Уразливість на kyiv.ukrtelecom.ua

23:51 18.02.2012

26.01.2010

У червні, 19.06.2009, я знайшов SQL Injection уразливість на http://kyiv.ukrtelecom.ua - сайті Київської міської філії ВАТ “Укртелеком”. Про що найближчим часом сповіщу адміністрацію сайта.

Раніше я вже писав про уразливість на www.kyiv.ukrtelecom.ua.

Детальна інформація про уразливість з’явиться пізніше.

18.02.2012

SQL Injection:

http://kyiv.ukrtelecom.ua/webparts/search?ul=’)%20or%201=1–&q=1

В себе на сайті Укртелеком використовує СУБД Oracle.

Дана уразливість вже виправлена, але виправляли вони дуже довго. Що типово для даної компанії (добре що врешті виправили, бо вони це роблять не завжди). При наявності дірок на сайтах Укртелекому, особливо SQL ін’єкцій, зовсім не дивують витоки персональної інформації про клієнтів компанії, що регулярно трапляються.

Новини: невидиме вікно в Gmail, стандарт DMARC та небезпечний Facebook

22:39 18.02.2012

За повідомленням www.xakep.ru, невидиме вікно в поштову скриньку Gmail.

Як часто користувачі аккаунтів Gmail реєструються в різних сервісах і дозволяють цьому додатку доступ до своєї поштової скриньки (доступ до Twitter, доступ до Facebook і так далі)? Останнім часом це стало звичайною справою і вважається цілком безпечним способом передати доступ без розголошення конфіденційної інформації. Дійсно, у таких випадках використовується технологія OAuth, так що логін і пароль користувача не передаються сторонньому сервісу. Gmail додав підтримку відкритого стандарту OAuth у березні 2010 року, і з тих пір ця технологія одержала велике поширення.

Це гарна ілюстрація ризиків використання OAuth та інших подібних стандартів. Необдумане використання OAuth, що зараз пітримують Google на своїх сервісах та багато інших веб сайтів, може призвести до проблем з безпекою. Тому що зловмисники використовуючи соціальну інженерію можуть отримати доступ до вашої поштової скриньки Gmail та інших сайтів, доданих у ваш акаунт.

За повідомленням www.xakep.ru, DMARC - новий стандарт аутентифікації для електронної пошти.

Google, Facebook і ще 13 компаній і організацій спільно розробили й опублікували чернетку специфікацій для нового стандарту аутентифікації електронної пошти DMARC (Domain-based Message Authentication, Reporting and Conformance). Як і колишні стандарти, він покликаний боротися з підробкою адрес електронної пошти (domain spoofing), але реалізує для цього новаторські методи.

За повідомленням www.xakep.ru, Facebook ніколи не буде безпечним.

Хакер і один з розробників анонімайзера Tor Якоб Аппельбаум розповів про приватність в Інтернеті й про ту роль, що грає Facebook та інші соціальні мережі. На питання, як потрібно безпечно користуватися Facebook, фахівець відповів так: “Не потрібно організовувати стеження за собою. Якщо ви хочете бути в безпеці на Facebook, то взагалі не повинні його використовувати. І будь ласка, не підставляйте інших людей!”

Якоб достатньо вдало описав ризики використання соціальних мереж і небезпеку приватності людей, яку вони несуть.

Численні XSS в Microsoft SharePoint

20:01 18.02.2012

Виявлені численні XSS уразливості в Microsoft SharePoint.

Уразливі продукти: Microsoft SharePoint Server 2010, SharePoint Foundation 2010.

XSS на різних сторінках.

  • Microsoft Security Bulletin MS12-011 - Important Vulnerabilities in Microsoft SharePoint Could Allow Elevation of Privilege (2663841) (деталі)

Добірка уразливостей

17:21 18.02.2012

В даній добірці уразливості в веб додатках:

  • Increased exploitation of Oracle GlassFish Server Administration Console Remote Authentication Bypass Vulnerability (деталі)
  • SQL injection vulnerability in Help Request System (деталі)
  • XSS Ebuddy (деталі)
  • Virtualismi (prodotto.php?id) Cross Site Scripting Vulnerabilities (деталі)
  • Loop (ricetta.php?id) Remote SQL injection Vulnerability (деталі)
  • Opera <= 10.10 Remote Denial of Service Exploit (деталі)
  • Manifattura Web (prodotto.php?id) Remote SQL injection Vulnerability (деталі)
  • Editel (news-dettaglio.php?id) Remote SQL injection Vulnerability (деталі)
  • BvCom (dettaglio.php?idnews) Remote SQL injection Vulnerability (деталі)
  • WSTAFF Remote SQL injection Vulnerability (деталі)

Blended threat експлоіт для Google Chrome

23:57 17.02.2012

Продовжуючи розпочату традицію, після попереднього відео про викрадення користувацьких даних в Google Chrome, пропоную нове відео на веб секюріті тематику. Цього разу відео знову стосується Chrome - це blended threat експлоіт для Google Chrome. Рекомендую подивитися всім хто цікавиться цією темою.

