Уразливості на a1market.com.ua

23:53 30.03.2012

15.12.2011

У листопаді, 09.11.2011, я знайшов Full path disclosure, Cross-Site Scripting та Brute Force уразливості на сайті http://a1market.com.ua (онлайн магазин). Про що найближчим часом сповіщу адміністрацію сайта.

Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливості на norma.kiev.ua.

Детальна інформація про уразливості з’явиться пізніше.

30.03.2012

FPD:

http://a1market.com.ua/1/

http://a1market.com.ua/frontend/1

http://a1market.com.ua/library/Zend/Controller/Front.php

http://a1market.com.ua/library/Zend/Application/Bootstrap/Bootstrap.php

http://a1market.com.ua/application/Bootstrap.php

XSS:

Атака можлива через параметри mode та xmlpath.

Brute Force:

http://a1market.com.ua/admin/

Дані уразливості досі не виправлені.

Вичерпання ресурсів у модулі Apache FCGID

22:47 30.03.2012

Виявлена DoS уразливість (вичерпання ресурсів) у модулі Apache FCGID.

Уразливі версії: Apache mod_fcgid 2.3.

Не працює обмеження FcgidMaxProcessesPerClass.

Березневий вівторок патчів від Microsoft

20:13 30.03.2012

У березні місяці Microsoft випустила 6 патчів. Що менше ніж у лютому.

У березневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 6 бюлетенів по безпеці. Що закривають 9 уразливостей в програмних продуктах компанії. З них один патч закриває критичну уразливість (в RDP), чотири патчі закривають важливі уразливості та один - помірну уразливість.

Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows XP, 2003, Vista, 2008, 7 та 2008 R2. А також різних версій Visual Studio та Expression Design.

Добірка уразливостей

17:24 30.03.2012

В даній добірці уразливості в веб додатках:

  • Total Defense Suite UNC Management Console ExportReport SQL Injection Vulnerability (деталі)
  • WikkaWiki <= 1.3.2 Multiple Security Vulnerabilities (деталі)
  • PHP Inventory 1.3.1 Remote (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Ariadne 2.7.6 Multiple XSS vulnerabilities (деталі)
  • Database information disclosure in Kayako Fusion (деталі)
  • HP Data Protector Media Operations, Remote Execution of Arbitrary Code (деталі)
  • Cross-Site Scripting vulnerabilities in Nagios XI < 2011R1.9 (деталі)
  • Privilege escalation vulnerabilities in Nagios XI installer < 2011R1.9 (деталі)
  • PHP-SCMS 1.6.8 “lang” parameter XSS vulnerability (деталі)
  • Owl Intranet Engine: Authentication Bypass (деталі)

Інфіковані хостери в 2 півріччі 2011 року

23:53 29.03.2012

В підсумках хакерської активності в Уанеті в 2 півріччі 2011 я зазначав, що всього за цей період я виявив 104 інфікованих сайти в Уанеті. Дані сайти хостилися на серверах різних хостінг провайдерів, як українських, так і закордонних.

Пропоную вам звіт про результати мого дослідження хостінгів, які розміщували інфіковані сайти в другому півріччі 2011 року. Багато з цих хостінг провайдерів робили це і в першому півріччі. Щоб і хостери і Інтернет користувачі знали найбільших розповсюджувачів шкідливого програмного забезпечення (через інфіковані сайти).

В другому півріччі минулого року наступні хостінг провайдери розміщували на своїх серверах інфіковані сайти: AIKOTECH, ANSUA, APEXNCC, Adamant, Besthosting, Bluehost, CTISYSTEMS, CaroNet, Colocall, Compubyte Limited, DATASVIT, Dprc, Datagroup, Delta-X, Dream Line, Freehost, GARANT, HBUA, HOSTING, Hetzner, HostPark, Hvosting, ITLAS, Infocom, Interframe, LUCKYLINE, LeaseWeb, MiroHost, NAVIGATOR, NET, NTUU, OVERSUN, Operator of Virtual Data Computing, Pavlabor, QL, ROOT, RTCOMM, SEVENUP, STEADFAST, Service Online, UAIPT, UARNet, UKRINDEX, Uteam, Volia, Webalta, Wnet, inferno.name, Візор, Укртелеком.

