Вийшов Mozilla Firefox 86

19:35 30.12.2021

У лютому, 23.02.2021, вийшов Mozilla Firefox 86. Нова версія браузера вийшла через місяць після виходу Firefox 85.

Mozilla офіційно випустила реліз веб-браузера Firefox 86, а також мобільну версію Firefox 86 для платформи Android. Відповідно до циклу розробки, Firefox 87 вийде 23 березня.

В браузері було зроблено багато нововведень. Та зроблені покращення безпеки.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 86.0 усунуто численні уразливості в 12 патчах, що на один менше ніж в попередній версії. Серед яких є високого ризику, що можуть призвести до віддаленого виконання коду зловмисника. Mozilla типово виправляє по декілька дір за один патч.

Добірка експлоітів

15:24 30.12.2021

В даній добірці експлоіти в веб додатках:

  • Compro Technology IP Camera - ‘ index_MJpeg.cgi’ Stream Disclosure (деталі)
  • Compro Technology IP Camera - ‘ mjpegStreamer.cgi’ Screenshot Disclosure (деталі)
  • ECOA Building Automation System - Path Traversal Arbitrary File Upload (деталі)
  • ECOA Building Automation System - Directory Traversal Content Disclosure (деталі)
  • Cisco small business RV130W 1.0.3.44 - Inject Counterfeit Routers (деталі)

Взлом банкоматів для розваги та прибутку

23:57 29.12.2021

Продовжуючи розпочату традицію, після попереднього відео про взлом різноманітних мережевих пристроїв, пропоную нове відео на секюріті тематику. Цього разу відео про взлом банкоматів. Рекомендую подивитися всім хто цікавиться цією темою.

DEF CON 29 - No Key No PIN No Combo No Problem Pwning ATMs For Fun and Profit

Торік в серпні на конференції DEFCON відбувся виступ Roy Davis, хоч і віддалено. В своєму виступі він розповів про взлом банкоматів для розваги та прибутку. Які бувають уразливості в ATM, як їх знаходити та в підсумку отримати гроші з сейфів банкоматів.

Він розповів про проблеми з безпекою в банкоматах різних виробників, більшість з них насправді малозахищені, бо покладаються на закритість інформації про будову і код ATM, тобто security through obscurity. Навів різні атаки, зокрема на мережу банкоматів, на USB порт, на цифрові замки та інші. Щоб без пін коду отримати гроші. Рекомендую подивитися дане відео для розуміння поточного стану безпеки банкоматів.

Вийшли PHP 7.3.33, 7.4.26 і 8.0.13

19:02 29.12.2021

У листопаді, 18.11.2021, вийшли PHP 7.3.33, PHP 7.4.26 і PHP 8.0.13. У версії 7.3.33 виправлена одна уразливість, у версії 7.4.26 виправлено багато багів і уразливостей, у версії 8.0.13 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.3.x, 7.4.x і 8.0.x.

У PHP 7.3.33, 7.4.26 і 8.0.13 виправлено:

  • Спеціальний символ обриває шлях в XML функції.
  • Пошкодження пам’яті.
  • Вибивання.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

Нові уразливості в Microsoft Internet Explorer і Edge

16:31 29.12.2021

Виявлені нові уразливості безпеки в Microsoft Internet Explorer і Microsoft Edge. Що були виправлені у вівторку патчів.

Уразливі продукти: Microsoft Internet Explorer 9, 10, 11 та Edge під Windows Server 2012, Windows 8.1, Windows 10, Windows Server 2016, Windows 11.

Пошкодження пам’яті та виконання коду.

Уразливості в плагінах для WordPress №339

23:55 28.12.2021

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Clean Up Optimizer, Booking Calendar, Concours, CSV Import-Export, Feed-Statistics. Для котрих з’явилися експлоіти.

  • WordPress Clean Up Optimizer 4.0.0 SQL Injection (деталі)
  • WordPress Booking Calendar 7.0 / 7.1 SQL Injection / Local File Inclusion (деталі)
  • WordPress Concours 1.1 Cross Site Scripting (деталі)
  • WordPress CSV Import-Export 1.1 Cross Site Scripting (деталі)
  • WordPress Feed-Statistics 4.1 Open Redirect (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Похакані сайти №385

20:03 28.12.2021

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • https://data.imr.gov.ua (хакером KENZOXPLOIT) - 25.11.2020 - похаканий державний сайт
  • http://nv-osvita.gov.ua (хакером ShiroGans) - 31.10.2021 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://v-master.com.ua (хакером Simsimi) - 12.02.2020 - сайт досі не виправлений
  • http://techned.org.ua (хакером Al Catraz) - 21.01.2021 - сайт досі не виправлений адмінами
  • http://gamesforbaby.org (хакером MiSh) - 26.07.2021 - сайт досі не виправлений

Добірка експлоітів

16:27 28.12.2021

В даній добірці експлоіти в веб додатках:

  • Compro Technology IP Camera - RTSP stream disclosure (деталі)
  • Compro Technology IP Camera - ‘Multiple’ Credential Disclosure (деталі)
  • WPanel 4.3.1 - Remote Code Execution (RCE) (Authenticated) (деталі)
  • Antminer Monitor 0.5.0 - Authentication Bypass (деталі)
  • ECOA Building Automation System - Weak Default Credentials (деталі)

Вийшов Mozilla Firefox 85.0.1

23:58 27.12.2021

У лютому, 05.02.2021, вийшов Mozilla Firefox 85.0.1. Нова версія браузера вийшла через десять днів після виходу Firefox 85.

Це секюріті випуск, де виправлена уразливість CVE-2020-16048: Buffer overflow in depth pitch calculations for compressed textures.

  • MFSA 2021-06 Security Vulnerabilities fixed in Firefox 85.0.1 and Firefox ESR 78.7.1 (деталі)

Інфіковані сайти №320

20:07 27.12.2021

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://avtoshoolvsa.zt.ua - інфекція була виявлена 17.08.2020. Зараз сайт не входить до переліку підозрілих
  • http://delfa-test.mk.ua - інфекція була виявлена 21.10.2020. Зараз сайт не входить до переліку підозрілих
  • http://sodeistvie-pmr.com - інфекція була виявлена 22.10.2020. Зараз сайт не входить до переліку підозрілих
  • http://smart-fun.com.ua - інфекція була виявлена 28.10.2020. Зараз сайт не входить до переліку підозрілих
  • http://ecobond.ua - інфекція була виявлена 28.10.2020. Зараз сайт не входить до переліку підозрілих