23:55 21.12.2010
Продовжу свою серсію записів про Business Logic уразливості на різних e-commerce сайтах. В статті Business Logic уразливості через CSRF я писав про Business Logic уразливості, що дозволяють маніпулювати фінансовими даними користувачів. Які можна ініціювати через CSRF атаки.
Після www.prospero.ru та procontext.ru в якості приклада таких уразливостей наведу Cross-Site Request Forgery уразливість на http://www.propage.ru - сайті рекламного брокера (біржи лінок), що мені відома ще з 2007 року. Це ще один проект Prospero. І так само, як і у випадку інших проектів даної компанії, адміни брокера не слідкують за безпекою свого сайта.
Business Logic Flaw (через CSRF):
Можна викрасти гроші користувача через CSRF-атаку. Це можна зробити через POST запит на сторінці http://www.propage.ru/balance.php, або через GET:
http://www.propage.ru/balance.php?money_out=1&pay_type=webmoney_rus&webmoney_rus_summa=1000&money_out_type=express&r_purse=R
Цим запитом ви переведете з рахунку жертви суму 1000 р. на свій R-гаманець в системі WebMoney. В параметрі money_out_type задається тип виведення - зараз в системі наявний лише тип виведення експрес (express).
Опубліковано в Уразливості | Без Коментарів »
22:49 21.12.2010
В даній добірці уразливості в веб додатках:
- CompleteFTP v3.3.0 - Remote Memory Consumption DoS (деталі)
- XSS vulnerability in Rumba CMS (деталі)
- XSS vulnerability in ArtGK CMS forum (деталі)
- HP Insight Control for Linux (IC-Linux) Remote Execution of Arbitrary Code, Local Unauthorized Elevation of Privilege (деталі)
- XSS vulnerability in Rumba CMS tags (деталі)
- New xulrunner packages fix several vulnerabilities (деталі)
- XSS vulnerability in ArtGK CMS (деталі)
- TCPDF Library Remote Code Execution Vulnerability (деталі)
- cPanel Customer Portal (index.cgi) Xss Vulnerability (деталі)
- JAVA web start arbitrary command-line injection - “-XXaltjvm” arbitrary dll loading (0day) (деталі)
Опубліковано в Уразливості | Без Коментарів »
19:18 21.12.2010
Виявлена уразливість в Apple Safari та Google Chrome.
Уразливі продукти: Apple Safari та Google Chrome.
Можливо підмінити адресу в браузерах.
- minor browser UI nitpicking (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
16:03 21.12.2010
15.10.2009
У лютому, 14.02.2009, я знайшов SQL Injection уразливість на сайті http://www.ukrswift.org. Про що найближчим часом сповіщу адміністрацію сайта.
Детальна інформація про уразливість з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.
21.12.2010
SQL Injection:
http://www.ukrswift.org/index.php?content_id=-1%20or%20version()%3E4
Дана уразливість досі не виправлена.
Опубліковано в Уразливості | Без Коментарів »
22:47 20.12.2010
В даній добірці експлоіти в веб додатках:
- Apple Iphone/Ipod - Serversman 3.1.5 HTTP Remote DoS exploit (деталі)
- GNOME Nautilus code execution PoC (деталі)
- Exploits Easy FTP Server 1.7.0.2 Remote BoF (деталі)
- Easy FTP Server v1.7.0.11 Multiple Command Buffer Overflow exploit (деталі)
- CompleteFTP v3.3.0 - Remote Memory Consumption DoS (деталі)
Опубліковано в Експлоіти | Без Коментарів »
19:27 20.12.2010
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://nachalo.ucoz.ua - інфекція була виявлена 19.12.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 28 разів протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
- http://kiho.in.ua - інфекція була виявлена 18.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://valtar.com.ua - інфекція була виявлена 19.12.2010. Зараз сайт входить до переліку підозрілих.
- http://esco.co.ua - інфекція була виявлена 09.12.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://torrents.net.ua - інфекція була виявлена 18.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
16:03 20.12.2010
13.10.2009
У лютому, 14.02.2009, я знайшов SQL Injection уразливість на сайті http://www.hetman-cup.org. Про що найближчим часом сповіщу адміністрацію сайта.
Детальна інформація про уразливості з’явиться пізніше.
20.12.2010
SQL Injection:
http://www.hetman-cup.org/index.php?content_id=-1%20or%20version()%3E5
Дана уразливість досі не виправлена.
Опубліковано в Уразливості | Без Коментарів »
23:54 18.12.2010
Стосовно ПриватБанка раніше я вже неоднаразово писав про уразливості на www.privatbank.ua та інших сайтах даного банка. Враховуючи, що на протязі 2008-2010 років, як я повідомляв ПБ про дірки на його сайтах, даний банк вів себе несерйозно, ігноруючи мої листи, невиправляючи дірки, а іноді втихаря виправляючи деякі дірки, при цьому жодного разу мені не подякувавши, і з року в рік продовжуючи не слідкувати за безпекою своїх сайтів, тому дані дірки в LiqPAY я оприлюднюю одразу (full disclosure). Від того, чи змінить свою несерйозну поведінку ПБ залежить те, як я оприлюдню наступні дірки в LiqPAY (зокрема дірки, які дозволяють викрадати кошти з рахунків користувачів системи).
