Перевірка Flash файлів

22:48 25.01.2011

Про уразливості у флешках та пов’язаних з флешем я писав багато разів в себе в новинах за весь роботи мого сайта, зокрема в статтях XSS уразливості в 8 мільйонах флеш файлах та XSS уразливості в 34 мільйонах флеш файлах.

Aung Khant з YGN Ethical Hacker Group нещодавно презентував новий секюріті інструмент Known Flash-based XSS and Content spoofing Hunter. Це веб додаток на JavaScript, який перевіряє флешки на найбільш поширені уразливості.

Вам потрібно лише ввести URL флешки, яку ви бажаєте перевірити, і даний інструмент перевірить вказаний swf-файл на найбільш поширені Cross-Site Scripting and Content Spoofing уразливості. Він звісно не перевірить всіх можливих уразливостей (в тому числі всіх можливих варіантів XSS та Content Spoofing), але все рівно може стати в нагоді флеш розробникам та адмінам сайтів, що використовують флешки. Лише потрібно трохи покращити даний веб додаток, про що я вже написав автору.

А для більш детальної перевірки флешек на уразливості потрібно або самому їх детально перевіряти, або замовляти аудит безпеки.

Небезпека Full path disclosure уразливостей

19:10 25.01.2011

В новій главі свого Посібника з безпеки, про яку я згадував на минулому тижні, я розповів про небезпеки Full path disclosure уразливостей.

Витік повного шляху (Full path disclosure) - це уразливість, що призводить до витоку повного шляху на сервері. Це один з найбільш поширених витоків інформації, як я вже зазначав в своїх статтях про “Warning” Google хакінг та “Error” Google хакінг, де я наводив приклади пошукових запитів, що виводять мільйони вразливих сайтів. І Full path disclosure дірки несуть в собі небезпеку для сайтів.

Даний тип уразливостей може бути використаний:

  1. Для отримання інформації про структуру папок на сервері. Що може бути в подальшому використано для проведення Directory Traversal, Local File Inclusion та SSI Injection атак.
  2. Для знаходження прихованих ресурсів на сайті з отриманої структури папок.
  3. Для отримання інформації про логін до ftp акаунту та інших сервісів сервера.
  4. Для отримання інформації про назву БД та логін до акаунту СУБД.

Також в даній главі свого посібника я розповів про методи захисту від Full path disclosure уразливостей. Наведені методи захисту для мов програмування Perl і PHP.

Численні уразливості в SimpGB

15:02 25.01.2011

17.11.2010

У липні, 15.07.2010, я знайшов Cross-Site Scripting, Brute Force, Insufficient Anti-automation та Abuse of Functionality уразливості в SimpGB. Дані уразливості я виявив на різних сайтах, де використовується даний веб додаток. Про що найближчим часом повідомлю розробникам.

Раніше я вже писав про уразливості в SimpGB.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам веб додатку.

25.01.2011

XSS:

POST запит на сторінці http://site/guestbook.php в параметрах poster, postingid та location в функції Preview. Якщо в гостьовій книзі використовується капча, то для атаки необхідний робочий код капчі. Або через GET запит:

http://site/guestbook.php?layout=Til&lang=en&mode=add&postingid=1&poster=%3Cscript%3Ealert(document.cookie)%3C/script%3E&input_text=111111111111111111111111111111&preview=preview
http://site/guestbook.php?layout=Til&lang=en&mode=add&postingid=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&poster=1&input_text=111111111111111111111111111111&preview=preview
http://site/guestbook.php?layout=Til&lang=en&mode=add&postingid=1&poster=1&location=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&input_text=111111111111111111111111111111&preview=preview

Brute Force:

http://site/admin/index.php

Insufficient Anti-automation:

http://site/admin/pwlost.php

В даному функціоналі немає захисту від автоматизованих запитів.

Abuse of Functionality:

http://site/admin/pwlost.php

В даному функціоналі можна виявляти логіни.

Уразливі SimpGB v1.49.02 та попередні версії.

Пошкодження пам’яті в різних браузерах

22:42 24.01.2011

Виявлена можливість пошкодження пам’яті в різних браузерах для мобільних пристроїв.

Уразливі продукти: вбудовані браузери BlackBerry, HTC Windows, Apple iPhone, Apple iPod, Google Android.

Можливе пошкодження пам’яті при обробці URL. Що призводить до DoS атаки на дані браузери.

Інфіковані сайти №63

19:04 24.01.2011

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://itgalaxy.com.ua - інфекція була виявлена 07.01.2011. Зараз сайт входить до переліку підозрілих.
  • http://rapnews.pp.ua - інфекція була виявлена 17.12.2010. Зараз сайт не входить до переліку підозрілих.
  • http://uniupper.com - інфекція була виявлена 24.01.2011. Зараз сайт входить до переліку підозрілих.
  • http://dictators.ucoz.ua - інфекція була виявлена 31.12.2010. Зараз сайт не входить до переліку підозрілих.
  • http://gurman-prom.dp.ua - інфекція була виявлена 16.01.2011. Зараз сайт входить до переліку підозрілих.

Як і у випадку з іншими веб сайтами, інфіковані сайти itgalaxy.com.ua, uniupper.com і gurman-prom.dp.ua також хостить в себе Укртелеком.

