22:42 13.10.2010
Виявлені численні уразливості безпеки в Microsoft Internet Explorer.
Уразливі продукти: Microsoft Internet Explorer 6, 7 та 8 під Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7.
Численні пошкодження пам’яті, витік інформації.
- Internet Explorer Uninitialized Memory Corruption Vulnerability (деталі)
- Microsoft Security Bulletin MS10-071 - Critical Cumulative Security Update for Internet Explorer (2360131) (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
18:27 13.10.2010
В 2009 році вийшов фільм Kaзка про талант, головну роль в якому виконав мій друг Сергій Кравець. Це український фільм.
В даному короткометражному художньому фільмі розповідається про талант до хакерства. Головний герой - програміст, що займається розробкою секюріті програмного забезпечення. Але із-за несправедливості, що його оточує, із-за неможливості заробити гроші на своїй діяльності, він починає займатися хакерством (в кримінальному значенні цього слова). Тобто починає займатися кіберзлочинами. Бо життя його змусило.
Так що можете подивитися цей українській художній фільм на тему хакерів
.
Опубліковано в Новини сайту | 5 Коментарів »
15:06 13.10.2010
02.02.2010
У червні, 28.06.2009, я знайшов SQL Injection уразливість на http://www.danielbank.kiev.ua - сайті комерційного банку Daniel. Про що найближчим часом сповіщу адміністрацію сайта.
Стосовно уразливостей на сайтах банків останній раз я писав про уразливість на сайті ПриватБанку.
Детальна інформація про уразливість з’явиться пізніше.
13.10.2010
SQL Injection:
http://www.danielbank.kiev.ua/index.php?action=coop&id=-1%20or%20version()=4
Дана уразливість досі не виправлена.
Опубліковано в Уразливості | Без Коментарів »
22:39 12.10.2010
Продовжуючи розпочату традицію, після попереднього відео про експлоіт для Microsoft Internet Explorer, пропоную новий відео секюріті мануал. Цього разу відео про використання HTTP Parameter Pollution. Рекомендую подивитися всім хто цікавиться цією темою.
HTTP Parameter Pollution - Yahoo! Mail classic attack
В відео показаний процес атаки на сайт Yahoo! Mail з використанням HTTP Parameter Pollution. Про даний метод атак на веб додатки, розроблений в 2009 році, я згадував раніше. Рекомендую подивитися дане відео для розуміння сучасних векторів атак на веб додатки.
Опубліковано в Статті | Без Коментарів »
19:14 12.10.2010
Існує такий онлайн-сервіс від Qualys як SSL Server Test. Що дозволяє тестувати SSL сервери та веде БД перевірених серверів.
За допомогою даного сайта можна подивитися базу даних публічних SSL серверів (Public SSL Server Database), з числа тих серверів, що були протестовані. А також можна перевірити конфігурацію веб сервера з підтримкою SSL, як власного, так і будь-якого іншого сервера (SSL Server Test).
При тестуванні сервера оцінюються такі показники як Certificate, Protocol Support, Key Exchange і Cipher Strength. Після чого серверу виставляється загальний рейтинг.
Можете ознайомитися з роботою сервіса на прикладі сайта www.ssllabs.com:
https://www.ssllabs.com/ssldb/analyze.html?d=www.ssllabs.com
P.S.
Сервіс хороший. Але має Insufficient Anti-automation уразливість. І хоча запити на перевірку сервера кешуються, але на сайті є можливість очистки кешу для перевіреного сервера (тому кешування легко обходиться і сам сайт може бути перенавантажений запитами на перевірку серверів).
Опубліковано в Програми | Без Коментарів »
15:06 12.10.2010
В даній добірці уразливості в веб додатках:
- HP-UX Running VRTSweb, Remote Execution of Arbitrary Code, Increase of Privilege (деталі)
- Symantec Multiple Products VRTSweb.exe Remote Code Execution Vulnerability (деталі)
- XSS vulnerability in Gekko Web Builder (деталі)
- XSS vulnerability in Pligg search module (деталі)
- XSS vulnerability in Taggon CMS (деталі)
- XSS vulnerability in WebPress (деталі)
- XSS vulnerability in WebPress (деталі)
- XSS vulnerability in phpwcms (деталі)
- Zabbix Agent : Bypass of EnableRemoteCommands=0 (деталі)
- Zabbix Server : Multiple remote vulnerabilities (деталі)
Опубліковано в Уразливості | Без Коментарів »
22:43 11.10.2010
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://astimondoro.com.ua - інфекція була виявлена 12.09.2010. Зараз сайт не входить до переліку підозрілих.
- http://astra.kharkov.com - інфекція була виявлена 17.08.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://astra.ua - інфекція була виявлена 23.08.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://freebooks.net.ua - інфекція була виявлена 08.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 33 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://monolitgroup.com.ua - інфекція була виявлена 29.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 7 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
19:21 11.10.2010
30.01.2010
У червні, 28.06.2009, я знайшов SQL Injection уразливість на сайті http://www.trocal.kiev.ua. Про що найближчим часом сповіщу адміністрацію сайта.
Детальна інформація про уразливість з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.
11.10.2010
SQL Injection:
http://www.trocal.kiev.ua/index.php?action=show&news_id=-1%20or%20version()=5
Дана уразливість досі не виправлена.
Опубліковано в Уразливості | Без Коментарів »
16:04 11.10.2010
Виявлена можливість обходу захисту в Apple Safari і WebKit.
Уразливі продукти: Apple Safari та багато інших браузерів на WebKit.
Цілочисленне переповнення дає можливість обходу обмежень по портах призначення.
- Safari browser port blocking bypassed by integer overflow (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
22:34 09.10.2010
28.01.2010
У червні, 28.06.2009, я знайшов SQL Injection уразливість на сайті http://www.start-ukraine.com. Про що найближчим часом сповіщу адміністрацію сайта.
Детальна інформація про уразливість з’явиться пізніше.
09.10.2010
SQL Injection:
http://www.start-ukraine.com/start.php?action=show&lng=ukr&db=news&id=-1%20or%20version()=5
Дана уразливість досі не виправлена.
Опубліковано в Уразливості | Без Коментарів »