У листопаді, 14.11.2009, я знайшов Insufficient Anti-automation уразливість, а 10.09.2010 ще Insufficient Session Expiration уразливість на сайті https://www.liqpay.com. Про що найближчим часом сповіщу адміністрацію сайта.
Insufficient Anti-automation:
На сторінці https://www.liqpay.com/?do=myliqpay немає захисту від автоматизованих запитів (капчі). Що може призвести до наступних сценаріїв атак:
- Спам користувачам мобільних телефонів смс-ками від LiqPAY.
- Перенавантаження смс-шлюзу, що може на деякий час заблокувати доступ до системи її користувачам.
- Проведення фішинг атак, про які я розповідав раніше. Приклад фішинг атаки, що розробив Андрій для демонстрації, коли нападники ініціюють висилання смс-повідомлення жертві, можливий саме через дану уразливість. Тобто можливі автоматизовані фішінг-атаки.
Insufficient Session Expiration:
В системі використовується коротка сесія - на сесію діє обмеження в 10 хвилин, після чого знову потрібно авторизуватися. Що може бути незручним в користуванні, зате добре в плані безпеки. Але починаючи з вересня в системі використовуєть ще одна сесія.
Як я виявив 10.09.2010 в LiqPAY почали використовувати довгу сесію. Перевірка показала, що сесія працює більше двох діб (але менше трьох діб). При цьому нова сесія працює лише для перегляду акаунта, але не для транзакцій.
Це може бути використано для доступу до акаунту користувача для читання інформації про рахунки - через XSS чи при доступі до комп’ютера жертви (тобто це призведе до витоку інформації).
Опубліковано в Уразливості | Без Коментарів »
22:42 18.12.2010
Пропоную вашій увазі добірку цікавих новин на тему безпеки.
За повідомленням hackzona.com.ua, Facebook запрошує хакерів взяти участь у конкурсі.
Facebook оголосила про намір провести конкурс хакерів Hacker Cup. Як повідомляється, в ході змагань учасники будуть займатися зовсім не взломом програм або сервісів, а рішенням непростих алгоритмічних задач. Брати участь у конкурсі може будь-хто, а переможці, окрім всесвітнього визнання, одержать грошові призи.
Це вони конкурси влаштовують замість того щоб безпекою власного сайта займатися
. Причому конкурс по взлому свого сайта вони проводити не стали, розуміючи, що це буде проста задача, тому й влаштували конкурс по програмуванню.
За повідомленням news.techlabs.by, хакери знайшли нову уразливість в Internet Explorer.
У листопаді Microsoft випустила новий бюлетень безпеки, що стосується нової незакритої уразливості у веб-оглядачі Internet Explorer. Дана дірка є у всіх версіях браузера, за винятком IE 9 Beta. Вона була виправлена лише в патчі, що вийшов у грудні.
За повідомленням itua.info, за рік зросла кількість атак хакерів на великий і середній бізнес.
За даними Annual Enterprise IT Security Survey, шостого щорічного опитування, що організувала компанія VanDyke Software, помітно участилися хакерські атаки на середній і великий бізнес, особливо збільшилася кількість незаконних проникнень у мережі корпорацій і викрадення інформації в співробітників.
Опубліковано в Новини | Без Коментарів »
19:21 18.12.2010
В своїй статті Кількість похаканих сайтів в Інтернеті в 2008 році я розповів про свою методику пошуку взломаних сайтів. Яку я використовую з липня 2008 для виявлення похаканих сайтів в Уанеті для дослідження хакерської активності.
Також тоді я навів деякі статистичні дані. З тих пір я запланував провести дослідження взломаних сайтів в різних країнах та оприлюдними його дані. І от лише зараз дійшов до цього.
Взломи сайтів вцілому в Інтернеті:
intitle:”hacked by” - до 514000 сайтів зараз є похаканими.
Звичайно в даних результатах є також новинні сайти, що пишуть про взломи сайтів, але чимало й безпосередньо похаканих сайтів.
Взломи сайтів в Україні:
intitle:”hacked by” - до 511 сайтів зараз є похаканими.
Взломи сайтів в Росії:
intitle:”hacked by” - до 10100 сайтів зараз є похаканими.
Взломи сайтів в США:
intitle:”hacked by” - до 205000 сайтів зараз є похаканими.
В результатах по США є набагато більше новинних сайтів чи форумів, де згадуються випадки взломів сайтів, ніж по Україні і Росії. Але й в результах по США є чимало безпосередньо взломаних сайтів. Тому якщо припустити, що серед результатів пошуку по США 20% будуть безпосередньо похакані сайти, то виходить, що в даній країні 41000 сайтів зараз є похаканими.
Кількість взломаних сайтів буде залежати від загальної кількості сайтів в даній країні (а також від того, наскільки її жителі слідкують за безпекою власних сайтів). Тому кількісні показники взломаних сайтів в Україні, Росії і США співвідносяться з кількістю сайтів в даних сегментах Мережі. Також треба враховувати, що дані Гугла про кількість сайтів за пошуковим запитом є приблизними.
Опубліковано в Дослідження | Без Коментарів »