Цікаве чтиво на тему web security

19:06 09.10.2010

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, в тому числі web security (статті з Вікіпедії):

Добірка уразливостей

15:11 09.10.2010

В даній добірці уразливості в веб додатках:

  • HP OpenView Network Node Manager (OV NNM), Remote Denial of Service (DoS) (деталі)
  • HP Openview NNM 7.53 Invalid DB Error Code vulnerability (деталі)
  • IBM SolidDB invalid error code vulnerability (деталі)
  • XSS vulnerability in CMSQLite (деталі)
  • SQL injection vulnerability in CMSQLite (деталі)
  • SQL injection vulnerability in CMSQLite (деталі)
  • SQL injection vulnerability in CMSQLite (деталі)
  • Critical Vulnerabilities in Microsoft Internet Authentication Service Could Allow Remote Code Execution (деталі)
  • cPanel XSS Vulnerability (деталі)
  • XSS vulnerability in DSite CMS (деталі)

Похакані сайти №115

22:40 08.10.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.imago.if.ua (хакером SURMENAJ) - 08.09.2010, зараз сайт вже виправлений адмінами
  • http://www.best-balkon.com.ua (хакером ExcalibuR) - 10.2010, зараз сайт вже виправлений адмінами
  • http://www.darkmetal.com.ua (хакерами з IIpoBoCJIaBHbIe g]|[ugurda crew)
  • http://realsatori.com (хакерами з AHG)
  • http://part.com.ua (хакером cHyK0) - похакана директорія сайта

Безпека e-commerce сайтів в Уанеті №5

18:23 08.10.2010

Продовжу своє дослідження безпеки e-commerce сайтів в Уанеті.

Веб сайти, що займаються електронною комерцією (e-commerce), повинні дбати про свою безпеку. Бо вони заробляють гроші на своїй онлайн діяльності і будь-які проблеми з безпекою на їх сайтах можуть їм коштувати фінансових втрат.

Але нажаль e-commerce сайти в Уанеті достатньо діряві, бо власники цих сайтів за безпекою особливо не слідкують.

В себе в новинах я писав про уразливості на наступних сайтах платіжних систем, обмінників електронних валют, онлайн магазинів та банків (Уанета та закордонних):

Також я писав про уразливості в движках магазинів:

А також згадував про інфіковані сайти онлайн магазинів в Уанеті:

Так що українським e-commerce сайтам (та сайтам інших країн) є куди покращувати свою безпеку.

Уразливості в AltConstructor

15:01 08.10.2010

12.08.2010

У вересні, 19.09.2009, я знайшов Cross-Site Scripting та Brute Force уразливості в AltConstructor. Це українська комерційна CMS. Дані уразливості я виявив на сайті internetua.com, де використовується дана система. Про що найближчим часом повідомлю розробникам.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.

08.10.2010

XSS:

http://site/search/index?search=%3Cbody%20onload='alert(document.cookie)'

Brute Force:

http://site/auth/login

Розробники AltConstructor вже виправили дані уразливості.

Виконання коду в PostgreSQL

22:47 07.10.2010

Виявлена можливість виконання коду в PostgreSQL.

Уразливі версії: PostgreSQL 8.3, PostgreSQL 8.4.

Можливо виконати довільний код з використанням зовнішніх процедур.

Інфіковані сайти №47

19:25 07.10.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://pes-world.org.ua - інфекція була виявлена 18.07.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://illusion.mk.ua - інфекція була виявлена 06.10.2010. Зараз сайт не входить до переліку підозрілих.
  • http://bestplay.org.ua - інфекція була виявлена 06.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 8 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://businessgo.info - інфекція була виявлена 07.10.2010. Зараз сайт входить до переліку підозрілих.
  • http://gozofootball.net - інфекція була виявлена 04.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 22 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.

Добірка уразливостей

15:07 07.10.2010

В даній добірці уразливості в веб додатках:

  • TYPSoft FTP Server ‘APPE’ and ‘DELE’ Commands Remote DoS Vulnerabilities (деталі)
  • XSS vulnerability in CruxPA (деталі)
  • XSS vulnerability in CruxPA (деталі)
  • XSS vulnerability in CruxPA (деталі)
  • Hewlett-Packard Operations Manager Server Backdoor Account Code Execution Vulnerability (деталі)
  • HP Operations Manager for Windows, Remote Unauthorized Access (деталі)
  • XSS vulnerability in Diem (деталі)
  • XSS vulnerability in Diem (деталі)
  • XSS vulnerability in Diem (деталі)
  • Certain HP Color LaserJet Printers, Remote Unauthorized Access to Data, Denial of Service (деталі)

Новини: витік даних, сканер безпеки від Google та інтернет-пірат

22:41 02.10.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, помилка співробітника Kinetic Concepts призвела до витоку даних 4000 чоловік.

Як повідомляє компанія Perimetrix, один із співробітників корпорації Kinetic Concepts з Сан-Антоніо (штат Техас) помилково влаштував внутрішню розсилку конфіденційних даних. У аттачменті листа, якого він розіслав по компанії, містилися файли з іменами 4 тис. працівників Kinetic Concepts, їх домашніми адресами, номерами соціального страхування та відомостями про заробітну плату.

За повідомленням www.opennet.ru, компанія Google відкрила програму для перевірки безпеки веб-додатків.

Розробники з компанії Google весною представили новий відкритий проект Skipfish, що представляє собою систему для тестування безпеки веб-додатків і виступаює у ролі аналога таким інструментам, як Nikto і Nessus. Skipfish відноситься до активних інструментів перевірки: на першому кроці здійснюється створення карти сайта і словника, після чого виконується набір перевірок усіх форм і параметрів.

За повідомленням hackzona.com.ua, вперше в Україні порушили кримінальну справу проти інтернет-пірата.

В Україні порушили кримінальну справу проти чоловіка з Луганщини, який розробив та розмістив в Інтернеті низку розважальних сайтів. На цих сайтах він виклав для скачування піратські екземпляри музичних творів і фільмів, а також різні дорогі фонограми та програмне забезпечення.

Виявлення похаканих сайтів

19:30 02.10.2010

Після попереднього виявлення похаканих сайтів в моїх логах, приведу нову інформацію про взломані українських сайти. Що використовуються для атак (зокрема RFI атак) на інші сайти.

Похакані сайти в Уанеті:

  • http://plastifikator.vn.ua (хакером Casper_Kae) - 21.09.2010

Файли, що використовуються для RFI атак:

http://plastifikator.vn.ua/file/Ckrid1.txt