Chrome “blended threat” exploit demo (Chrome auto-download + UI race condition + DLL load hijacking)

Blended threat (змішана загроза) - це суміш декількох уразливостей в одному експлоіті, коли для проведення атаки використовується поєднання декількох уразливостей. І в даному відео ролику демонструється саме blended threat експлоіт.

В ролику демонструється такий функціонал Google Chrome, як auto-download, що може використовуватися для атак. Зокрема в 2008 році я вже писав про Automatic File Download уразливості в браузерах (зокрема в Chrome). Також використовується UI race condition атака, хоча як видно з відео, це більше схоже на соціальну інженерію (і як змусити жертву клікнути на спливаючий елемент внизу сторінки, це вже справа нападника). А також використовується DLL Hijacking уразливість в uTorrent.

Всі ці три техніки атаки поєднанні в один експлоіт, щоб через уразливість в Chrome використати уразливість в uTorrent. І виконати код в Google Chrome (в даному випадку запускається calc.exe). Атака відбувається при відвідуванні в браузері сайта, що містить код експлоіту, при цьому користувач повинен мати встановлений uTorrent (або інший додаток уразливий до DLL Hijacking, на який потрібно налаштувати експлоіт). Рекомендую подивитися дане відео для розуміння векторів атак на браузери.

Похакані сайти №179

22:41 17.02.2012

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.dnipr.gov.ua (хакером dencowbie) - 15.11.2011 - взломаний державний сайт, на сайті все ще розміщений txt файл хакера
  • http://www.clinic-1.gov.ua (хакерами з Red Eye Crew) - 23.11.2011 - взломаний державний сайт, зараз сайт не працює
  • http://voronizh-rada.gov.ua (хакерами з Afghan Exploiters Team) - 24.11.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://torgsnab.net (хакером iskorpitx) - 12.08.2011, зараз сайт вже виправлений адмінами
  • http://www.volkswagen.lg.ua (хакерами з TeaM MosTa Dz Hacker) - 12.02.2012, зараз сайт вже виправлений адмінами

Use-after-free уразливість в Mozilla Firefox, Thunderbird, Seamonkey

20:11 17.02.2012

Use-after-free уразливість в Mozilla Firefox, Thunderbird, Seamonkey.

Уразливі продукти: Firefox 10.0, Thunderbird 10.0, SeaMonkey 2.7.

Використання пам’яті після звільнення в nsXBLDocumentInfo::ReadPrototypeBindings.

  • Mozilla Foundation Security Advisory 2012-10 (деталі)

Добірка уразливостей

17:23 17.02.2012

В даній добірці уразливості в веб додатках:

  • IpTools (Tiny TCP/IP server) - WebServer Directory Traversal Vulnerability (деталі)
  • Dexanet Remote SQL injection Vulnerability (деталі)
  • Sana Net (viewnews.php?id) Remote SQL injection Vulnerability (деталі)
  • Sana Net (viewpages.php?id) Remote SQL injection Vulnerability (деталі)
  • Fulci (prodotto.php?id) Remote SQL injection Vulnerability (деталі)
  • IpTools - Rcmd Remote Overflow Vulnerability (деталі)
  • Olonet (prodotto.php?idproduct) Remote SQL injection Vulnerability (деталі)
  • Studio Linea (prodotto.php?id) Remote SQL injection Vulnerability (деталі)
  • ITTWeb Remote SQL injection Vulnerability (деталі)
  • ph5gruppo (prodotto.php?id) Remote SQL injection Vulnerability (деталі)

Шостий масовий взлом сайтів на сервері HostPro

23:59 16.02.2012

В жовтні відбувся новий масовий взлом сайтів на сервері HostPro. Він тривав на протязі 2009 - 2011 років: 18.12.2009, 05.03.2010-26.11.2010 та 23.10.2011. П’ятий масовий взлом сайтів на сервері HostPro відбувся раніше.

