Впровадження даних у curl

19:36 10.02.2012

Виявлена можливість впровадження даних у curl.

Уразливі версії: curl 7.21.

Впровадження даних через URL запиту.

Добірка уразливостей

17:26 10.02.2012

В даній добірці уразливості в веб додатках:

  • HP Managed Printing Administration MPAUploader.dll Remote Code Execution Vulnerability (деталі)
  • SQL Injection in LedgerSMB 1.2.24 and lower (деталі)
  • Apache Wicket XSS vulnerability (деталі)
  • SQL-Ledger patch update for SQL injection (деталі)
  • JagoanStore CMS Arbitary file upload vulnerability (деталі)
  • HP Managed Printing Administration jobAcct Multiple Vulnerabilities (деталі)
  • Database information disclosure in GLPI (деталі)
  • ValtNet (photogallery.html?id_categoria) Remote SQL injection Vulnerability (деталі)
  • CreatiWeb Remote SQL injection Vulnerability (деталі)
  • Alfazeta (list-prodotti.php?idcategoria) Remote SQL injection Vulnerability (деталі)

Численні CSRF, DoS та XSS уразливості в D-Link DAP 1150

23:54 09.02.2012

13.12.2011

Продовжуючи тему уразливостей в D-Link DAP 1150, розповім вам про нові уразливості в даній точці доступу. У листопаді, 17.11.2011, я виявив численні Cross-Site Request Forgery, Denial of Service та Cross-Site Scripting уразливості в D-Link DAP 1150 (Wi-Fi Access Point and Router). Це четвертий advisory з серії записів про уразливості в продуктах D-Link. Попередні були про уразливості в DSL-500T ADSL Router та DAP 1150.

Уразлива версія D-Link DAP 1150, Firmware version 1.2.94. Дана модель з іншими прошивками також повинна бути вразливою.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.

09.02.2012

Як я зазначав в попередній публікації, весь функціонал адмінки вразливий до CSRF. До раніше наведених прикладів, додам нові CSRF, а також DoS та XSS.

Дані уразливості наявні в адмінці пристрою в режимі точки доступа (Access Point). В режимі роутера (Router) в адмінці з’являється багато нових розділів вразливих до CSRF і XSS.

CSRF:

http://192.168.0.50/index.cgi?res_cmd=20&res_buf=null&res_cmd_type=bl&v2=y&rq=y

Через CSRF можна провести збереження конфігурації. Що необхідно для збереження налаштувань після перезавантаження пристрою. Також через CSRF можна виконати операції Reboot, Save&Reboot та Logout.

DoS:

Віддалене перезавантаження пристрою:

http://192.168.0.50/index.cgi?res_cmd=6&res_buf=null&res_cmd_type=nbl&v2=y&rq=y

CSRF:

В розділі Net / Connections через CSRF можна додавати з’єднання (таких типів як PPPoE, IPoE, L2TP, PPTP), видаляти з’єднання (всі окрім основного) та редагувати налаштування існуючих з’єднаннь (в тому числі включати/виключати їх). Налаштування діляться на три підрозділи: Main, DHCP server та Static DHCP. В останньому підрозділі окрім збереження налаштувань можна також додавати та видаляти DHCP сервера.

XSS (persistent):

В розділі Net / Connections при додаванні або редагуванні з’єднаннь можна вказати XSS код в підрозділі Main в полі Name. Код виконається на сторінці Connections.

В розділі Net / Connections при додаванні або редагуванні з’єднаннь можна вказати XSS код в підрозділі Static DHCP в полі Host name. Код виконається на сторінці Main у властивостях з’єднання.

CSRF:

В розділі Wi-Fi в підрозділах Security settings, WPS через CSRF можна змінювати налаштування безпеки.

В розділі Wi-Fi в підрозділах Basic settings, MAC-Filter (Filter mode, MAC-addresses), Station List, WDS, Additional settings, WMM, Client, в розділі Advanced / Device mode, в розділі System в підрозділах System log, NTP client через CSRF можна змінювати налаштування.

Дані уразливості досі не виправлені. D-Link не стала виправляти ці уразливості, так само як вони досі не виправили багато уразливостей в DSL-500T (с 2005 року).

Цікаве чтиво на тему web security

22:49 09.02.2012

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, в тому числі web security (статті з Вікіпедії):

Численні уразливості в Mozilla Firefox, Thunderbird, Seamonkey

20:05 09.02.2012

Виявлені численні уразливості безпеки в Mozilla Firefox, Thunderbird, Seamonkey.

Уразливі продукти: Mozilla Firefox 3.6, Firefox 9.0, Thunderbird 3.1, Thunderbird 9.0, SeaMonkey 2.7.

Численні пошкодження пам’яті, міжсайтовий доступ, витік інформації, слабкі дозволи.

  • Mozilla Foundation Security Advisory 2012-01 (деталі)
  • Mozilla Foundation Security Advisory 2012-02 (деталі)
  • Mozilla Foundation Security Advisory 2012-03 (деталі)
  • Mozilla Foundation Security Advisory 2012-04 (деталі)
  • Mozilla Foundation Security Advisory 2012-05 (деталі)
  • Mozilla Foundation Security Advisory 2012-06 (деталі)
  • Mozilla Foundation Security Advisory 2012-07 (деталі)
  • Mozilla Foundation Security Advisory 2012-08 (деталі)
  • Mozilla Foundation Security Advisory 2012-09 (деталі)

Добірка уразливостей

17:23 09.02.2012

В даній добірці уразливості в веб додатках:

