Сайти, що уразливі до XSS атак через User-Agent

23:58 02.07.2011

В своїй статті XSS атаки через заголовок User-Agent я детально розповів про методи Cross-Site Scripting атак через HTTP заголовок User-Agent. Як я вже зазначав в статті, існують як reflected XSS, так і persistent XSS через User-Agent.

Обидва види XSS через заголовок User-Agent (UA) я неодноразово зустрічав на різних веб сайтах. Persistent XSS уразливості через UA зокрема можливі в будь-яких системах, що зберігають в логах інформацію про User-Agent (таких як банерні системи, рахівники та інші). З такими дірками я стикався, зокрема на e-commerce сайтах.

Reflected XSS уразливості через UA зустрічаються частіше ніж persistent XSS. Їх я знаходив на різних сайтах та веб додатках. Зокрема в Adobe ColdFusion в повідомленні про помилку - атака можлива як на скрипти веб сайтів, що виводять повідомлення про помилку, так і на подібні скрипти в самому ColdFusion.

У випадку вразливих веб дотатків, всі сайти, що їх використовують, стають вразливими до даної атаки. Наприклад, у випадку Adobe ColdFusion серед сайтів, що його використовують (що були вразливі до XSS атаки), є www.visualcomplexity.com та www.sec.ru.

Також уразливими є Cetera CMS і всі сайти на цьому движку, а також сайт about42.nl.

Новини: взлом MasterCard, блокування сайтів та троян-заробітчанин

22:44 02.07.2011

За повідомленням hackzona.com.ua, хакери повідомили про злом сайту MasterСard.

Хакерське угруповання ibomhacktivist заявило про взлом інтернет-порталу міжнародної платіжної системи MasterCard, повідомляє Twitter-блог, що ймовірно, належить учасникам хакерської групи. У вівторок деякий час сайт MasterCard був недоступний.

Раніше я вже писав про уразливості на сайтах MasterCard і Visa, тому даний інцидент не викликає здвивування :-) .

За повідомленням www.xakep.ru, російська поліція почала блокувати доступ до сайтів без постанови суду.

Новий закон “Про поліцію” дає поліцейським можливість блокувати доступ до “сумнівних” сайтів, не чекаючи постанови суду. Доказом цього стало блокування декількох піратських сайтів, що пропонували скачувати новинки кінопрокату.

За повідомленням habrahabr.ru, виявлений троян, що використовує обчислювальні потужності ПК для генерації Bitcoin.

Автор блога на Хабрахабр, заразив свій комп’ютер трояном Trojan.Win32.Powp.rdf (по класифікації ЛК). Після очищення комп’ютера від трояна, він вирішив на останок дослідити екземпляр даного трояна. Що він зробив, як і потрібно, у віртуальному середовищі. Й він виявив, що цей троян використовує обчислювальні потужності комп’ютера жертви для генерації Bitcoin.

Тобто він використовує обчислувальні потужності інфікованих ПК для заробітку коштів розробнику трояна. При цьому створюючі ботнет з таких троянів. Це перший випадок використання ботнетів для безпосереднього заробітку коштів (а не здачі ботнета в аренду для проведення спам розсилок чи DDoS атак).

DLL Hijacking eксплоіт для Windows Live Email

19:20 02.07.2011

Продовжуючи розпочату традицію, після попереднього відео про DLL Hijacking eксплоіт для Firefox, пропоную нове відео на веб секюріті тематику. Цього разу відео про DLL Hijacking eксплоіт для Windows Live Email (поштовий клієнт). Рекомендую подивитися всім хто цікавиться цією темою.

Metasploit DLL Hijacking Exploit - Windows Live Email

В даному відео ролику демонструється використання експлоіта (зробленого в Metasploit Framework) для DLL Hijacking уразливості в Windows Live Email - дана програма є приємником Outlook Express та Windows Mail. Причому атака відбувається частково через IE. Експлоіт дозволяє проводити віддалене виконання коду в даному почтовому клієнті.

Атака відбувається при відвідуванні спеціально створеної веб сторінки (що експлуатує дану уразливість). Коли в браузері Internet Explorer відвідується спеціальний ресурс через який відбувається атака на Windows Live Email. Рекомендую подивитися дане відео для розуміння векторів атак на поштові клієнти.

