Новини: троян Ares, кібернавчання в Євросоюзі та вірус у Twitter

19:20 11.12.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, G Data Software попереджає про появу нового трояна Ares.

Згідно з даними компанії G Data Software, найближчим часом на підпільному Інтернет-ринку з’явиться нова троянська програма Ares. Також як і ZeuS, який був поширений мільйонними копіями раніше цього року, новий код Ares має модульну структуру.

За повідомленням news.techlabs.by, Євросоюз провів перші кібернавчання.

У листопаді в Європі відбулися масштабні кібернавчання. IT-ресурси, що мають першочергове значення для Євросоюзу, піддалися іспиту на міцність: їм довелося відбивати штучно змодельовані напади, що повинні були перевірити, наскільки готові відбити масовані DDoS-атаки європейські країни.

За повідомленням hackzona.com.ua, у Twitter поширюється вірус. Новий комп’ютерний вірус поширився по сервісу мікроблогів Twitter через міні-посилання, створені за допомогою сервісу для скорочення URL goo.gl.

Користувачі, що пройшли за лінками зробленими через сервіс goo.gl, потрапляли на сайт, який краде логіни і паролі їх облікових записів в Twitter. Вірус спочатку з’явився в мобільній версії Twitter, а через кілька годин поширився і на основну версію сервісу.

Зазначу, що goo.gl - це сервіс скорочення URL (редиректор) від Google :-) . Дірявість сервісів Гугла давно відома - я вже багато років пишу про уразливості на сайтах Гугла - тому даний випадок з використанням сервіса Google для розповсюдження віруса на Twitter є цілком передбачуваним.

XSS та SQL DB Structure Extraction уразливості в Cetera eCommerce

15:01 11.12.2010

01.10.2010

У червні, 07.06.2010, я знайшов нові Cross-Site Scripting та SQL DB Structure Extraction уразливості в системі Cetera eCommerce (онлайн магазин). Які виявив на демо сайті розробників системи http://ecommerce-demo.cetera.ru.

Раніше я вже писав про уразливості в Cetera eCommerce.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.

11.12.2010

XSS:

http://site/cms/templates/banner.php?bannerId=%3Cscript%3Ealert(document.cookie)%3C/script%3E

SQL DB Structure Extraction:

http://site/cms/templates/banner.php?bannerId=’

Уразливі Cetera eCommerce 14.0 та попередні версії. Розробники в себе на сайт досі так і не виправили уразливості.

Зниження рівня захисту в OpenSSL

22:35 10.12.2010

Виявлена можливість зниження рівня захисту в OpenSSL.

Уразливі версії: OpenSSL 0.9.

Нападник може понизити якість шифрування для наступних сеансів.

Добірка уразливостей

19:28 10.12.2010

В даній добірці уразливості в веб додатках:

  • Multiple Vulnerabilities in Cisco Digital Media Manager (деталі)
  • ACollab Multiple Vulnerabilities (деталі)
  • Insecure secure cookie in Tornado (деталі)
  • Cisco Digital Media Player Remote Display Unauthorized Content Injection Vulnerability (деталі)
  • Jgrid 1.0 Joomla Component Local File Inclusion Vulnerability (деталі)
  • XSS vulnerability in pimcore (деталі)
  • XSRF (CSRF) in CMSimple (деталі)
  • XSS vulnerability in CMSimple (деталі)
  • New Shibboleth 1.x packages fix potential code execution (деталі)
  • New xmltooling packages fix potential code execution (деталі)

Уразливості на webmanager-pro.com

15:09 10.12.2010

19.04.2010

У жовтні, 10.10.2009, я знайшов SQL Injection та Redirector уразливості на сайті http://webmanager-pro.com. Про що найближчим часом сповіщу адміністрацію сайта.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

10.12.2010

SQL Injection:

http://webmanager-pro.com/c.php?id=1%20and%20version()=5

Redirector:

http://webmanager-pro.com/c.php?id=1&url=http://websecurity.com.ua

Якщо SQL Injection уразливість вже виправлена, то Redirector досі не виправлена.

Похакані сайти №124

22:41 09.12.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.gaisumy.gov.ua (хакерами з bLacKc00d3s) - черговий похаканий державний сайт на Joomla
  • http://aliotcity.net (хакером BHIERIEN) - 30.11.2010, зараз сайт вже виправлений адмінами
  • http://www.imperial-water.kh.ua (хакерами з Republic of Kosovo Hackers) - 12.2010, зараз сайт вже виправлений адмінами
  • http://samplesland.com (хакером GHoST61) - 12.2010, зараз сайт вже виправлений адмінами
  • http://www.astashenok.name (хакером Netservice) - 28.11.2010, зараз сайт вже виправлений адмінами

Основи веб безпеки

19:20 09.12.2010

Продовжуючи розпочату традицію, після попереднього відео про DoS атаки на сервер, пропоную нове відео на веб секюріті тематику. Цього разу відео про основи веб безпеки. Рекомендую подивитися всім хто цікавиться цією темою.

website security basics

В відео розповідається про основи безпеки веб сайтів. Про необхідність слідкувати за безпекою навіть невеликих сайтів. Тому що в наш час цілями хакерів є не тільки державні сайти чи сайти банків, а будь-які веб ресурси, в тому числі невеликі сайти. Які можуть використовуватися для різноманітних зловмисних цілей, зокрема і для проведення атак на більш крупні й важливі сайти.

