Моя музика

19:25 22.09.2010

В 1998-2002 роках я займався створенням музичних композицій. І за той час я написав багато композицій, серед яких були навіть непогані треки :-) . І частину з усіх моїх композ я зилишив, і деякі з них виклав в Інтернеті на своєму домашньому сайті. Це були ранні мої твори - вони переважно невисокої якості, тому слухати як варто лише при великому бажанні.

Частина композицій була кращої якості ніж інші (та й в них менше використовувалися чужі лупи, а більше власних лупів), тому я їх відніс до категорії комерційних. І в 2000 я розробив свій перший комерційний альбом (з композ створених за останні роки), який я в 2003 році виклав в Інтернеті як некомерційний :-) .

22.04.2003 я виклав на сайті свою Фонову музику - це композиції, які я використовую в якості фонової музики в себе на сайті. Дані 4 композіції були розроблені мною в 1999 році.

А 23.05.2003 я виклав свій перший “майже комерційний” альбом “Жахи”. А сьогодні я виклав свій новий альбом, про який я напишу окремо.

До альбому “Жахи” увійшло 14 композицій, що були створені мною на протязі 1998 - 2000 років. Це наступні композиції:

  1. Життя триває
  2. Ворухайся
  3. Час минає
  4. Друг
  5. Найшвидший
  6. Хлопці-дігери
  7. Стрибай і танцюй
  8. Музон
  9. Нова Ера
  10. Suck my bumstick!
  11. Найшвидший (мікс)
  12. Хочи собі
  13. У лісі
  14. Suck my bumstick! (мікс)

Добірка уразливостей

16:12 22.09.2010

В даній добірці уразливості в веб додатках:

  • Joomla BookLibrary Component Four SQL Injection Vulnerabilities (деталі)
  • HP Power Manager “formExportDataLogs” Directory Traversal (деталі)
  • HP Power Manager “formExportDataLogs” Buffer Overflow (деталі)
  • HP Power Manager, Remote Execution of Arbitrary Code (деталі)
  • HP Power Manager, Remote Execution of Arbitrary Code (деталі)
  • Hewlett-Packard Power Manager Administration Web Server Stack Overflow Vulnerability (деталі)
  • HP Power Manager, Remote Execution of Arbitrary Code (деталі)
  • iScripts EasySnaps 2.0 Multiple SQL Injection Vulnerabilities (деталі)
  • iScripts ReserveLogic 1.0 SQL Injection Vulnerability (деталі)
  • iScripts CyberMatch 1.0 Blind SQL Injection Vulnerability (деталі)

Численні уразливості в Google Message Security SaaS

22:48 21.09.2010

Виявлені численні уразливості безпеки в Google Message Security SaaS.

Уразливі версії: Google Message Security SaaS 6.25.

Міжсайтовий скриптінг, впровадження SQL.

  • Google Message Security SaaS - SQL Injection vulnerabilities (деталі)
  • Google Message Security SaaS - Multiple XSS vulnerabilities (деталі)

Переможці Pwnie Awards 2010

18:26 21.09.2010

Наприкінці липня були оголошені переможці Pwnie Awards 2010 - Pwnie Award Winners. 28.07.2010 імена переможців в усіх категоріях було оприлюднено на сайті.

Цьогорічні переможці Pwnie Awards.

Pwnie for Best Server-Side Bug:

  • Apache Struts2 framework remote code execution (Meder Kydyraliev)

Pwnie for Best Client-Side Bug:

  • Java Trusted Method Chaining (Sami Koivu)

Pwnie for Best Privilege Escalation Bug:

  • Windows NT #GP Trap Handler (Tavis Ormandy)

Pwnie for Most Innovative Research:

  • Flash Pointer Inference and JIT Spraying (Dionysus Blazakis)

Lamest Vendor Response:

  • Absolute Software - LANRev remote code execution

Pwnie for Best Song:

  • Pwned - 1337 edition (Dr. Raid and Heavy Pennies)

Pwnie for Most Epic FAIL:

  • Microsoft Internet Explorer 8 XSS filter

Можете ознайомитися з переможцями Pwnie Awards 2009.

Уразливість на webheim.com

15:03 21.09.2010

20.01.2010

У травні, 24.05.2009, я знайшов SQL Injection уразливість на сайті http://webheim.com. Про що найближчим часом сповіщу адміністрацію сайта.

Детальна інформація про уразливість з’явиться пізніше.

21.09.2010

SQL Injection:

http://webheim.com/modules.php?op=modload&name=News&file=article&sid=-1%20or%20version()=3.23

Уразливість досі не виправлена.

Інфіковані сайти №45

21:39 20.09.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://nbuv.gov.ua - інфікований державний сайт - інфекція була виявлена 18.09.2010. Зараз сайт не входить до переліку підозрілих.
  • http://antiplayground.at.ua - інфекція була виявлена 03.07.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://terrawoman.ua (а також http://terrawoman.com і http://terrawoman.com.ua, що є різними доменами одного сайта) - інфекція була виявлена 09.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 6 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://business-invest.lviv.ua - інфекція була виявлена 10.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 7 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://virion.com.ua - інфекція була виявлена 01.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.

