19:06 09.10.2010
Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.
Добірка цікавого чтива на тему безпеки, в тому числі web security (статті з Вікіпедії):
Опубліковано в Статті | Без Коментарів »
15:11 09.10.2010
В даній добірці уразливості в веб додатках:
- HP OpenView Network Node Manager (OV NNM), Remote Denial of Service (DoS) (деталі)
- HP Openview NNM 7.53 Invalid DB Error Code vulnerability (деталі)
- IBM SolidDB invalid error code vulnerability (деталі)
- XSS vulnerability in CMSQLite (деталі)
- SQL injection vulnerability in CMSQLite (деталі)
- SQL injection vulnerability in CMSQLite (деталі)
- SQL injection vulnerability in CMSQLite (деталі)
- Critical Vulnerabilities in Microsoft Internet Authentication Service Could Allow Remote Code Execution (деталі)
- cPanel XSS Vulnerability (деталі)
- XSS vulnerability in DSite CMS (деталі)
Опубліковано в Уразливості | Без Коментарів »
22:40 08.10.2010
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://www.imago.if.ua (хакером SURMENAJ) - 08.09.2010, зараз сайт вже виправлений адмінами
- http://www.best-balkon.com.ua (хакером ExcalibuR) - 10.2010, зараз сайт вже виправлений адмінами
- http://www.darkmetal.com.ua (хакерами з IIpoBoCJIaBHbIe g]|[ugurda crew)
- http://realsatori.com (хакерами з AHG)
- http://part.com.ua (хакером cHyK0) - похакана директорія сайта
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
18:23 08.10.2010
Продовжу своє дослідження безпеки e-commerce сайтів в Уанеті.
Веб сайти, що займаються електронною комерцією (e-commerce), повинні дбати про свою безпеку. Бо вони заробляють гроші на своїй онлайн діяльності і будь-які проблеми з безпекою на їх сайтах можуть їм коштувати фінансових втрат.
Але нажаль e-commerce сайти в Уанеті достатньо діряві, бо власники цих сайтів за безпекою особливо не слідкують.
В себе в новинах я писав про уразливості на наступних сайтах платіжних систем, обмінників електронних валют, онлайн магазинів та банків (Уанета та закордонних):
Також я писав про уразливості в движках магазинів:
А також згадував про інфіковані сайти онлайн магазинів в Уанеті:
Так що українським e-commerce сайтам (та сайтам інших країн) є куди покращувати свою безпеку.
Опубліковано в Дослідження | Без Коментарів »
15:01 08.10.2010
12.08.2010
У вересні, 19.09.2009, я знайшов Cross-Site Scripting та Brute Force уразливості в AltConstructor. Це українська комерційна CMS. Дані уразливості я виявив на сайті internetua.com, де використовується дана система. Про що найближчим часом повідомлю розробникам.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.
08.10.2010
XSS:
http://site/search/index?search=%3Cbody%20onload='alert(document.cookie)'
Brute Force:
http://site/auth/login
Розробники AltConstructor вже виправили дані уразливості.
Опубліковано в Уразливості | Без Коментарів »
22:47 07.10.2010
Виявлена можливість виконання коду в PostgreSQL.
Уразливі версії: PostgreSQL 8.3, PostgreSQL 8.4.
Можливо виконати довільний код з використанням зовнішніх процедур.
- Vulnerability in PostgreSQL (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
19:25 07.10.2010
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://pes-world.org.ua - інфекція була виявлена 18.07.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://illusion.mk.ua - інфекція була виявлена 06.10.2010. Зараз сайт не входить до переліку підозрілих.
- http://bestplay.org.ua - інфекція була виявлена 06.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 8 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://businessgo.info - інфекція була виявлена 07.10.2010. Зараз сайт входить до переліку підозрілих.
- http://gozofootball.net - інфекція була виявлена 04.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 22 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
15:07 07.10.2010
В даній добірці уразливості в веб додатках:
- TYPSoft FTP Server ‘APPE’ and ‘DELE’ Commands Remote DoS Vulnerabilities (деталі)
- XSS vulnerability in CruxPA (деталі)
- XSS vulnerability in CruxPA (деталі)
- XSS vulnerability in CruxPA (деталі)
- Hewlett-Packard Operations Manager Server Backdoor Account Code Execution Vulnerability (деталі)
- HP Operations Manager for Windows, Remote Unauthorized Access (деталі)
- XSS vulnerability in Diem (деталі)
- XSS vulnerability in Diem (деталі)
- XSS vulnerability in Diem (деталі)
- Certain HP Color LaserJet Printers, Remote Unauthorized Access to Data, Denial of Service (деталі)
Опубліковано в Уразливості | Без Коментарів »
22:41 02.10.2010
Пропоную вашій увазі добірку цікавих новин на тему безпеки.
За повідомленням hackzona.com.ua, помилка співробітника Kinetic Concepts призвела до витоку даних 4000 чоловік.
Як повідомляє компанія Perimetrix, один із співробітників корпорації Kinetic Concepts з Сан-Антоніо (штат Техас) помилково влаштував внутрішню розсилку конфіденційних даних. У аттачменті листа, якого він розіслав по компанії, містилися файли з іменами 4 тис. працівників Kinetic Concepts, їх домашніми адресами, номерами соціального страхування та відомостями про заробітну плату.
За повідомленням www.opennet.ru, компанія Google відкрила програму для перевірки безпеки веб-додатків.
Розробники з компанії Google весною представили новий відкритий проект Skipfish, що представляє собою систему для тестування безпеки веб-додатків і виступаює у ролі аналога таким інструментам, як Nikto і Nessus. Skipfish відноситься до активних інструментів перевірки: на першому кроці здійснюється створення карти сайта і словника, після чого виконується набір перевірок усіх форм і параметрів.
За повідомленням hackzona.com.ua, вперше в Україні порушили кримінальну справу проти інтернет-пірата.
В Україні порушили кримінальну справу проти чоловіка з Луганщини, який розробив та розмістив в Інтернеті низку розважальних сайтів. На цих сайтах він виклав для скачування піратські екземпляри музичних творів і фільмів, а також різні дорогі фонограми та програмне забезпечення.
Опубліковано в Новини | Без Коментарів »
19:30 02.10.2010
Після попереднього виявлення похаканих сайтів в моїх логах, приведу нову інформацію про взломані українських сайти. Що використовуються для атак (зокрема RFI атак) на інші сайти.
Похакані сайти в Уанеті:
- http://plastifikator.vn.ua (хакером Casper_Kae) - 21.09.2010
Файли, що використовуються для RFI атак:
http://plastifikator.vn.ua/file/Ckrid1.txt
Опубліковано в Новини сайту, Дослідження | Без Коментарів »