Рекомендую подивитися дане відео для розуміння необхідності слідкувати за безпекою власних сайтів.

Нові уразливості в Joomla

16:02 09.12.2010

21.09.2010

Ще в березні, 13.03.2008, я знайшов Insufficient Anti-automation, Abuse of Functionality та Cross-Site Scripting уразливості в Joomla. Уразливості мають місце в компоненті com_mailto, що є стандартним компонентом Joomla. Які я виявив на сайті www.hackerscenter.com. Про що найближчим часом повідомлю розробникам.

Про подібні Insufficient Anti-automation та Abuse of Functionality уразливості я писав в статті Розсилка спаму через сайти та створення спам-ботнетів.

Також раніше я вже писав про уразливості в Joomla.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.

09.12.2010

Insufficient Anti-automation:

http://site/component/mailto/?tmpl=component&link=1

На даній сторінці немає захисту від автоматизованих запитів (капчі). В системі використовується таймаут для захисту, але це легко обходиться.

Abuse of Functionality:

Можлива розсилка спаму на довільні емайли (можна підмінити всі важливі поля, а також можна підмінити URL в Joomla до 1.5.7). А з використанням Insufficient Anti-automation уразливості можна автоматизовано розсилати спам з сайта в великих обсягах.

XSS:

POST запит на сторінці http://site/component/mailto/?tmpl=component&link=1
" style="xss:expression(alert(document.cookie))В полях: E-mail to, Sender, Your E-mail, Subject.

Уразливі всі версії Joomla з даним функціоналом (Joomla! 1.5.22 та попередні версії). XSS уразливості відсутні в Joomla! 1.5.21 та 1.5.22, тому вони мають місце в більш ранніх версіях системи.

Розробники Joomla відмовилися виправляти дані уразливості в своїй системі.

Безпека e-commerce сайтів в Уанеті №6

22:44 08.12.2010

Продовжу своє дослідження безпеки e-commerce сайтів в Уанеті.

Веб сайти, що займаються електронною комерцією (e-commerce), повинні дбати про свою безпеку. Бо вони заробляють гроші на своїй онлайн діяльності і будь-які проблеми з безпекою на їх сайтах можуть їм коштувати фінансових втрат.

Але нажаль e-commerce сайти в Уанеті достатньо діряві, бо власники цих сайтів за безпекою особливо не слідкують.

В себе в новинах я писав про уразливості на наступних сайтах банків, онлайн магазинів, баннерних систем, електронних платіжних систем та e-commerce сайтах (Уанета та Рунета):

Також я писав про уразливості в движках магазинів:

А також згадував про взломані онлайн магазини та баннерні системи в Уанеті:

Так що українським e-commerce сайтам (та сайтам інших країн) є куди покращувати свою безпеку.

Витоки паролів

19:26 08.12.2010

Одним з найбільш критичних витоків інформації є витоки паролів. Коли на сайті розміщується в тестовому вигляді інформація про логіни і паролі - до адмінки сайта чи хостінга, до FTP чи до MySQL або іншої СУБД. За звичай подібна інформація розміщується у txt-файлі. І при цьому власник сайта думає, що ніхто цього файла не знайде :-) .

З подібніми витоками інформації мені доводилося стикатися неодноразово. І про один такий випадок, що я виявив нещодавно, я зараз розповім.

Як можна побачити на сайті airbrush.atmosphereart.com.ua - на сайті в “непримітному” файлі p.txt розміщені логіни та паролі доступу до адмінки хостінга, FTP та MySQL. І доступ до файлу не захищений паролем, як це варто було зробити, якщо вже адмін вирішив розмістити таку важливу інформацію в Інтернеті.

Таких витоків інформації (Information Leakage) не варто допускати. Зазначу, що наведена в файлі інформація є застарілою і жоден з цих паролей не працює. Але тим не менше, логіни цілком могли залишитися тими самими. І тому нападники можуть скористатися цими логінами, щоб підібрати до них паролі. Тому не варто робити витоків навіть застарілої інформації (зокрема про логіни і паролі), бо деяка частина інформації може бути все ще актуальною.