19:33 29.09.2010
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://podrujki.org.ua (хакером Dr.SiLnT HilL) - 24.09.2010, зараз сайт вже виправлений адмінами
- http://www.n-steni.com.ua (хакером HoppuS)
- http://vstyle.kiev.ua (хакером Houssem jrad) - 22.09.2010, зараз сайт вже виправлений адмінами
- http://www.elektrodom.sumy.ua (хакером Real_Karizma) - 18.09.2010, зараз сайт не працює
- http://minimen.com.ua (хакерами з Wannabe Hacker Team)
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
17:27 29.09.2010
23.01.2010
У травні, 27.05.2009, я знайшов Cross-Site Scripting та Abuse of Functionality уразливості на проекті http://smallurl.ru. Про що найближчим часом сповіщу адміністрацію проекту.
Детальна інформація про уразливості з’явиться пізніше.
29.09.2010
XSS:
POST запит на сторінці http://smallurl.ru
http://site.ru"><script>alert(document.cookie)</script>В полі для вказання URL.
Це Persistent XSS. Код виконається на сторінках http://smallurl.ru/aed774.html (зараз цієї сторінки немає і даний функціонал редиректора перероблений), http://smallurl.ru/ ?module=ShortURL та http://smallurl.ru/?module=ShortHits.
Abuse of Functionality:
В “дополнительные опции” є можливість створення довільної адреси для URL, що дозволяє створювати зациклені редиректи з іншими редиректорами (для проведення DoS атак).
Зараз цієї опції не видно, вона можливо доступна лише для зареєстрованих користувачів. Дана уразливість подібна до Abuse of Functionalty на tinyurl.com, про що я розповідав в статтях Пекло редиректорів та Пекельний вогонь для редиректорів.
Дані уразливості переважно досі не виправлені.
Опубліковано в Уразливості | Без Коментарів »
21:40 28.09.2010
В даній добірці уразливості в веб додатках:
- XM Easy Personal FTP Server ‘LIST’ Command Remote DoS Vulnerability (деталі)
- Exponent Slideshow XSS Vulnerability (деталі)
- Pligg Installation File XSS Vulnerability (деталі)
- Crypto backdoor in Qnap storage devices (деталі)
- RunCMS XSS Vulnerability via User Agent (деталі)
- ArtForms 2.1b7.2 RC2 Joomla Component Multiple Remote Vulnerabilities (деталі)
- MODx Installation File XSS Vulnerability (деталі)
- HP curiosity and vulnerability (деталі)
- DCP-Portal Multiple XSS Vulnerabilities (деталі)
- Alteon OS BBI (Nortell) - Multiple Vulnerabilities (деталі)
Опубліковано в Уразливості | Без Коментарів »
19:28 28.09.2010
В вересні місяці Microsoft випустила 9 патчів. Що менше ніж у серпні.
У вересневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшло 9 бюлетней по безпеці. Що закривають 11 уразливостей в програмних продуктах компанії. В тому числі чотири патчі виправляють критичні уразливості, які дозволяють виконати довільний шкідливий код на віддаленому комп’ютері, а ще п’ять патчів мають “важливий” рейтинг.
Дані патчі стосуються таких продуктів Microsoft як операційні системи Windows XP, Windows Server 2003, Windows Vista, Windows 7, Windows Server 2008 R2, а також Outlook та Internet Information Services. Про уразливості в Microsoft IIS я вже писав.
Опубліковано в Новини | Без Коментарів »
15:05 28.09.2010
20.02.2010
У травні, 24.05.2009, я знайшов SQL Injection уразливість на сайті http://www.bandofwarriors.org. Про що найближчим часом сповіщу адміністрацію сайта.
Детальна інформація про уразливість з’явиться пізніше.
28.09.2010
SQL Injection:
http://www.bandofwarriors.org/mpn/print.php?sid=-1%20or%20version()=3.23
Уразливість досі не виправлена.
Опубліковано в Уразливості | Без Коментарів »
22:47 27.09.2010
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://volleyball.org.ua - інфекція була виявлена 22.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 7 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://pallada.kherson.ua - інфекція була виявлена 17.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://pallada.ks.ua - інфекція була виявлена 14.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
- http://dpa.kharkov.ua - інфікований державний сайт - інфекція була виявлена 25.09.2010. Зараз сайт не входить до переліку підозрілих.