Був взломаний сервер української компанії HostPro. Взлом складався з одного масового дефейса (46 сайтів в 2011 році) та декількох невеликих дефейсів по одному або декілька сайтів (в попередні роки).

Всього було взломано 57 сайтів на сервері хостера HostPro (IP 193.169.189.62). Це наступні сайти: vipcat.net, vicatto.pp.ua, valeryshcherytsa.com, terapia.kiev.ua, stelki.in.ua, status-studfarm.com, thespacecakes.com, machocondoms.com.ua, mikadocondoms.com, ozon.com.ua, ozonsafety.com, ukr.ozon.com.ua, shkid.com.ua, promo-sumki.com.ua, tehnadzor.zp.ua, nasutki.zp.ua, midas-bud.com.ua, mariupolonline.com, nasutki.org.ua, sinklit.com.ua, samson-rem.com.ua, mishutkinclub.com.ua, naer.gov.ua, masenko.com.ua, macservice.com.ua, asdekor.org.ua, domashnie-sekrety.ru, domophone.in.ua, dolmetscher.in.ua, dreval.ru, alfaserv.com.ua, bioil.ua, baobablife.net, colorsoflife.com.ua, ladyphone.ru, pontaradi.ru, accdent.com.ua, aastra.com.ua, kvorum.com.ua, smartmobile.com.ua, konspekt.pp.ua, ktrube.com.ua, kursach.in.ua, filemaker.com.ua, hansatoy.com.ua, kharchenko.com.ua, in-ua.com, infoplace.com.ua, apkfoto.com, blog.in-ua.com, www.gans-auto.com, www.mshop.com.ua, www.avtohifi.com, www.webison.org, modesa.com.ua, www.ratushniak.te.ua, modnyshka.org. Серед них український державний сайт naer.gov.ua.

З зазначених 57 сайтів 46 сайтів були взломані хакером FEnR, 4 сайти хакерами з goyhackers, 1 сайт хакерами з RBH-Crew, 1 сайт хакером Trojan511, 2 сайти хакером altbta, 1 сайт хакером federal-atack, 1 сайт хакерами з 1923Turk та 1 сайт хакером Fl0riX.

Якщо невеликі дефейси по одному або декілька сайтів явно були зроблені при взломах окремих сайтів, то стосовно одного великого дефейсу можна сказати, що враховуючи дефейс 46 сайтів за один день, немає сумнівів, що вони були взломані через взлом серверу хостінг провайдера. Коли через взлом одного сайта, був отриманий root доступ до сервера (через уразливості в програмному забезпеченні самого сервера) та атаковані інші сайти на даному сервері. Або через використання уразливостей на сервері для доступу до інших сайтів.

CSRF Attacks on Network Devices в журналі PenTest Extra

22:42 16.02.2012

В цьому місяці в журналі “PenTest Extra” була опублікована моя стаття (на англійській мові). В лютневому номері журналу PenTest Extra 02/2012, що вийшов 15.02.2012, опублікована стаття “CSRF атаки на мережеві пристрої” (CSRF Attacks on Network Devices).

В ній розповідається про проведення CSRF атак на різні мережеві пристрої, такі як ADSL модеми, роутери, Wi-Fi точки доступа та інші девайси. Наявність CSRF уразливостей в даних пристроях дозволяє віддаленому нападнику взяти їх під повний контроль. І атакувати користувачів, що використовують дані пристрої (зокрема для доступу в Інтернет).

Такі уразливості в різних мережевий пристроях я неодноразово знаходив та писав про них в новинах. Зокрема про Cross-Site Request Forgery уразливості в Iskra Callisto 821+, D-Link DSL-500T ADSL Router та D-Link DAP 1150. І на прикладі уразливостей в Callisto 821+ та DAP 1150 я показав можливість проведення віддалених атак на мережеві пристрої в своїй статті.

Я розглянув два приклади атак на мережеві пристрої: в першій атаці нападник робить віддалений CSRF запит для відкриття доступу до адмінки і входить до адмінки, щоб змінити конфігурацію пристрою, а в другій атаці нападник робить всі дії віддалено через CSRF запити. Всі приклади CSRF експлоітів для статті були зроблені використовуючи мій Генератор CSRF.

В себе на сайті я виклав тізер журналу, в якому наводиться фрагмент моєї статті.

P.S.

Виклав на сайті повну версію статті CSRF attacks on network devices.