Добірка уразливостей

15:19 24.01.2011

В даній добірці уразливості в веб додатках:

  • OpenJDK vulnerabilities (деталі)
  • Sun Java Runtime Environment JPEGImageDecoderImpl Remote Code Execution Vulnerability (деталі)
  • Sun Java Runtime Environment JPEGImageEncoderImpl Remote Code Execution Vulnerability (деталі)
  • SQL Injection and XSS vulnerabilities in CubeCart version 4.3.3 (деталі)
  • Sun Java Runtime Environment Mutable InetAddress Socket Policy Violation Vulnerability (деталі)
  • Sun Java Runtime Environment XNewPtr Remote Code Execution Vulnerability (деталі)
  • Sun Java Runtime RMIConnectionImpl Privileged Context Remote Code Execution Vulnerability (деталі)
  • New drupal6 packages fix several vulnerabilities (деталі)
  • SQL injection vulnerability in e107 (деталі)
  • SQL injection vulnerability in e107 (деталі)

Новини: Adobe Flash, поздоровлення і пограбування та кіберкрадіжки квот

22:47 22.01.2011

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, пісочниця Adobe Flash взломана.

Технічний фахівець Google Біллі Ріос у своєму блозі стверджує, що ним був знайдений спосіб обійти нову систему безпеки, реалізовану в новій версії Adobe Flash Player з метою ускладнення атак. Ріос говорить, що його метод дозволяє обійти локальну файлову “пісочницю”, яка спочатку повинна була запобігти доступу Flash-файлів до віддаленої інформації, розташованої за межами ізольованого сегменту пам’яті комп’ютера.

За повідомленням itua.info, співробітників Білого дому поздоровили і відразу пограбували.

Напередодні Різдва по старому стилю, 23 грудня, персонал Білого дому одержав вітальну листівку. Під ангельським обличчям святкового настрою ховався злісний троян. В результаті атаки трояном було вкрадено близько 2 Гб документів.

За повідомленням internetua.com, ЄС підрахував збитки від кіберкрадіжок квот на викиди газів.

Хакери нанесли електронній системі Євросоюзу, в якій здійснюється торгівля квотами на викиди парникових газів і шкідливих речовин в атмосферу, збиток на 30 мільйонів євро.

Як зазначається, 20 січня найбільші європейські біржі, що торгують квотами на викиди, призупинили здійснення угод. У числі таких бірж ICE Futures Europe, Nasdaq OMX Commodities Europe і LCH.Clearnet.

Нові уразливості в MC Content Manager

19:14 22.01.2011

16.11.2010

У липні, 25.07.2010, я знайшов Full path disclosure та SQL Injection уразливості в системі MC Content Manager (це українська комерційна CMS). Які я виявив на декількох сайтах на даному движку. Про що найближчим часом повідомлю розробникам.

Раніше я вже писав про уразливості в MC Content Manager.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.

22.01.2011

Full path disclosure:

http://site/article.php?root=a

SQL Injection:

http://site/article.php?root=-1%20and%20version()=4

Уразливі лише не самі нові версії MC Content Manager.

Анонс оновлень

16:04 22.01.2011

На цей рік я запланував ряд оновлень на своєму веб проекті. Частину з яких я реалізував вже в січні (й продовжу активно займатися цим в подальшому).

Це новий тест на знання веб безпеки Тестування: уразливості та атаки, що був презентований нещодавно, та новий розділ Посібника з безпеки. Також найближчим часом будуть оновленні обидва тести.

Окрім цього зверну вашу увагу на наступну зміну в моїй дільяності. З 2005 року (і особливо з моменту відкриття сайту в 2006 році) я активно займався соціальним секюріті аудитом - повідомляв адмінів сайтів про уразливості на їхніх проектах. Про особливості соціального секюріті аудита я писав в статті Просунуте відповідальне оприлюднення уразливостей. Розробникам веб додатків, браузерів та інших додатків я також часто повідомляв про дірки, але найбільше займався саме сайтами.

На цю діяльність я витратив чимало часу за останні шість років, але ефективність її невелика. І з кожном роком все більше часу витрачалося в пусту (на повідомлення невдячним адмінам сайтів, які ігнорують мої повідомлення і продовжують забивати на безпеку, як вони це робили і раніше). Тому з цього року я більше не займаюся цією діяльністю і буду знаходити та повідомляти лише про дірки у веб додатках. Виключенням можуть бути лише секюріті та e-commerce сайти, а також найбільш відомі веб проекти.

В січні я продовжив публікувати інформацію про сайти, на яких я знайшов уразливості раніше. Після того як я завершу публікацію цих дірок, а також тих, що були пропущені, я зосереджуся на дірках у веб додатках, веб серверах та інших додатках. Тому в цьому році буде багато інформації саме стосовно даної категорії уразливостей.

Добірка уразливостей

22:45 21.01.2011

В даній добірці уразливості в веб додатках:

  • CompleteFTP Server v 4.x “PORT” command Remote DOS exploit (деталі)
  • Joomla Component Clantools version 1.2.3 Multiple Blind SQL Injection Vulnerabilities (деталі)
  • Joomla Component Clantools version 1.5 Blind SQL Injection Vulnerability (деталі)
  • Scientific Atlanta DPC2100 WebSTAR Cable Modem vulnerabilities (деталі)
  • XSS in Horde Application Framework <=3.3.8, icon_browser.php (деталі)
  • Security problems in Zenphoto version 1.3 (деталі)
  • Webby Webserver v1.01 - Buffer overflow vulnerability with overwritten structured exception handler (SEH) (деталі)
  • New typo3-src packages fix regression (деталі)
  • Joomla Component Aardvertiser 2.1 free Blind SQL Injection Vulnerability (деталі)
  • Multiple Vulnerabilities in Cisco Network Building Mediator (деталі)