Добірка уразливостей

17:27 19.03.2012

В даній добірці уразливості в веб додатках:

  • Citrix Provisioning Services streamprocess.exe vDisk Name Parsing Remote Code Execution Vulnerability (деталі)
  • Site@School 2.4.10 SQL Injection & XSS vulnerabilities (деталі)
  • Dolphin <= 7.0.7 (member_menu_queries.php) Remote PHP Code Injection (деталі)
  • Yet Another CMS 1.0 SQL Injection & XSS vulnerabilities (деталі)
  • Multiple vulnerabilities in Tine 2.0 (деталі)
  • (0Day) HP Diagnostics Server magentservice.exe Remote Code Execution Vulnerability (деталі)
  • OCS Inventory NG 2.0.1 Persistent XSS (деталі)
  • Metasploit 4.1.0 Web UI stored XSS vulnerability (деталі)
  • inCommand Technologies, Inc. Cross-site Scripting Vulnerability (деталі)
  • mahara security update (деталі)

Численні уразливості в EJBCA

23:56 10.03.2012

01.02.2012

У січні, 17.01.2012, під час аудиту сайта свого клієнта, я знайшов численні уразливості в системі Enterprise Java Beans Certificate Authority (EJBCA), зокрема Cross-Site Scripting, Brute Force та Abuse of Functionality. EJBCA - це PKI сервер. Про що найближчим часом повідомлю розробникам.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам веб системи.

10.03.2012

XSS:

http://site/ejbca/publicweb/webdist/certdist?cmd=revoked&issuer=%3Cscript%3Ealert(document.cookie)%3C/script%3E&serno=1

Brute Force:

http://site/ejbca/enrol/browser.jsp

http://site/ejbca/enrol/server.jsp

http://site/ejbca/enrol/keystore.jsp

http://site/ejbca/enrol/cvcert.jsp

Abuse of Functionality:

У вищезгаданих чотирьох фунціоналах можливий підбор логінів. В даних формах виводяться різні повідомлення при коректному і некоректному логіні, що дозволяє виявити логіни користувачів.

Уразливі EJBCA 4.0.7 та попередні версії. Розробники виправили дану XSS уразливість в новій версії EJBCA 4.0.8, що вийшла 09.02.2012, але при цьому вони не стали виправляти BF і AoF уразливості, вважаючи, що вони низького ризику. Але я порадив їм виправити їх також.

Новини: новий взлом Sony, Pwnium і Pwn2Own та використання HTTPS

22:42 10.03.2012

За повідомленням www.xakep.ru, у Sony вкрали файлів на 253 мільйона доларів.

Черговий взлом корпоративної мережі компанії Sony. Цього разу облікові записи користувачів залишилися в недоторканності, зате загублена коштовна власність - зловмисникам удалося одержати нелегальний доступ і скопіювати більш 50000 музичних записів, у тому числі дуже коштовні і рідкі записи Майкла Джексона. Власне, ці записи і являють собою головну цінність. Загальна вартість украдених файлів оцінюється приблизно в $253 млн.

За наявною інформацією крадіжка файлів відбулася незабаром після відомого взлому корпоративної мережі Sony PlayStation Network у квітні минулого року. Нагадаю, що торік відбулося два гучних інциденти пов’язаних з даною корпораціює: Anonymous взломали Sony PlayStation Network, а Lulz Security взломали сайт Sony Pictures.

За повідомленням bugtraq.ru, анонімний тінейджер з російським студентом вибралися з гуглівської пісочниці.

На початку березня Google Chrome був взломаний на конкурсах Pwnium і Pwn2Own. Два рази в рамках Pwnium і один раз в рамках Pwn2Own. Що наочно демонструє дірявість даного браузера.

Цього року Google вирішила не спонсувати черговий конкурс Pwn2Own, виявивши, що правила дозволяють учасникам ховати від виробників виявлені уразливості. Замість цього був оголошений паралельний конкурс Pwnium.

Перші $60000 узяв російський студент Сергій Глазунов - як я і передбачав після оголошення конкрусу Pwnium - дві уразливості якого дозволили обійти пісочницю Chrome, в якості демонстрації запустивши калькулятор на цільовій машині. Аналогічних результатів у рамках Pwn2Own домоглася команда VUPEN, що відмовилася відкрити використані уразливості. Команда VUPEN і стала переможцем на Pwn2Own. І незадовго до закінчення конкурсу деякий тінейджер, під псевдонімом Pinkie Pie, представив свій комплект із трьох уразливостей, що також дозволили вибратися з хромовської пісочниці і виконати довільний код.

За повідомленням www.xakep.ru, чи потрібний HTTPS як стандарт для всіх сайтів.

Повсюдне поширення безкоштовного Wi-Fi дозволило зловмисникам красти ідентифікаційні дані прямо під час використання бездротових мереж. Для вирішення цього питання вимагаються серйозні зміни прийнятих веб-стандартів, вважає Джефф Атвуд, автор популярного блога Coding Horror.

Більшість відомих сайтів вирішують цю проблему чи за рахунок зашифрованого HTTPS-трафіка для всіх залогінених користувачів, чи надаючи його як опцію. Наприклад, Twitter перейшов на HTTPS за замовчуванням деякий час тому, а Gmail зробив це ще в січні 2010 року.

Зазначу, що не всі сайти потребують SSL для доступу до них (наприклад, сайти, що не мають акаунтів користувачів), тому немає потреби всім сайтам використовувати HTTPS. А ось тим сайтам, які мають в цьому потребу, їм варто звернути на це увагу.

Похакані сайти №182

19:20 10.03.2012

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://sms.gov.ua (хакером CyberMind) - 02.12.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.shevruo.da-kyiv.gov.ua (хакером Z4R4THUSTR4) - взломаний державний сайт
  • http://natorg.com.ua (хакером SonTurk) - 16.11.2011, зараз сайт вже виправлений адмінами
  • http://shiny.co.ua (хакером EhabNeo) - 03.2012, зараз сайт не працює
  • http://credit.inf.ua (хакером FunKraL) - 12.01.2012, зараз сайт вже виправлений адмінами

Партнерки, що платять за розміщення вірусів

17:06 10.03.2012

Серед різних партнерських програм (партнерок), що існують в Інтернеті, окрім легальних існують також нелегальні. Це партнерки, що платять за розміщення шкідливого коду.

Вперше я дізнався про таку партнерку ще в 2005 році з новин. Власники партнерки платили адмінам сайтів за розміщення iframe з шкідливим кодом і зараження відвідувачів їхніх сайтів. І з тих пір в онлайн ЗМІ періодично з’являються повідомлення про виявлення нових подібних “шкідливих партнерок”.

Як я зазначав торік в своїй доповіді Системи виявлення інфікованих веб сайтів на конференції UISG та ISACA Kiev Chapter #6, розміщення вірусів адмінами на своїх сайтах, через участь у таких партнерках, є одним з методів поширення шкідливого ПЗ в Інтернеті. Але цей метод менш поширений, порівняно зі створенням вірусних сайтів, на які заманюються відвідувачі через спам (емайл спам, спам на різних сайтах і форумах та використання black SEO методів), та порівняно зі взломом легітимних сайтів і розміщенням вірусів на них.

Тим не менш подібні партнерки існують й увесь час з’являються нові. Прикладом такої партнерки є сайт iframepay.com, що я виявив у лютому під час своїх секюріті досліджень.

Можете ознаймотися з інформацією від Safe Browsing для iframepay.com. За інформацією Google цей сайт зараз є інфікованим і він інфікував 891 сайт (це та кількість учасників цієї партнерки, що була виявлена Гуглом).

Зазначу, що один з інфікований сайтів market-ua.org.ua, про який я писав раніше, був інфікований саме через розміщення коду з цієї партнерської програми. Явно адмін цього сайта свідомо розмістив код iframepay.com, щоб заробити грошей на цій партнерці (знаючи або не знаючи про поширення вірусів через неї).

Домен iframepay.com редиректить на www.web-rom.ru. Схоже, що цей домен належить даному рекламному агентству і саме www.web-rom.ru є головним доменом партнерки. Причому на офіційному сайті партнерки не зазначається про “вірусну спрямованість”, на відміну від тих вірусних партнерок, які про це заявляють публічно. Тому можна стверджувати про наявність двох типів шкідливих партнерок: публічні й непублічні. Й до другого типу може належати будь-яка партнерська програма, власники якої почали розміщувати віруси, або чий сайт був взломаний (тому що будь-яку банерну систему можуть взломати і розмістити через неї шкідливий код).

Ця партнерка працює вже декілька років (з 2008), Не виключено, що вони починали як звичайна партнерка по розміщеню реклами, а з часом почали підсовувати і віруси. Тим самим підставляючи всіх учасників своєї системи, що розмістили її код на своїх сайтах. Які через це опиняються серед числа інфікованих сайтів в serp Гугла та Яндекса й блокуються в цих пошукових системах.