Найбільші інфіковані хостери (TOP-10):

  1. Datagroup - 10 сайтів
  2. Freehost - 8 сайтів
  3. Compubyte Limited - 7 сайтів
  4. Webalta - 5 сайтів
  5. HBUA - 4 сайтів
  6. Укртелеком - 4 сайтів
  7. MiroHost - 4 сайтів
  8. ANSUA - 4 сайтів
  9. Hetzner - 3 сайтів
  10. LeaseWeb - 3 сайтів

Всього було виявлено хостінги 96 сайтів з 104. У випадку інших 8 сайтів визначити хостінги не вдалося, тому що в даний момент ці сайти вже не працювали (вони явно були закриті через розміщення malware на цих ресурсах).

Захист від XSS атак за допомогою MSD

20:49 29.03.2012

В презентації Introducing Malware Script Detector, d0ubl3_h3lix розповідає про MSD. Цей додаток до Firefox (який сумісний зі всіма браузерами на движку Gecko), може використовуватися для захисту від XSS атак.

Він є аналогом таких аддонів до Firefox як NoScript та XSS warning. Окрім версії MSD реалізованої як плагін до додатку GreaseMonkey, є також самостійна версія (для встановлення на веб сайтах).

DoS проти Apache Traffic Server

20:03 29.03.2012

Виявлена можливість проведення DoS атаки проти Apache Traffic Server.

Уразливі версії: Apache Traffic Server 3.0, Traffic Server 3.1.

Відмова сервера на довгому заголовку Host.

  • Apache Traffic Server releases for security incident (деталі)

Добірка уразливостей

16:28 29.03.2012

В даній добірці уразливості в веб додатках:

  • Total Defense Suite UNC Management Web Service uncsp_ViewReportsHomepage SQL Injection Vulnerability (деталі)
  • Multiple vulnerabilities in Dolibarr (деталі)
  • icomex cms (Content Management Solutions) sql injection vulnerability (деталі)
  • EllisLab xss_clean Filter Bypass - ExpressionEngine and CodeIgniter (деталі)
  • Hacking Hollywood Slides, Advisories and Exploits (деталі)
  • Total Defense Suite UNC Management Web Service Database Credentials Disclosure Vulnerability (деталі)
  • Insecure RSA Encryption in jCryption, PEAR Crypt_RSA and Crypt_RSA2 (деталі)
  • clearsilver security update (деталі)
  • Multiple vulnerabilities in OrangeHRM (деталі)
  • Sql injection in SugarCRM (деталі)

Сервіси перевірки швидкодії серверів

23:58 28.03.2012

Окрім раніше згаданого сервіса DNS Health для перевірки DNS серверів, у Pingdom є ще інші сервіси. Це Full Page Test та Ping and Traceroute - онлайнові сервіси перевірки швидкодії серверів. Про уразливості в даних сервісах на tools.pingdom.com я вже писав.

За допомогою сервіса Full Page Test можна перевірити швидкодію вашого сайта. Цей сервіс перевіряє швидкість завантаження сторінки веб сайта і надає детальну статистику по всім аспектам, що впливають на швидкість завантаження веб сторінки. Таким чином можна перевірити як швидкодію сервера, так і веб додатку, а також оцінити ступінь оптимізованності контенту на сторінці (за для його найшвидшого завантаження).

За допомогою сервіса Ping and Traceroute можна перевірити швидкодію вашого сервера. Цей сервіс дозволяє відправити ping та traceroute запити до довільного сервера для оцінки його швидкодії.

Як і попередній сервіс Pingdom, дані онлайн інструменти є безкоштовними. При цьому компанія пропонує платний акаунт з більшими можливостями перевірки серверів, але для швидкої перевірики серверів цих безкоштовних інструментів цілком вистачить.

Похакані сайти №184

22:44 28.03.2012

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://kvs.gov.ua (хакерами з Ashiyane Digital Security Team) - 09.01.2012 - похаканий державний сайт. Ці хакери взламували його вже в 2009 і 2010 роках, і це знову вирішили за для піару його взломати використовуючи уразливості на kvs.gov.ua, про які я вже писав
  • http://pfu-sumy.gov.ua (хакером Syrian_DraGon) - 27.01.2012 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://www.jobconsult.com.ua (хакером Scary HaCker)
  • http://liet.info (хакером Crazy_r00t) - 07.01.2011, зараз сайт вже виправлений адмінами
  • http://східниця.com.ua (хакером Crazy_r00t) - 07.01.2011, зараз сайт вже виправлений адмінами