Добірка уразливостей

16:07 02.07.2011

В даній добірці уразливості в веб додатках:

  • Vulnerabilities in Comcast DOCSIS 3.0 Business Gateways (SMCD3G-CCR) (деталі)
  • SQL Injection in LightNEasy (деталі)
  • Vulnerability in HTC Peep: Twitter Credentials Disclosure (деталі)
  • Information disclosure in LightNEasy (деталі)
  • Lotus Domino Server diiop getEnvironmentString Remote Code Execution Vulnerability (деталі)
  • LFI in LightNEasy (деталі)
  • Lotus Domino Server diiop Client Request Operation Remote Code Execution Vulnerability (деталі)
  • Path disclosure in LightNEasy (деталі)
  • IBM Lotus Domino SMTP Multiple Filename Arguments Remote Code Execution Vulnerability (деталі)
  • Path disclousure in Nibbleblog (деталі)

Уразливість на bestmaster.com.ua

23:56 01.07.2011

27.07.2010

У липні, 01.07.2010, я знайшов SQL Injection уразливість на проекті http://bestmaster.com.ua. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливість з’явиться пізніше.

30.06.2011

SQL Injection:

http://bestmaster.com.ua/index.php?content_id=-1%20or%20version()%3E4

Дані уразливості досі не виправили.

Міжсайтова підміна запитів в IBM WebSphere

22:45 01.07.2011

Виявлена CSRF уразливість в IBM WebSphere.

Уразливі версії: IBM WebSphere 7.0.

Міжсайтова підміна запитів в консолі адміністрування.

  • IBM WebSphere Application Server Cross-Site Request Forgery (деталі)

Цікаве чтиво на тему web security

19:28 01.07.2011

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, в тому числі web security (статті з Вікіпедії):

Добірка уразливостей

16:10 01.07.2011

В даній добірці уразливості в веб додатках:

  • Majordomo2 - Directory Traversal (SMTP/HTTP) (деталі)
  • SQL injection in KaiBB (деталі)
  • Majordomo2 ‘help’ Command Directory Traversal (Patch Bypass) (деталі)
  • SQL injection in KaiBB (деталі)
  • Aruba Mobility Controller - multiple advisories: DoS and authentication bypass (деталі)
  • BBcode XSS in KaiBB (деталі)
  • HP OpenView Performance Insight Server, Remote Execution of Arbitrary Code (деталі)
  • Geeklog 1.7.1 <= Cross Site Scripting Vulnerability (деталі)
  • HP OpenView Performance Insight Server Backdoor Account Code Execution Vulnerability (деталі)
  • New phpmyadmin packages fix several vulnerabilities (деталі)

Цікаві записи на тему веб безпеки: DNS Rebinding

22:46 30.06.2011

Продовжуючи традицію, пропоную вашій увазі добірку цікавих записів на тему веб безпеки. Після попередніх записів на тему DNS Rebinding (також відомого як Anti-DNS Pinning), пропоную вам нові записі на дану тему.

В своєму записі DNS Rebinding for Scraping and Spamming, RSnake розповідає про використання даної техніки для відправки запитів на цільові сайти та спаму. Зокрема для навантаження запитами пошукові системі, такі як Гугл.

В своєму записі MitM DNS Rebinding SSL/TLS Wildcards and XSS, RSnake розповідає про проведення XSS атаки на сайти з wildcard SSL сертифікатами з використанням даної техніки атак на браузери.

В своєму записі DNS Rebinding In Java Is Back, RSnake розповідає про те що, DNS Rebinding знову можливий в Java. Хоча в 2007-2008 роках даний вектор атак був офіційно прикритий розробниками, але Stefano Di Paola виявив можливість як можна це обійти і знову провести DNS Rebinding атаку.

Похакані сайти №153

20:12 30.06.2011

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.mastergood.com.ua (хакерами з RKH) - 08.06.2011, зараз сайт вже виправлений адмінами
  • http://spider.mastergood.com.ua (хакерами з RKH) - 08.06.2011 - зараз сайт не працює (немає контенту)
  • http://tuning-club.lviv.ua (хакером PaRaNoYa)
  • http://novosvit.com (хакером B.Y) - 23.06.2011, був взломаний форум проекту, що зараз вже виправлений адмінами
  • http://advertise-autoweb.info (хакером Mr.VeNuS)