Інфіковані сайти №54

19:03 22.11.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://start.crimea.ua - інфекція була виявлена 23.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 13 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://proua.com - інфекція була виявлена 23.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://putevka.crimea.ua - інфекція була виявлена 23.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://utm.in.ua - інфекція була виявлена 15.11.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 6 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://ugmk.info - інфекція була виявлена 23.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.

Добірка уразливостей

15:23 22.11.2010

В даній добірці уразливості в веб додатках:

Клієнтський penetration testing

22:48 20.11.2010

В своїй презентації Client-Side Penetration Testing, Chris Gates і Vince Marvelli розповідають про клієнтський penetration testing. Про уразливості на стороні клієнта та атаки з використання client-side уразливостей на користувачів та відвідувачів веб сайтів.

Секюріті додаток inspath

19:26 20.11.2010

В себе в блозі Aung анонсував додаток inspath - Path Disclosure Finder. Він призначений для пошуку Full path disclosure уразливостей у веб додатках.

Якщо веб секюріті професіонали можуть самі знайти FPD дірки (як це роблю я), то для адмінів сайтів та веб розробників даний інструмент стане в нагоді. А також для тих діячів веб безпеки, що полюбляють використовувати автоматизовані сканери для пошуку уразливостей. Або тим професіоналам, у яких немає часу, бажання або уміння шукати Full path disclosure уразливості :-) , то inspath зробить роботу для них.

Програма написана на Ruby. Це rb скрипт, який ви запускаєте локально для пошуку FPD уразливостей в тих додатках, зокрема опен сорс, вихідні коди яких у вас розміщені на жорсткому диску. Таким чином працює програма, тому вона може використовуватися лише при наявності скриптів веб додатку чи сайту у вас на диску.

Для пошуку FPD уразливостей на веб сайтах, в тому числі у веб додатках, що використовуються на сайтах, також можна використовувати такий інструмент, як Google. Про що я багато разів писав в серії своїх статей “Warning” Google хакінг. За допомогою Гугла можна знайти навіть виправлені Full path disclosure дірки, як я вже розповідав в своїй статті Істинна сила кешу.

Уразливість на fitofarm.ua

15:12 20.11.2010

13.03.2010

У вересні, 17.09.2009, я знайшов SQL Injection уразливість на проекті http://fitofarm.ua. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливість з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

20.11.2010

SQL Injection:

http://fitofarm.ua/news.php?ch=id&id=-1′%20or%20version()=5/*

Дана уразливість вже виправлена. Але частковий дефейс вони з сайту так досі й не прибрали :-) .

Добірка уразливостей

22:37 19.11.2010

В даній добірці уразливості в веб додатках:

  • HP Network Node Manager (NNM), Remote Execution of Arbitrary Commands (деталі)
  • XSS vulnerability in Eden Platform (деталі)
  • XSS vulnerability in allinta CMS (деталі)
  • Multiple Vulnerabilities in Cisco IronPort Encryption Appliance (деталі)
  • Nagios XI 2009R1.2B Multiple CSRF (деталі)
  • HP ProLiant Support Pack 8.30 for Windows, Remote Code Execution, Information Disclosure (деталі)
  • Amblog 1.0 Joomla Component Multiple SQL Injection Vulnerabilities (деталі)
  • Teams 1_1028_100809_1711 Joomla Component Multiple Blind SQL Injection Vulnerabilities (деталі)
  • McAfee Network Security Manager Authentication Bypass and Session Hijacking Vulnerability (деталі)
  • McAfee Network Security Manager Cross-Site Scripting (XSS) Vulnerability (деталі)

Новини: інтернет-шахраї, статистика уразливостей та дірявий Google Chrome

19:12 19.11.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, двоє росіян отримали по 20 років за інтернет-шахрайство в США.

Суд штату Оклахома визнав двох росіян винними в інтернет-шахрайстві. За версією звинувачення, 25-річний Дмитро Кривошеєв і 24-річний Максим Ілларіонов були кур’єрами, переводили гроші в готівку з рахунків, взломаних українськими хакерами. Загальна сума розкрадання склала не менше 1,3 мільйонів доларів.

В минулому місяці я вже писав про подібний випадок засудження інтернет-шахраїв в США.

За повідомленням habrahabr.ru, оприлюднені дані про уразливості півтисячі сайтів.

Агентством Інформаційної Безпеки SHALB, у рамках глобального дослідження безпеки Інтернет ресурсів, був проведений аналіз 500 сайтів. Досліджувані сайти - найбільш популярні сайти у своїй тематиці для свого регіону, сайти великих корпорацій, фінансових установ, державних структур. У цілому було знайдено 7683 уразливості різного ступеня ризику. З них 2318 критичних.

За повідомленням itua.info, Google Chrome визнали самим уразливим додатком.

Веб-браузер від Google потрапив на перше місце “чорного списку”, що складається з найбільш дефектних додатків, що мають серйозні проблеми у своїй структурі. Щороку такий список складає організація Bit9. Вони проводять аналіз уразливостей на основі бази даних Національного інституту по технології і стандартизації.

Google Chrome заслужив перше місце завдяки 76 уразливостям. Друге і третє місце займають браузер Safari від Apple і Microsoft Office з кількістю 60 і 57 дір відповідно.

Уразливості на citycom.ua

15:20 19.11.2010

06.03.2010

У серпні, 23.08.2009, я знайшов Brute Force, Full path disclosure, Insufficient Anti-automation, SQL Injection, а сьогодні ще й Information Leakage уразливості на проекті http://citycom.ua (онлайн магазин). Про що найближчим часом сповіщу адміністрацію проекту.

Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливості на www.tehnos.com.ua.

Детальна інформація про уразливості з’явиться пізніше.

19.11.2010

Brute Force:

http://base.city.com.ua/login.php

Full path disclosure:

http://base.city.com.ua/cron/export.bat

Insufficient Anti-automation:

http://base.city.com.ua/cron/send.php?type=7

SQL Injection:

http://base.city.com.ua/cron/send.php?type=-1%20or%201=1

Information Leakage:

http://base.city.com.ua/cron/send.php

http://base.city.com.ua/city.com.ua/order.php

Дані уразливості вже виправлені, за виключенням Brute Force.

Обхід захисту в Apache Shiro

22:31 18.11.2010

Виявлена можливість обходу захисту в Apache Shiro та JSecurity.

Уразливі продукти: Apache Shiro 1.0, JSecurity 0.9.

Обхід захисту через зворотний шлях у каталогах.

  • Apache Shiro information disclosure vulnerability (деталі)

Похакані сайти №121

18:21 18.11.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://kievflower.com.ua (хакером baDsectQr) - 14.11.2010, зараз сайт вже виправлений адмінами
  • http://www.cdvr.org.ua (хакерами з 1923TURK-GRUP) - 11.2010, зараз сайт вже виправлений адмінами
  • http://veda-kiev.org.ua (хакером baDsectQr) - 11.2010, зараз сайт вже виправлений адмінами
  • http://pfukonotop.hmarka.net (хакерами з Republic Of Kosovo Hackers)
  • http://all360.org (хакером Microsoft)