- http://mybigcash.com - інфекція була виявлена 24.07.2010. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
19:16 27.09.2010
Виявлені численні уразливості безпеки в PHP.
Уразливі версії: PHP 5.2, PHP 5.3.
Витік інформації через phar, витік інформації через SPLObjectStorage, витік інформації через повідомлення про помилку, підміна змінних.
Опубліковано в Новини, Помилки | Без Коментарів »
16:08 27.09.2010
08.02.2010
У травні, 24.05.2009, я знайшов SQL Injection уразливості на сайті http://www.vilmorin.com.au (онлайн магазин). Про що найближчим часом сповіщу адміністрацію сайта.
Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливості на rozetka.com.ua.
Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.
27.09.2010
SQL Injection (Auth Bypass):
На сторінці http://www.vilmorin.com.au/admin/
admin’ or 1=’1
В полі username.
‘ or ‘1′=’1
В полі password.
Зараз сайт не працює. Схоже, що замість виправлення дірок, власники сайта вірішили його закрити.
Опубліковано в Уразливості | Без Коментарів »
23:56 25.09.2010
Є такий цікавий сервіс як browsershots.org, який дозволяє проводити перевірки сумісності веб сайтів з браузерами. Всього доступна первірка в 77 браузерах на 4 платформах (Linux, Windows, Mac та BSD). І даний сервіс може використовуватися для проведення атак на інші сайти.
В серпні, 15.08.2010, я знайшов Abuse of Functionality та Insufficient Anti-automation на сайті http://browsershots.org. Про що найближчим часом сповіщу адміністрацію сайта.
Про подібні уразливості я писав в статті Використання сайтів для атак на інші сайти. Також я писав про переваги даних атак.
Abuse of Functionality:
На сторінці http://browsershots.org в полі URL.
Даний функціонал може використовуватися для атаки на інші сайти. А також для проведення DoS атаки на сам сервіс. Враховуючи те, що один запит до даного сервісу (з метою атаки на інший сайт) призводить до 77 запитів до цільового сайта, це значно посилює кожну атаку.
Insufficient Anti-automation:
В даному функціоналі немає захисту від автоматизованих запитів (капчі).
P.S.
В 2013 році в сервісі вже 158 різних браузерів, що призводить до 158 запитів до цільового сайта.
Опубліковано в Уразливості | 6 Коментарів »
22:44 25.09.2010
Про переваги атак на сайти з використанням інших сайтів я вже коротко писав в статті Використання сайтів для атак на інші сайти. А також розробив програму DAVOSET для проведення таких атак. Зараз більш детально розповів про переваги використанням інших сайтів для проведення DoS і DDoS атак та для розсилки спаму.
При проведенні DoS атак через інші сайти є наступні переваги:
- Використання ресурсів інших серверів для атаки.
- Приховання джерела атаки (за рахунок приховання власного IP).
- Обхід обмежень на IP при атаці на сайт (за рахунок використання інших серверів).
- Підставлення сайтів, що використовувалися для проведення атаки.
- Використання трафіку інших серверів.
- Можна заDoSити як цільовий сайт, так і сайт-посередник, так і обидва сайти.
При проведенні DDoS атак через інші сайти є наступні переваги:
- Використання ресурсів інших серверів.
- Приховання джерела атаки (за рахунок приховання власного IP).
- Обхід обмежень на IP при атаці на сайт (за рахунок використання інших серверів).
- Підставлення сайтів, що використовувалися для проведення атаки.
- Використання багатьох серверів, що посилить атаку.
- Використання трафіку інших серверів.
При розсилці спаму через інші сайти є наступні переваги:
- Використання ресурсів інших серверів.
- Приховання джерела розсилки спаму (за рахунок приховання власного IP).
- Підставлення сайтів, що використовувалися для розсилки спаму.
- Використання трафіку інших серверів.
З вищенаведеного видно, що у даних атак є чимало переваг і тому з часом вони будуть все більше використовуватися. І тому потрібно виправляти уразливості, що дозволяють використовувати ваші сайти для атак на інші сайти.
Опубліковано в Статті | 1 Коментар »