Уразливості на tools.pingdom.com

23:51 09.03.2012

У лютому, 23.02.2012, я знайшов Abuse of Functionality та Insufficient Anti-automation уразливості на сайті http://tools.pingdom.com. Про що найближчим часом сповіщу адміністрацію сайта.

Про подібні уразливості я писав в статті Використання сайтів для атак на інші сайти.

Abuse of Functionality:

http://tools.pingdom.com/fpt/#!/http://google.com

http://tools.pingdom.com/ping/?target=http://google.com&o=2

Дані функціонал може використовуватися для атаки на інші сайти. А також для проведення DoS атаки на сервери самого сервісу. Один запит до першого функціоналу призведе до багатьох запитів до цільового сайта (тому що завантажується сторінка веб сайта і всі ресурси з цієї сторінки), а до другого функціоналу - до п’яти запитів до цільового сервера.

Insufficient Anti-automation:

В даних функціоналах немає захисту від автоматизованих запитів (капчі).

Інфіковані сайти №114

22:46 09.03.2012

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://personal-service.com.ua - інфекція була виявлена 10.01.2012. Зараз сайт не входить до переліку підозрілих.
  • http://r-p.com.ua - інфекція була виявлена 11.12.2011. Зараз сайт не входить до переліку підозрілих.
  • http://salesman.ua - інфекція була виявлена 09.01.2012. Зараз сайт не входить до переліку підозрілих.
  • http://konkor.com.ua - інфекція була виявлена 10.01.2012. Зараз сайт не входить до переліку підозрілих.
  • http://avangard21.com.ua - інфекція була виявлена 05.01.2012. Зараз сайт не входить до переліку підозрілих.

Численні уразливості в продуктах Oracle, Sun, People Soft і MySQL

20:15 09.03.2012

05.02.2012

Виявлені численні уразливості безпеки в продуктах Oracle, Sun, People Soft і MySQL.

Уразливі продукти: Oracle E-Business Suite 11.5, Oracle 10g, Oracle 11g, MySQL 5.0, MySQL 5.1, Oracle Application Server 10g, WebLogic Server 9.2, WebLogic Server 10.0, PeopleSoft Enterprise CRM 8.9 та інші продукти Oracle.

Близько 80 уразливостей у різних продуктах усунуто в щоквартальному оновленні.

  • Oracle Outside In OOXML Relationship Tag Parsing Remote Code Execution Vulnerability (деталі)
  • Oracle Critical Patch Update Advisory - January 2012 (деталі)

09.03.2012

Додаткова інформація.

  • Oracle JD Edwards JDENET Arbitrary File Write (деталі)
  • Oracle JD Edwards Security Kernel Remote Password Disclosure (деталі)
  • Oracle JD Edwards SawKernel Arbitrary File Read (деталі)
  • Oracle JD Edwards SawKernel GET_INI Information Disclosure (деталі)
  • Oracle JD Edwards JDENET Multiple Information Disclosure (деталі)
  • Oracle JD Edwards JDENET Large Packets Denial of Service (деталі)
  • Oracle JD Edwards SawKernel SET_INI Configuration Modification (деталі)
  • Oracle JD Edwards Security Kernel Information Disclosure (деталі)

Добірка уразливостей

17:24 09.03.2012

В даній добірці уразливості в веб додатках:

  • Citrix Provisioning Services Stream Service 0×40020006 Remote Code Execution Vulnerability (деталі)
  • KaiBB 2.0.1 XSS and SQL Injection vulnerabilities (деталі)
  • Related POC for JCE Joomla Extension (деталі)
  • ZOHO ManageEngine ADSelfService Plus Administrative Access (деталі)
  • Google App Enging SDK Code Execution Vulnerability (деталі)
  • Citrix Provisioning Services Stream Service 0×40020000 Remote Code Execution Vulnerability (деталі)
  • LedgerSMB 1.3.0 released, includes anti-XSRF framework (деталі)
  • Multiple vulnerabilities in BugFree (деталі)
  • Destination Search Admin Console Access Control Bypass (деталі)
  • SQL injection vulnerability in BoonEx Dolphin (деталі)

Похакані сайти №181

22:47 08.03.2012

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://crimea.dzk.gov.ua (хакером CyberMind) - 01.12.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://brda.gov.ua (хакерами з Turkish Energy Team) - 08.12.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.bc-mvs.gov.ua (хакерами з Turkish Energy Team) - 08.12.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://extracomp.com.ua (хакером SonTurk) - 16.11.2011, зараз сайт вже виправлений адмінами
  • http://torgsnab.net (хакером iskorpitx) - 12.08.2011, зараз сайт вже виправлений адмінами