Уразливість на www.dala.com.ua

15:24 18.10.2010

03.02.2010

У червні, 28.06.2009, я знайшов SQL Injection уразливість на сайті http://www.dala.com.ua. Про що найближчим часом сповіщу адміністрацію сайта.

Детальна інформація про уразливість з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

18.10.2010

SQL Injection:

http://www.dala.com.ua/index.php?menu_id=-1%20or%20version()=5

Дана уразливість досі не виправлена.

Уразливості в Приват24 (версія для Facebook)

22:44 16.10.2010

Як повідомив Андрій Терещенко, в Приват24 (версія для Facebook) є уразливості, що дозволяють обійти статичний пароль для акаунтів ПриватБанку. Уразливість стосується саме версії Приват24 для Facebook і звичайна система Приват24 невразлива.

Тому всі користувачі Facebook, що користуються клієнтом Приват24 для цієї соціальної мережі, повинні бути дуже обережні. Враховуючи наявність уразливостей, що дозволяють отримати доступ до вашого рахунку після логіна через клієнт Приват24 для Facebook (у ваш чи інший Facebook-акаунт), а також враховуючи, що ПриватБанк відмовився виправляти дані уразливості.

Цікаво, що банк навіть відповів йому на дане повідомлення про уразливості (тому що на всі ті численні повідомлення про уразливості в 2008-2010 роках ПриватБанк ні разу мені не відповів). Заявивши, що виправляти уразливості не будуть, тому що “Insecurity accepted as trade-off”. В чому немає нічого нового і це є типовим явищем для ПриватБанка. Бо даний банк не виправив майже жодної уразливості про які я їм повідомив, як я вже зазначав в новинах.

  • Privat24 (Facebook version) bypass of static password for accounts of PrivatBank (Ukraine, Russia and CIS) (деталі)

Цікаве чтиво на тему web security

19:11 16.10.2010

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, в тому числі web security (статті з Вікіпедії):

Добірка уразливостей

16:21 16.10.2010

В даній добірці уразливості в веб додатках:

  • VMware vCenter, ESX patch and vCenter Lab Manager releases address cross-site scripting issues (деталі)
  • XSRF (CSRF) in phpwcms (деталі)
  • XSS vulnerability in WebPress (деталі)
  • HP OpenView Data Protector Cell Manager Heap Overflow Vulnerability (деталі)
  • Hewlett-Packard OpenView Data Protector Backup Client Service Buffer Overflow Vulnerability (деталі)
  • HP OpenView Storage Data Protector, Remote Arbitrary Code Execution (деталі)
  • Conpresso CMS - Cross site Scripting vulnerabilities (деталі)
  • RedShop 1.0.23.1 Joomla Component Blind SQL Injection Vulnerability (деталі)
  • New firefox-sage packages fix insufficient input sanitizing (деталі)
  • Jira Enterprise 4.0.1 - Multiple Low Risk Vulnerabilities (деталі)

Визначення серверних заголовків

22:47 15.10.2010

В веб секюріті діяльності та при веб розробці нерідко виникає потреба в визначенні серверних заголовків. Наприклад при аудиті безпеки сайтів чи розробці веб додатків. В заголовках сервера може бути багато цікавої інформації, зокрема витоки версій веб сервера та його модулів, а також версій веб додатків.

Існують спеціальні програми для визначення заголовків серверів. Але найбільш зручним інструментом, як для мене, є плагіни до браузерів, що дозволяють переглядати заголовки (як ті, що відправляються до сервера, так і ті, що повертає сервер). Зокрема є такий плагін для Mozilla та Firefox як Live HTTP headers, яким я користуюся вже багато років.

Також існують різні онлайн сервіси, що дозволяють визначати серверні заголовки на довільних сайтах. Одними з таких сервісів є www.onlinewebcheck.com (відомий також як online.htmlvalidator.com) та about42.nl, про уразливості в яких я писав раніше. Так що всі подібні сервіси без захисту від Insufficient Anti-automation можуть бути використанні для атак на інші сайти, про що я писав в статті Використання сайтів для атак на інші сайти. Для цього можна використати DAVOSET.

На сторінці http://www.onlinewebcheck.com ви можете провести валідацію html та подивитися серверні заголовки довільного сервера.

А на сторінці http://about42.nl/www/showheaders.php ви можете подивитися серверні заголовки довільного сервера. По замовчуванню виводяться серверні хедери google.com.

Міжсайтовий скриптінг в SafeHTML Microsoft Sharepoint

20:22 15.10.2010

Виявлені Cross-Site Scripting уразливості в SafeHTML Microsoft Sharepoint.

