Новини: турецькі хакери, Bigmir та оплата за виявлення уразливості

22:45 10.11.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, турецькі хакери зламали сайти правлячої партії Німеччини.

Турецькі хакери атакували сайти відділень Християнсько-демократичного союзу (ХДС) в Гамбурзі і Мекленбурзі - Передній Померанії cduhamburg.de і cdu-mecklenburg- vorpommern.de. Хакерська атака була здійснена 19 жовтня.

Про те, що турецькі хакери є дуже активними в плані взлому сайтів, добре відомо всім читачам мого сайту. Бо в Уанеті вони ведуть себе дуже активно вже на протязі багатьох років - більшість взломаних сайтів в Уанеті постраждали саме від турецьких хакерів.

За повідомленням ain.ua, Bigmir.net запустив власний сервіс електронних платежів.

За допомогою сервісу Платіжка користувачі порталу Bigmir.net зможуть оплачувати товари і послуги через Інтернет чи мобільний телефон. Для цього необхідно мати карти Visa, MasterCard, Maestro та інші. Жителі Києва, Одеси і Донецька зможуть оплачувати ще і житлово-комунальні послуги. Сервіс plategka.bigmir.net являє собою партнерку www.plategka.com.

Враховучи дірявість Бігміра, про що я писав багато разів, то даний сервіс не визиває довіри. Зараз на даному сервісі потрібна окрема реєстрація і він знаходиться на іншому сервері (за нього повністю відповідає plategka.com). Але коли Бігмір зробить інтеграцію даного сервісу з іншими своїми сервісами - а колись вони до цього дійдуть - то дірки Бігміра дадуться взнаки.

За повідомленням hackzona.com.ua, 12-річний комп’ютерник за виявлення уразливості отримав $3000.

Як стало відомо, одну з усунених в жовтні критичну уразливість в програмах Firefox, Thunderbird і SeaMonkey, виявив 12-річний дослідник комп’ютерної безпеки - Олександр Міллер (Alexander Miller). Компанія Mozilla підтримує ентузіастів комп’ютерної безпеки, що знаходять уразливості в їхніх продуктах, так за виявлення критичної уразливості Алекс отримав чек на 3000 доларів США.

Уразливість в Google AJAX Search

18:37 10.11.2010

22.06.2010

У листопаді, 20.11.2009, я знайшов Cross-Site Scripting уразливість в Google AJAX Search. Яку я виявив на сайті chr.com.ua. Про що найближчим часом сповіщу Гугла.

Google AJAX Search - це один з видів Google Custom Search Engine. Раніше я вже писав стосовно локального пошука від Гугла про уразливість в Google Custom Search Engine та уразливості в Google Search Appliance.

Детальна інформація про уразливість з’явиться пізніше. Спочатку повідомлю розробникам веб додатку.

10.11.2010

XSS:

http://site/search/?parameter=’;alert(document.cookie);//

Це DOM Based XSS.

Наприклад, в IB Pro CMS, де використовується Google AJAX Search, для атаки використовується наступний запит:

http://site/search/?qs=’;alert(document.cookie);//

Окрім системи IB Promotion Advanced Business Web Suite (IB Pro CMS) і сайтів на ній, де має місце дана уразливість в Google AJAX Search, також подібна уразливість мала місце в іншому веб додатку. Як я дізнався у вересні, Search Api Ajax Google (searchajaxgoogle) розширення для TYPO3 CMS вразливе до Cross-Site Scripting.

Зазначу, що хоча Гугл спочатку відмазувався (враховуючи, що дірки мають місце не в коді Гугла, а в коді інших веб додатків, що його використовують), але потім Гугл погодився зі мною і заявив, що вони зроблять заходи (покращать документацію AJAX Search), щоб запобігти подібним випадкам. При цьому ні розробники IB Pro CMS, ні розробник Search Api Ajax Google для TYPO3 CMS не виправили дану уразливість в своїх веб додатках.

Уразливості на asafesite.com

23:52 09.11.2010

У липні, 23.07.2010, я знайшов Cross-Site Scripting уразливості на секюріті проекті http://asafesite.com (про який я вже розповідав раніше). Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше.

Інфіковані сайти №52

22:47 09.11.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://zamkova.info - інфекція була виявлена 21.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 9 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://all4you.net.ua - інфекція була виявлена 29.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://afisha.km.ua - інфекція була виявлена 04.11.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 5 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://topmusic.com.ua - інфекція була виявлена 15.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 5 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://pornohub.com.ua - інфекція була виявлена 25.08.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.

Як і у випадку з іншими веб сайтами, інфіковані сайти zamkova.info та topmusic.com.ua також хостить в себе Укртелеком.

DoS проти Python

19:02 09.11.2010

Виявлена можливість проведення DoS атаки проти Python.

DoS через функції прийому з’єднань (модулі asyncore і smtpd).

