Атака через ActiveX в Internet Explorer

22:45 24.03.2012

Продовжуючи розпочату традицію, після попереднього відео про Address Bar Spoofing в Internet Explorer, пропоную нове відео на веб секюріті тематику. Цього разу відео про атаку через ActiveX в Internet Explorer. Рекомендую подивитися всім хто цікавиться цією темою.

Internet Explorer Vulnerability

В ролику демонструється сюжет з ТБ, в якому розповідається про одну уразливість в Microsoft Internet Explorer, що пов’язана з ActiveX. До якої були вразливі всі версії IE на той час. Про що Microsoft попередила своїх користувачів. А також надаються поради, щодо відключення підтримки ActiveX компонентів в браузері.

Атака відбувається при відвідуванні в Internet Explorer спеціально створеного веб сайта, що містить код експлоіту. Рекомендую подивитися дане відео для розуміння векторів атак на браузери.

Новини: конфіскація домену, банківський троян та продаж експлоітів

20:27 24.03.2012

За повідомленням www.xakep.ru, Verisign конфіскувала домен .COM в іноземного реєстратора по запиту американського суду.

Власник реєстру доменів .com, американська компанія Verisign вилучила домен bodog.com у гемблінгового сайта Bodog. Це було зроблено за рішенням суду штату Меріленд, у якому заборонені азартні ігри в Інтернеті, а вищезгаданий сайт незаконно надавав такі послуги для громадян штату Меріленд.

Зазначу, що крім того, що Bodog - канадська компанія і її власники - громадяни Канади, але і сам сайт був зареєстрований через канадського реєстратора Domainclip (з Ванкуверу). Таким чином усі сайти в доменній зоні .com (навіть не з США) знаходяться під ризиком конфіскації домену, якщо їхні сайти стануть неугодними американській владі.

За повідомленням www.xakep.ru, банківський троян Cridex/Dapatoo поширюється через WordPress-сайти.

Наприкінці січня фахівці з безпеки з M86 Security Labs знайшли масове зараження сотень сайтів на движку WordPress 3.2.1. Тоді повідомлялося, що використовуючи відому уразливість застарілої версії WordPress і вже опубліковані експлоіти для нього, зловмисники впроваджують жертві в папку uploads файл HTML з редиректом на сторінку з набором експлоітів Phoenix Exploit Kit.

Зловмисники використовують їх просто в якості красивих URL, щоб лінка викликала довіру в жертв (і щоб простіше обійти спам-фільтри), і розсилають спам, що містить лінку на вищезгадану сторінку. Але як стало відомо пізніше, в результаті виконання екплоіту на комп’ютери жертв завантажується банківський троян Cridex/Dapatoo.

За повідомленням www.xakep.ru, як хакери стають богатими. Продаж експлоітів державним спецслужбам.

Журнал Forbes опублікував докладне досьє на компанію Vupen, що займається відкритим продажем експлоітів розвідувальним агентствам і державним спецслужбам. Французька фірма потрапила в поле зору публіки два тижні тому після перемоги на останньому конкурсі Pwn2Own, коли показала експлоіт для Chrome і відмовилася передавати його в Google, щоб “зберегти для своїх клієнтів”. Тобто компанія добровільно відмовилася від нагороди $60000, що пропонувала компанія Google.

Численні уразливості в Microsoft Internet Explorer

16:09 24.03.2012

16.02.2012

Виявлені численні уразливості безпеки в Microsoft Internet Explorer.

Уразливі продукти: Microsoft Internet Explorer 6, 7, 8 та 9 під Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7.

Витік інформації, виконання коду.

  • Microsoft Security Bulletin MS12-010 - Critical Cumulative Security Update for Internet Explorer (2647516) (деталі)

24.03.2012

Додаткова інформація.

  • Microsoft Internet Explorer VML CDispScroller Remote Code Execution Vulnerability (деталі)
  • Microsoft Internet Explorer CDispNode t:MEDIA Remote Code Execution Vulnerability (деталі)

XSS та BF уразливості в WordPress

23:57 23.03.2012

В WordPress є ще чимало уразливостей, в тому числі тих, які не виправлені до сих пір. І зараз я розповім про три уризливості, дві з яких вже виправлені, а одна має місце навіть в останній версії движка. Це Cross-Site Scripting та Brute Force уразливості WP.

Раніше я вже писав про Brute Force уразливість в WordPress. Нищенаведена BF уразливість є п’ятою Brute Force в WP.

XSS:

В 2007 році я писав про редиректори в WordPress, для яких я випустив патч в MustLive Security Pack v.1.0.5 (і цей патч також захищає від XSS). Тоді дослідники, які знайшли редиректори, не дослідили їх на XSS, тому я вирішив зробити це самостійно.