Безпека сайтів про безпеку 19

19:15 20.09.2010

Продовжу тему безпеки секюріті сайтів, яку я піднімав в попередніх записах Безпека сайтів про безпеку, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12, 13, 14, 15, 16, 17 та 18.

Ось нова добірка уразливих секюріті сайтів:

Всім security проектам та компаніям слід приділяти більше уваги безпеці власних веб сайтів.

Добірка уразливостей

15:04 20.09.2010

В даній добірці уразливості в веб додатках:

  • New libhtml-parser-perl packages fix denial of service (деталі)
  • SQL injection vulnerability in Grafik CMS (деталі)
  • XSS vulnerability in PortalApp (деталі)
  • SQL injection vulnerability in TomatoCMS (деталі)
  • Multiple XSS in TornadoStore 1.4.3 (деталі)
  • Multiple SQL Injection in TornadoStore 1.4.3 (деталі)
  • Harris Stratex StarMAX subscriber station running config CSRF exploit (деталі)
  • SAP’s web module OLK SQL Injection vulnerability (деталі)
  • Cross-site AJAX request vulnerability in Asterisk (деталі)
  • SIP responses expose valid usernames in Asterisk (деталі)

Особливості використання crypt

22:48 18.09.2010

В своїй статті Використання захисних механізмів для блокування доступу до сайта я розповів про некоректне використання захисних механізмів, що дозволяє атакувати користувачів та адмінів сайтів. У даній статті я роповім про інший приклад неякісного використання захисних механізмів, що призводить до уразливостей у веб додатках.

При використанні функції crypt, зокрема для створення хешів паролів, можуть виникнути секюріті проблеми. Якщо в статті Неякісне використання MD5 у веб додатках я розповів про обрізання рядків, що використовуються для секюріті потреб, самими розробниками, то в даному разі мова йде про обрізання рядків (зокрема паролів) самим алгоритмом. Що потрібно враховувати всім веб розробникам, які використовують crypt.

Функція crypt (при використанні стандартного DES алгоритму, що є по замовчуванню) урізає паролі до 8 символів. При створенні хеша функцією crypt враховуюється лише перші 8 символів паролю. Це задокументований функціонал crypt.

Але при цьому дана особливість не є достатньо відомою. І існує велика кількість додатків, зокрема на Perl та PHP, які використовують crypt (з DES). Я сам використовую Perl з січня 2001 року, але лише в 2010 році дізнався про цю особливість crypt. В літературі, яку я читав, ні слова про обмеження crypt не було сказано, і в основному лише рекомендувалося її використовувати для хешування паролів (тобто як надійний метод хешування). В своєму Посібнику з безпеки, написаному в 2005, я також порадив використовувати crypt, не зазначивши про дану особливість (але в цьому році я додав інформацію про обмеження crypt).

В Інтернеті можна знайти чимало статтей, де рекомендується використовувати функцію crypt, але при цьому рідко коли згадується про її обмеження. А в тих довідниках де про це згадується, це робиться без достатнього акцентування, тому читачі можуть на це просто не звернути уваги. Зокрема в perldoc лише в одному реченні згадується про цю особливість (чого недостатньо), зате в керівництві по PHP на це звертається більше уваги (і радиться використовувати інші алгоритми замість DES, чого цілком достатньо для привернення уваги розробників).

Тому хеш пароля довжиною більше 8 символів буде таким самим, що і хеш пароля в 8 символів (при ідентичних перших 8 символах). Що зпрощує підбір паролів і може бути використаним для атаки на Perl та PHP додатки, які використовують crypt для перевірки хешів (зокрема, хешів паролів), або при брутфорсі викрадених хешів. А також на папки на серверах з Apache, що захищені htpasswd.

Пароль в 8 символів може бути в деяких випадках достатнім, а в інших випадках - недостатнім, до того ж нападник може проводити атаку тривалий час і підібрати навіть 8 символьний пароль. А якщо використовується пароль (навіть достатньо довгий), в якому перші 8 символів легко вгадуємі і лише наступні символи не є легко вгадуємими (наприклад, “password_randomchars”), то він буде легко підібраний, тому що при створенні хеша враховуються лише перші 8 символів (”password”).

Дана ситуація має місце в Perl та PHP. В інших мовах програмування, що підтримують стандартний DES алгоритм, ситуація подібна. А також в Apache htpasswd.exe, якщо він використовує DES, при використанні на сайті htpasswd-функціонала Apache (зокрема в версії для Linux та Unix систем, бо на Windows використовується MD5 алгоритм, але є спеціальна версія htpasswd.exe, що використовує DES алгоритм). Тому при використанні даних інструментів, потрібно замість DES використоувати інший алгоритм.

Численні уразливості в Microsoft Internet Information Services

19:24 18.09.2010

Виявлені численні уразливості безпеки в Microsoft Internet Information Services.

Уразливі версії: Microsoft IIS для Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7.

Обхід аутентифікації, переповнення буфера, DoS.

  • Important Vulnerabilities in Microsoft Internet Information Services (IIS) Could Allow Remote Code Execution (2267960) (деталі)