Добірка уразливостей

15:23 09.11.2010

В даній добірці уразливості в веб додатках:

  • Rockwell Automation (Allen Bradley) Multiple Vulnerabilities in Micrologix 1100 & 1400 Series Controllers (деталі)
  • XSRF (CSRF) in DiamondList (деталі)
  • XSS vulnerability in BXR search (деталі)
  • XSS vulnerability in Open Blog (деталі)
  • XSS vulnerability in Open blog (деталі)
  • Safari 4.0.4 Crash (деталі)
  • XSRF (CSRF) in Open blog (деталі)
  • XSS vulnerability in SiteLoom CMS (деталі)
  • XSS vulnerability in DiamondList (деталі)
  • Multiple Cross-Site Scripting (XSS) / Cross Domain redirects and Server path information disclosure on SAP BusinessObjects version 12 (деталі)

Численні уразливості в Adobe Shockwave Player

22:49 08.11.2010

Виявлені численні уразливості безпеки в Adobe Shockwave Player.

Уразливі версії: Adobe Shockwave Player 11.5.

Численні пошкодження пам’яті.

  • Adobe Shockwave Player Memory Corruption Vulnerability (деталі)
  • Adobe Shockwave Player Memory Corruption Vulnerability (деталі)
  • Adobe Shockwave Player Memory Corruption Vulnerability (деталі)
  • Adobe Shockwave Player Memory Corruption Vulnerability (деталі)
  • Adobe Shockwave Player “DEMX” Chunk Parsing Vulnerability (деталі)
  • Adobe Shockwave Player “pamm” Chunk Parsing Vulnerability (деталі)

Уразливості на tadalist.com

19:14 08.11.2010

19.02.2010

У липні, 12.07.2009, я знайшов Cross-Site Scripting (persistent) уразливості на проекті http://tadalist.com. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

08.11.2010

XSS:

При доданні ToDo запису в свій список (http://mustlive.tadalist.com/lists/) в полях Title, Items та Description можна було провести persistent XSS атаку.

Дані уразливості вже виправлені, але не всі. Атаку все ще можна провести через поле Title.

XSS:

Онлайн кидали: dating.ru

15:26 08.11.2010

За більше 12 років використання Інтернету мені довелося працювати з різними банерними системами, брокерами та партерськими програмами, що дозволяли заробляти гроші за розміщення реклами на своєму сайті. І неодноразово мені доводилося стикатися з кидалами. Шахраїв в Інтернеті повно :-) , в тому числі й серед партнерок без них не обійшлося.

Розповідати про всі випадки, з якими я стикався, я не буду, лише про останні випадки. Зокрема я буду згадаувати про партнерки Рунета і Уанета, які займаються шахрайством, що буде актуально для моїх читачів, щоб люди не зв’язувалися з цими кидалами і враховували мій досвід роботи з даними партнерками.

Про кидал з adbroker.ru я вже писав. А зараз розповім про шахрайську партнерку dating.ru.

З даною партнеркою я працював з березня 2006 - розмістив їхні банери на одному своєму сайті. І одразу вони себе показали з некращої сторони - вони одразу почали зараховувати не всі кліки (так було в 2006 і так продовжилося й в 2010), вони зараховували лише 10% всіх кліків (що я знаю з аналізу своєї статистики та статистики, яку вони надають в акаунті користувача). Що вже визивало підозри, що вони навмисно це роблять, щоб менше платити партнерам та затягувати час виплати.

У них мінімальна сума для виведення $20. Враховуючи не дуже велику кількість відвідувачів на тому моєму сайті, де були розміщені їхні банери, та невилику кількість кліків по ним (невисокий CTR), а також вищезгадану поведінку партнерки, коли вони зараховували всього 10% кліків, та низьку ціну за клік, то процес накопичення затягнувся надовго. В липні цього року в мене на рахунку було $19 з копійками і у серпні я розраховував нарешті набрати $20. Коли я зайшов у жовтні, щоб перевірити свій рахунок і нарешті зробити перше виведення коштів, я виявив, що мій пароль не підходить і я не можу зайти в свій акаунт. І що мого акаунту взагалі немає в системі, й на мого листа з цього приводу вони з минулого місяця досі не відповіли. Тобто просто кинули свого партнера коли той набрав мінімальну суму для виведення.

Зазначу, що даний сайт достатьо дірявий. Про уразливість на bill.dating.ru я вже писав в 2006 році. Яку вони виправили після мого повідомлення, але при цьому забувши мені подякувати. До цієї дірки додам наступні.

Brute Force:

http://bill.dating.ru/aff/stat.php

Insufficient Anti-automation:

http://bill.dating.ru/reg.php

http://bill.dating.ru/lost_passwd/lost_password.php

Так що не тільки на партнерах вони економлять, по шахрайськи не виплачуючі їм зароблені гроші, але й на безпеці власного сайту вони також економлять.

Добірка уразливостей

22:35 06.11.2010

В даній добірці уразливості в веб додатках:

  • New lighttpd packages fix denial of service (деталі)
  • MantisBT “Add Category” Script Insertion Vulnerability (деталі)
  • ZeusCart Ecommerce Shopping Cart Software Cross-Site scripting Vulnerability (деталі)
  • Novell ZENworks Asset Management docfiledownload Remote SQL Injection Vulnerability (деталі)
  • SQL injection vulnerability in BXR (деталі)
  • XSS vulnerability in Prado Portal (деталі)
  • F2L-3000 files2links SQL Injection Vulnerability (деталі)
  • XSS vulnerability in DT Centrepiece (деталі)
  • XSS vulnerability in DiamondList (деталі)
  • Cisco IOS XR Software SSH Denial of Service Vulnerability (деталі)