Через дані редиректори можливі XSS атаки (через data URI):

http://site/wp-login.php?redirect_to=data:text/html;base64,PHNjcmlwdD5hbGVydChkb2N1bWVudC5jb29raWUpPC9zY3JpcHQ%2B&action=logout
http://site/wp-pass.php?_wp_http_referer=data:text/html;base64,PHNjcmlwdD5hbGVydChkb2N1bWVudC5jb29raWUpPC9zY3JpcHQ%2B

На веб серверах IIS редирект відбувається через заголовок Refresh, а на інших веб серверах - через заголовок Location. Розробники виправили редиректори в WP 2.3 (і зробили це приховано, що є типовим для них з 2007 року). Тому Redirector і XSS атаки можливі лише в попередніх версіях.

Brute Force:

Окрім BF через XML-RPC функціонал, також можна підбирати паролі через APP функціонал. На що я звернув увагу, коли 19.03.2012 вирішив оприлюднити BF через XML-RPC і дослідив APP функціонал.

http://site/wp-app.php

Уразливі WordPress 2.3 - 3.3.1.

Починаючи з версії WP 2.3 в движку з’явилася підтримка Atom Publishing Protocol. В даному функціоналі немає захису від BF атак (використовується Basic Authentication). APP функціонал за замовчуванням відключений з версії 2.6, як і XML-RPC.

Розробники WP відключили його разом з XML-RPC (коли відключали останній), тобто не мотивуючи це як протидію Brute Force, але це в тому числі спрацювало як захист від Brute Force атак. І відповідно ця проблема не стосується тих, хто використовує WordPress починаючи з версії 2.6 з налаштуванням за замовчуванням. А ось для тих, кому потрібно використовувати APP, ті будуть мати Brute Force уразливість, тому що розробники не зробили дієвого захисту від неї.

Існують плагіни для WordPress, що захищають від BF атак через форму логіна (а деякі також і від BF атак через кукіси). Але жоден плагін не захистить від даної атаки через APP та від раніше згаданих атак через XML-RPC та на запаролені записи і сторінки.

Цікаве чтиво на тему web security

22:40 23.03.2012

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, в тому числі web security (статті з Вікіпедії):

Добірка уразливостей

16:05 23.03.2012

В даній добірці уразливості в веб додатках:

Уразливості на iss.incom.ua

23:57 22.03.2012

У грудні, 10.12.2011, я знайшов Cross-Site Scripting та Brute Force уразливості на http://iss.incom.ua - сайті секюріті компанії Інком. Я вже писав про аналогічні уразливості на incom.ua та it-consulting.incom.ua, і такі ж уразливості є на iss.incom.ua та на інших доменах (на різних версіях Джумли). Тому виправляти дані уразливості їм потрібно на всіх своїх сайтах.

Після мого повідомлення адміністраціі сайта стосовно дірок на основному сайті, вони також повинні були зрозуміти, що вони відносяться до всіх їхніх сайтів на Joomla (XSS до версій 1.0.х, а BF до всіх версій).

XSS (для Mozilla та Firefox):

Brute Force:

http://iss.incom.ua/administrator/

Дані уразливості досі не виправлені.

Похакані сайти №183

20:19 22.03.2012

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://ndei.me.gov.ua (хакером Ma3sTr0-Dz) - 21.12.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.police.gov.ua (хакерами з KHS) - 24.12.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://nucleardroid.com (хакерами з 1923Turk) - 20.01.2012, зараз сайт вже виправлений адмінами
  • http://zas.org.ua (хакером Crazy_r00t) - 07.01.2011, зараз сайт вже виправлений адмінами
  • http://woodendoor.com.ua (хакером KaoS) - 17.03.2012, зараз сайт вже виправлений адмінами

Вийшов Mozilla Firefox 11

17:02 22.03.2012

Нещодавно, 14.03.2012, вийшов Mozilla Firefox 11. Нова версія браузера вийшла через півтора місяця після виходу Firefox 10.

Mozilla офіційно представила реліз веб-браузера Firefox 11. Реліз Firefox 12 очікується через 6 тижнів, на початку травня, а Firefox 13 вийде в середині червня. Крім того, також були випущені Firefox 10.0.3 і Firefox 3.6.28, а згодом і Thunderbird 11.0 та Seamonkey 2.8. А також мав вийти Firefox 11 for Android, але ця версія була пропущена через неготовність реліза.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 11.0 усунуто 11 уразливостей три з яких мають високий ступінь небезпеки, а вісім позначені як критичні, тобто можуть привести до виконання коду зловмисника при відкритті спеціально оформлених сторінок.

Уразливості на prom.ua

23:53 21.03.2012

14.12.2011

У жовтні, 26.10.2011, я знайшов Cross-Site Scripting та Redirector уразливості на проекті http://prom.ua. Про що найближчим часом сповіщу адміністрацію проекту. Prom.ua - це бізнес-каталог компаній України, але врахуючи те, що товари та послуги компаній з каталогу можна замовити на сайті, то цей сайт в тому числі представляє собою онлайн магазин.

Раніше я вже писав про уразливості на платформі prom.ua, знайдених Dementor-ом.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

21.03.2012

XSS:

Redirector (URL Redirector Abuse):

http://prom.ua/redirect?url=websecurity.com.ua

Дані уразливості досі не виправлені.