  • HP Managed Printing Administration img_id Multiple Vulnerabilities (деталі)
  • phpWebSite (publisher) Remote SQL injection Vulnerability (деталі)
  • Fabio Rispoli (prodotto.php?id) Remote SQL injection Vulnerability (деталі)
  • Marketing & Development (prodotto.php?cat) Remote SQL injection Vulnerability (деталі)
  • Datriks Solutions (prodotto.php?id) (dettaglio_socio.php?id) Remote SQL injection Vulnerability (деталі)
  • HP Managed Printing Administration jobDelivery Multiple Vulnerabilities (деталі)
  • Multimedia Creative (prodotto.php?id) Remote SQL injection Vulnerability (деталі)
  • Axway SecureTransport ‘/icons/’ Directory Traversal (деталі)
  • LifeSize Room Vulnerabilities (деталі)
  • JCE Joomla Extension <=2.0.10 Multiple Vulnerabilities (деталі)

Закриття сайта через неліцензійний контент

23:55 08.02.2012

Починаючи з 2008 року я опублікував багато статей на тему закриття сайтів через різні причини. Як закриття сайта з ініціативи власника ресурсу, так і закриття сайта правоохоронними органами у зв’язку з порушеннням законодавства.

Закриття веб сайта може бути повним, або тимчасовим (наприклад, тимчасове вилучення серверів правоохоронцями для проведення експертизи), але воно має місце і спричиняє незручності для власника сайта і його користувачів. При закритті пов’язаному з порушенням законодавства також існує можливість притягнення власників ресурсу до відповідальності (по кримінальому кодексу).

Раніше я писав про можливість закриття сайтів через розміщення порнографії, секретних матеріалів, терористичних матеріалів, через розміщення персональних даних та закриття сайтів по політичним мотивам. Закриття можливо як у зв’язку з наявністю на сайті вищенаведених матеріалів, коли власники сайта самі їх розмістили, так і можливе закриття сайтів через їх уразливості. Коли закриття станеться через взлом ресурсу та розміщення на ньому вищезазначених метеріалів.

До вищенаведених причин закриття веб сайтів в зв’язку з порушеннням законодавства додам ще одну - закриття через неліцензійний контент. Прикладом якого є закриття EX.ua, яке мало місце на минулому тижні.

Зазначу, що це не перший випадок закриття сайту через контрафакт. Ще в 2010 році міліця в Луганській області закрила декілька сайтів та порушила кримінальну справу проти власника ресурсів, на яких він розміщував неліцензійний контент. І цей випадок з EX.ua, що трапився через 1,5 роки після закриття тих сайтів (адреси яких міліція не розголосила), це другий публічно відомий випадок.

Причому в МВС заявляють, як повідомляють ЗМІ, стосовно коментарів МВС після закриття EX.ua, що вони регулярно закривають піратські сайти. Але жодної адреси закритого ресурсу міліція так і не назвала. Зазначу, що в Росії правоохоронці також регулярно закривають піратські сайти. Зокрема в 2011 році в Росії вступив в дію новий закон “Про поліцію”, що дозволив поліції блокувати доступ до сайтів без постанови суду.

Цікавим прикладом закриття сайту через неліцензійний контент є закриття upload.com.ua. Власники файлообмінника закрили свій сайт через ситуацію з ex.ua. Тобто вони не стали чекати доки правоохоронці завітають до них у гості й самі закрилися. Виникає лише одне питтання до всіх українських файлообмінників - на кожному з яких є нелегальний контент, де більше, де менше - чому вони чекали 1,5 року після того інциденту на Луганщині, щоб лише зараз братися за голову. Закриття ex.ua нарешті привернуло увагу власників сайтів до питання дотримання авторських прав.

Всі ці приклади закриття сайтів наочно демонструють всім власникам сайтів, що через наявність неліцензійного контенту можуть закрити їхній ресурс. В тому числі контрафакт може з’явитися на сайті через його взлом, тому всім адміністраторам сайтів потрібно слідкувати за безпекою власних ресурсів.

Інфіковані сайти №110

22:47 08.02.2012

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://fp.ua - інфекція була виявлена 18.11.2011. Зараз сайт не входить до переліку підозрілих.
  • http://studia.at.ua - інфекція була виявлена 14.01.2012. Зараз сайт не входить до переліку підозрілих.
  • http://vse-futbolki.pp.ua - інфекція була виявлена 12.12.2011. Зараз сайт входить до переліку підозрілих.
  • http://onua.com.ua - інфекція була виявлена 20.12.2011. Зараз сайт не входить до переліку підозрілих.
  • http://fundmarket.ua - інфекція була виявлена 23.11.2011. Зараз сайт не входить до переліку підозрілих.

Численні уразливості в Apache

20:05 08.02.2012

Виявлені численні уразливості безпеки в Apache.

Уразливі версії: Apache 2.2.

Витік інформації, обхід фільтрації, підвищення привілеїв, DoS.

Добірка уразливостей

17:23 08.02.2012

В даній добірці уразливості в веб додатках:

  • Restorepoint Remote root command execution vulnerability (деталі)
  • Elgg 1.8 beta2 and prior to 1.7.11 ‘container_guid’ and ‘owner_guid’ SQL Injection (деталі)
  • phpList Improper Access Control and Information Leakage vulnerabilities (деталі)
  • Elgg 1.7.10 <= | Multiple Vulnerabilities (деталі)
  • ALTOGRADO (catalogo.php?id_categoria) Remote SQL injection Vulnerability (деталі)
  • HP Managed Printing Administration, Remote Execution of Arbitrary Code and Other Vulnerabilities (деталі)
  • Grupo Argentina Web Remote SQL injection Vulnerability (деталі)
  • webyuss (prodotto.php?id) (quadri.php?id) Remote SQL injection Vulnerability (деталі)
  • bizConsulting (prodotto.php?id) Remote SQL injection Vulnerability (деталі)
  • Casper Suite (JSS 8.1) Cross-Site Scripting (деталі)