Уразливі продукти: Microsoft Sharepoint під Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7.

Декілька можливостей міжсайтового скриптінга.

  • Microsoft Security Bulletin MS10-072 - Important Vulnerabilities in SafeHTML Could Allow Information Disclosure (2412048) (деталі)

Information Leakage уразливість в Apache

16:17 15.10.2010

05.09.2010

У квітні, 16.04.2010, я знайшов Information Leakage уразливість в Apache. Дірку я виявив на сайті http://www.disperindag-jabar.go.id. Про що найближчим часом повідомлю розробникам Apache.

Стосовно уразливостей в Apache, раніше я вже писав про уразливість в Apache Tomcat.

Детальна інформація про уразливість з’явиться пізніше. Спочатку повідомлю розробникам веб сервера.

15.10.2010

Information Leakage:

Дану уразливість я назвав Forced Directory Indexing. Коли при спеціальному запиті до сайта виводиться зміст папки (при цьому обходяться будь-які індексні файли).

http://site/%3f/

Таким чином можна отримати зміст будь-якої папки на сайті, тобто відбувається витік інформації.

Спочатку я вирішив, що це уразливість в Apache (зокрема в Apache 1.3.37). Хоча я виявив її лише на одному сайті й більше не знайшов жодного вразливого сайта (з цією чи іншими версіями Apache). Але після розмови з розробниками Апача вияснилося, що це особливість конфігурації одного конкретного сайта і сам веб сервер не є вразливим. Тому адмінам сайтів на Apache варто бути більш уважними при використанні Options Indexes та Path Info.

Похакані сайти №116

22:44 14.10.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.som.com.ua (хакерами з Black HaT Group) - 06.10.2010, зараз сайт вже виправлений адмінами
  • http://www.elitmoda.com.ua (хакерами з AHG) - 18.09.2010, зараз сайт закритий
  • http://www.miu.edu.ua (хакером Real_Karizma) - 01.10.2010, зараз сайт вже виправлений адмінами
  • http://www.karo-fx.com (хакерами з AHG) - 10.2010, зараз сайт вже виправлений адмінами
  • http://hotel-palace-del-mar.od.ua (хакером UAH) - 26.09.2010, зараз сайт вже виправлений адмінами

Новини: атака на Укртелеком, XSS хробаки на Twitter та конвенція про кіберзлочинність

19:16 14.10.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, хакери атакували Укртелеком.

Сервери найбільшої в Україні телекомунікаційної компанії “Укртелеком” 8 жовтня піддалися DDoS-атаці. Про це заявили представники “Укртелекому” в офіційному повідомленні на сайті провайдера. Сама атака почалася опівдні і призвела до погіршення якості обслуговування абонентів провайдера.

За повідомленням www.gazeta.ru, через вірусну атаку на Twitter було заражено близько 500 тисяч аккаунтів. Як зазначається, австралійський школяр випадково почав хакерську атаку на Twitter. Після публікації Пірсом Делфіном коду для використання XSS уразливості на Twitter, дана XSS була використана для створення двох XSS хробаків. Причому уразливість використовувала техніку MouseOverJacking.

Атака відбулася 21 вересня. У результаті вірусної атаки на популярному сервісі микроблогів Twіtter було заражено близько 500 тисяч аккаунтів користувачів.

За повідомленням hackua.com, президент України ратифікував конвенцію про кіберзлочинність. Президент України Віктор Янукович підписав Закон “Про внесення змін до Закону України «Про ратифікацію Конвенції про кіберзлочинність”.

Відповідний закон Верховна Рада ухвалила 21 вересня. Даним законом передбачено, що в Україні органом, на який покладаються повноваження щодо створення та функціонування цілодобової контактної мережі для надання невідкладної допомоги при розслідуванні злочинів, пов’язаних з комп’ютерними системами і даними, переслідуванні осіб, які звинувачуються у скоєні таких злочинів, а також збирання доказів у електронній формі, є Міністерство внутрішніх справ України. Крім того, у законі зазначено, що цілодобовий контактний пункт з питань протидії кіберзлочинності буде створений на базі Міністерства внутрішніх справ в межах його штатної чисельності.

В 2009 році в МВС України вже був створений відділ по боротьбі з кіберзлочинністю. Після підписання нового закону, діяльність МВС в цій сфері повністю закріплена законодавчо.

Добірка уразливостей

15:22 14.10.2010

В даній добірці уразливості в веб додатках: