Address Bar Spoofing в Internet Explorer

20:37 08.03.2012

Продовжуючи розпочату традицію, після попереднього відео про Blended threat експлоіт для Google Chrome, пропоную нове відео на веб секюріті тематику. Цього разу відео про Address Bar Spoofing в Internet Explorer. Рекомендую подивитися всім хто цікавиться цією темою.

Internet Explorer Address Bar Spoofing Vulnerability

В ролику демонструється Address Bar Spoofing уразливість в Microsoft Internet Explorer. Вразливі IE6, IE7 та IE8. Дана уразливість дозволяє підробити URL в адресному рядку браузера (що може бути використано для проведення фішинг атак). Спочатку в адресному рядку відображається одна адреса, а потім у вікні завантажується інший сайт.

Атака відбувається при відвідуванні в Internet Explorer спеціально створеного веб сайта, що містить код експлоіту. Рекомендую подивитися дане відео для розуміння векторів атак на браузери.

Добірка уразливостей

17:22 08.03.2012

В даній добірці уразливості в веб додатках:

  • HP Business Availability Center (BAC) and Business Service Management (BSM), Remote Unauthorized Access to Sensitive Information (деталі)
  • SonicWall Viewpoint v6.0 SP2 - SQL Injection Vulnerability (деталі)
  • Phorum 5.2.18 Cross-site scripting vulnerability (деталі)
  • Netvolution referer header SQL injection vulnerability (деталі)
  • Elastix PBX Extensions Enumeration (деталі)
  • EMC SourceOne Web Search Sensitive Information Disclosure Vulnerability (деталі)
  • Joomla Component (com_sgicatalog) <= SQL Injection Vulnerability (деталі)
  • Active CMS 1.2.0 ‘mod’ Cross-site Scripting Vulnerability (деталі)
  • Contao 2.10.1 Cross-site scripting vulnerability (деталі)
  • openEngine 2.0 ‘key’ Blind SQL Injection vulnerability (деталі)

Інфіковані сайти №113

23:57 07.03.2012

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://ex-ua.net.ua - інфекція була виявлена 07.02.2012. Зараз сайт не входить до переліку підозрілих.
  • http://anko.com.ua - інфекція була виявлена 10.02.2012. Зараз сайт входить до переліку підозрілих.
  • http://orthodox.uz.ua - інфекція була виявлена 20.02.2012. Зараз сайт не входить до переліку підозрілих.
  • http://wol.org.ua - інфекція була виявлена 28.02.2012. Зараз сайт входить до переліку підозрілих.
  • http://webhosting.com.ua - інфекція була виявлена 06.03.2012. Зараз сайт не входить до переліку підозрілих.

DDoS атаки на українські сайти

22:49 07.03.2012

Після численних DDoS атак на gov.ua сайти, у лютому в Уанеті знову були проведені масові DDoS атаки. Цього разу вони були направлені не на владні ресурси, а на ішні сайти.

Як повідомили мені минулого місяця (шляхом спаму) представники IPU, у лютому були проведені DDoS атаки на ряд сайтів пов’язаних з Дмитром Голубовим, засновником Інтернет Партії України (IPU). Були атаковані сайти інтернет-видань lb.ua і dumskaya.net, на яких розміщувалися блоги Дмитра Голубова, а також сайт Інтернет Партії України та сайт реєстратора домена www.ipu.com.ua компанії NIC.UA.

Всього були проведенні DDoS атаки на наступні сайти:

  • lb.ua - 17.02.2012
  • dumskaya.net - 18.02.2012
  • nic.ua - 18.02-21.02.2012
  • www.ipu.com.ua - 21.02.2012

Виконання коду в PHP

20:11 07.03.2012

Виявлена можливість виконання коду в PHP.

Уразливі версії: PHP 5.2.

Проблема з очищенням filter_globals за певних умов.

  • PHP 5.2.x Remote Code Execution Vulnerability (деталі)

Добірка уразливостей

17:20 07.03.2012

В даній добірці уразливості в веб додатках:

  • HP StorageWorks Modular Smart Array P2000 G3, Remote Execution of Arbitrary Code (деталі)
  • openEngine 2.0 ‘id’ Blind SQL Injection vulnerability (деталі)
  • Bitweaver 2.8.1 Multiple Cross-site Scripting Vulnerabilities (деталі)
  • European Security Services GPS v1.0 - Multiple Vulnerabilities (деталі)
  • Multiple vulnerabilities in Traq (деталі)
  • (0Day) HP StorageWorks P2000 G3 Directory Traversal and Default Account Vulnerabilities (деталі)
  • Joomla! 1.7.0 | Multiple Cross Site Scripting (XSS) Vulnerabilities (деталі)
  • SQL injection vulnerability in ATCOM Netvolution (деталі)
  • vTiger CRM 5.2.x <= Remote Code Execution Vulnerability (деталі)
  • vTiger CRM 5.2.x <= Multiple Cross Site Scripting Vulnerabilities (деталі)

Brute Force та XSS уразливості в Webglimpse

23:51 25.02.2012

27.04.2009

У листопаді, 19.11.2008, після попередніх уразливостей Webglimpse, я знайшов Brute Force та Cross-Site Scripting уразливості в Webglimpse. Це локальна пошукова система. Дірки виявив на офіційному сайті системи http://webglimpse.net.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.

25.02.2012

Brute Force:

http://site/wgarcmin.cgi

Відсутність захисту від Brute Force атак може використовуватися для отримання доступу до адмінки. Причому можна підібрати логін і пароль до акаунту гостя (якщо вони не оприлюднені публічно), що може бути легше, ніж до акаунту адміна, а потім використати раніше згадані Directory Traversal і Authorization bypass уразливості, щоб отримати доступ до акаунту адміна.

XSS:

http://site/wgarcmin.cgi?URL2FIL=URL+2+File+--%3E&URL=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&NEXTPAGE=T
http://site/wgarcmin.cgi?FIL2URL=%3C--+File+2+URL&FILE=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&NEXTPAGE=T
http://site/wgarcmin.cgi?DOMAIN=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&NEXTPAGE=T

Уразливі Webglimpse 2.18.8 та попередні версії. Перевірялося в Webglimpse 2.18.7 та 2.18.8, остання версія 2.20.0 також повинна бути вразлива.

Численні уразливості в Adobe Shockwave Player

22:38 25.02.2012

Виявлені численні уразливості безпеки в Adobe Shockwave Player.

Уразливі версії: Adobe Shockwave Player 11.6.

Переповнення буфера, численні пошкодження пам’яті.

  • Adobe Shockwave Player Parsing cupt atom heap overflow (деталі)
  • Adobe Shockwave Player Parsing block_cout memory corruption vulnerability (деталі)
  • Security update available for Adobe Shockwave Player (деталі)

Лютневий вівторок патчів від Microsoft

20:12 25.02.2012

У лютому місяці Microsoft випустила 9 патчів. Що більше ніж у січні (а окремих уразливостей значно більше ніж у січні).

У лютневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 9 бюлетенів по безпеці. Що закривають 21 уразливість в програмних продуктах компанії. З них чотири патчі закривають критичні уразливості, а інші п’ять патчів - важливі уразливості.

Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows XP, 2003, Vista, 2008, 7 та 2008 R2. А також Microsoft Internet Explorer, .NET Framework, SharePoint та Visio Viewer 2010.

Що цікаво, Майкрософт разом з випуском патчів як завжди оновила свій антивірус Microsoft Security Essensials, і при цьому з антивірусом стався казус. Після встановлення пакета оновлень (разом з MSE) багато користувачів зіштовхнулися з тим, що при заході на сайт Google вони одержували повідомлення про зараження вірусом, пов’язаним з Blackhole.

Скріншот: MSE вважає www.google.com інфікованим.

Раніше побідне вже траплялося у Антивіруса Касперського з Google AdSense та Яндекс.Метрика.

Добірка уразливостей

17:22 25.02.2012

В даній добірці уразливості в веб додатках:

  • MailEnable webmail cross-site scripting vulnerability (деталі)
  • Serendipity freetag plugin ’serendipity[tagview]’ Cross-Site Scripting vulnerability (деталі)
  • AdaptCMS 2.0.1 Multiple security vulnerabilities (деталі)
  • SQL injection vulnerability in Flynax Classifieds products (деталі)
  • Multiple vulnerability in “Omnidocs” (деталі)
  • Пошкодження пам’яти в win32k.sys Microsoft Windows (через Safari) (деталі)
  • Advanced Electron Forums (AEF) 1.0.9 <= Cross Site Request Forgery (CSRF) Vulnerability (деталі)
  • XSS Vulnerabilities in TWiki < 5.1.0 (деталі)
  • Multiple vulnerabilities in Help Desk Software (деталі)
  • Patch Notification: ImpressPages CMS Remote code execution (деталі)