багатьох окремих дефейсів. Вони відбулися тоді ж, що й масовий взлом сайтів на сервері Ukraine.

Всього було взломано 837 сайтів на сервері хостера URAN (IP 212.111.212.230). Перелік сайтів можете подивитися на www.zone-h.org. В тому числі державні ресурси npstudies.dnpb.gov.ua, patp.academy.gov.ua, jna.bio.gov.ua, vnv.asv.gov.ua двічі, vtz.asv.gov.ua двічі, journals.dnpb.gov.ua двічі, zbirnyk-nadu.academy.gov.ua двічі, journal.sops.gov.ua двічі та visnyk-nadu.academy.gov.ua.

З них 302 сайтів були взломані хакером Katib та інші сайти іншими хакерами.

Масові дефейси хакером Katib явно були зроблені через взлом серверу хостинг провайдера. У випадку окремих дефейсів по одному чи декілька сайтів, всі вони явно були зроблені при взломах окремих сайтів. Але також можлива атака на інші сайти на даному сервері через взлом одного сайту та використання уразливостей в програмному забезпеченні сервера.

Уразливості в плагінах для WordPress №334

23:53 27.09.2021

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Boozang, Cartogiraffe Map, Affiliate Ads For Clickbank Products, AMP Toolbox, DFD Reddcoin Tips. Для котрих з’явилися експлоіти.

  • WordPress Boozang 1.0.0 Cross Site Scripting (деталі)
  • WordPress Cartogiraffe Map 1.0 Cross Site Scripting (деталі)
  • WordPress Affiliate Ads For Clickbank Products 1.3 XSS (деталі)
  • WordPress AMP Toolbox 1.9.4 Cross Site Scripting (деталі)
  • WordPress DFD Reddcoin Tips 1.1.1 Cross Site Scripting (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Похакані сайти №382

19:31 27.09.2021

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://vtz.asv.gov.ua (хакером TheWayEnd) - 21.05.2020 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://journals.dnpb.gov.ua (хакером TheWayEnd) - 21.05.2020 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://amz.world (хакерами з Jiwa Terlena Team) - 01.04.2020 - зараз сайт вже виправлений адмінами
  • http://testa.com.ua (хакером Panataran) - 03.06.2021 - зараз сайт вже закритий адмінами
  • http://sirop.in.ua (хакером z3ran) - 16.06.2021

Уразливості в Microsoft Internet Explorer і Edge

16:29 27.09.2021

Виявлені уразливості безпеки в Microsoft Internet Explorer і Microsoft Edge. Що були виправлені у вівторку патчів.

Уразливі продукти: Microsoft Internet Explorer 9, 10, 11 та Edge під Windows Server 2012, Windows 8.1, Windows 10, Windows Server 2016.

Пошкодження пам’яті та виконання коду.

Вийшли PHP 7.3.29, 7.4.21 і 8.0.8

23:52 26.09.2021

У липні, 01.07.2021, вийшли PHP 7.3.29, PHP 7.4.21 і PHP 8.0.8. У версії 7.3.29 виправлено п’ять уразливостей, у версії 7.4.21 виправлено багато багів і уразливостей, у версії 8.0.8 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.3.x, 7.4.x і 8.0.x.

У PHP 7.3.29, 7.4.21 і 8.0.8 виправлено:

  • Обхід SSRF захисту в FILTER_VALIDATE_URL.
  • Buffer overflow і пошкодження пам’яті.
  • Обхід open_basedir у PHP 7.4.21 і 8.0.8.
  • Вибивання.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

Добірка експлоітів

19:04 26.09.2021

В даній добірці експлоіти в веб додатках:

  • osCommerce 2.3.4.1 - Remote Code Execution (деталі)
  • Aruba Instant (IAP) - Remote Code Execution (деталі)
  • Webmin 1.973 - ‘run.cgi’ Cross-Site Request Forgery (CSRF) (деталі)
  • KevinLAB BEMS 1.0 - Undocumented Backdoor Account (деталі)
  • Denver Smart Wifi Camera SHC-150 - ‘Telnet’ Remote Code Execution (RCE) (деталі)