19:04 10.09.2010
Продовжуючи розпочату традицію, після попереднього відео про IIS WebDAV уразливість в дії, пропоную новий відео секюріті мануал. Цього разу відео про eксплоіт для LNK уразливості в Microsoft Windows. Рекомендую подивитися всім хто цікавиться цією темою.
Microsoft LNK Exploit – MS10-046
Раніше я вже писав про виконання коду через ярлики в Microsoft Windows. Дана уразливість була виявлена в різних версіях ОС Windows від Microsoft (патч для якої вийшов на початку серпня). І в даному відео ролику демонструється використання даної уразливості в ярликах для атаки на IE.
В відео показаний процес атаки на користувачів Internet Explorer через спеціально створений сайт (зі спеціальним ярликом). Рекомендую подивитися дане відео для розуміння векторів атак на браузер Internet Explorer.
Опубліковано в Статті | Без Коментарів »
15:16 10.09.2010
В даній добірці уразливості в веб додатках:
- Adobe RoboHelp Server Arbitrary File Upload and Execute Vulnerability (деталі)
- 2903 CMS (LibDir) Multiple Remote File Inclusion Vulnerability (деталі)
- XSS in Saurus CMS (деталі)
- XSS in DynamiXgate Affiliate Store Builder (деталі)
- SQL injection vulnerability in cacti (деталі)
- REZERVI (root) Remote Command Execution Vulnerability (деталі)
- Cisco ACE XML Gateway <= 6.0 Internal IP disclosure (деталі)
- Consona Products - Multiple vulnerabilities (деталі)
- Injection of ECShop apps (деталі)
- HP Remote Graphics Software (RGS) Sender, Remote Unauthorized Access (деталі)
Опубліковано в Уразливості | Без Коментарів »
22:44 09.09.2010
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://www.arlekino.com.ua (хакерами з AHG) - 04.09.2010, зараз сайт вже виправлений адмінами
- http://www.atlant-s.com.ua (хакером M3rtC4n)
- http://lacoste-house.org.ua (хакерами з 1923TURK) - причому спочатку сайт був взломаний 22.08.2010 1923TURK, потім 31.08.2010 він був взломаний NUzzY, потім 04.09.2010 був взломаний CREUSE та alm0st7el, а зараз взломаний Dz$N!P3R. Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті
- http://dks.com.ua (хакером METRP0L) - 09.2010, зараз сайт вже виправлений адмінами
- http://fourlanguagestranslations.com (хакером MouDy-Dz) - 26.08.2010, зараз сайт не працює
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
19:23 09.09.2010
Виявлені численні уразливості в багатьох додатках Oracle і Sun.
Уразливі продукти: Oracle Business Process Management 5.7, WebLogic Server 7.0, Oracle 9i, Oracle 10g та інші продукти Oracle.
Чергове щоквартальне оновлення закриває 59 уразливостей в різних продуктах.
- Oracle Secure Backup Scheduler Service Remote Code Execution Vulnerability (деталі)
- Oracle Secure Backup Administration uname Authentication Bypass Vulnerability (деталі)
- Oracle Secure Backup Administration $other Variable Command Injection Remote Code Execution Vulnerability (деталі)
- Oracle Secure Backup Administration objectname Command Injection Remote Code Execution Vulnerability (деталі)
- Command Injection Remote Code Execution Vulnerability (деталі)
- Oracle Secure Backup Administration Command Injection Remote Code Execution Vulnerability (деталі)
- Oracle Secure Backup Administration Authentication Bypass Vulnerability (деталі)
- Oracle Secure Backup Web Interface Various Post-Auth Command Injection Remote Code Execution Vulnerabilities (деталі)
- WebLogic Plugin HTTP Injection via Encoded URLs (деталі)
- Oracle Updates for Multiple Vulnerabilities (деталі)
- Oracle Critical Patch Update Advisory - July 2010 (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
15:16 09.09.2010
23.06.2010
У листопаді, 20.11.2009, я знайшов Cross-Site Scripting та Insufficient Anti-automation уразливості в IB Promotion Advanced Business Web Suite (це українська комерційна CMS). Які я виявив на сайті chr.com.ua. Про що найближчим часом повідомлю розробникам.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.
09.09.2010
XSS:
http://site/search/?qs=’;alert(document.cookie);//
Це DOM Based XSS.
Insufficient Anti-automation:
http://site/register/
http://site/lostpasswd/
На даних сторінках немає захисту від автоматизованих запитів.
Уразливі IB Promotion Advanced Business Web Suite v1.0, IB Pro CMS v1.0 та IB Pro CMS v2.0. IB Promotion Advanced Business Web Suite - це попередня назва системи IB Pro CMS.
Дані уразливості досі не виправлені (ні на сайті, де я їх знайшов, ні на офіційному сайті разробників, ні на демо сайті движка, де є тільки XSS уразливість).
Опубліковано в Уразливості | Без Коментарів »
22:46 08.09.2010
Свої логи я регулярно досліджую і виявляю атаки (сотні атак щодня), які відбуваються на мій сайт. І з моменту запуску мого сайта в липні 2006 року, кількість щоденних атак постійно зростає. Зокрема відбуваються і RFI атаки. Хоча в мене на сайті немає і ніколи не було RFI дір
, але такі атаки щоденно відбуваються.
За звичай для RFI атак (на PHP-додатки) використовуються скрипти, що розміщенні на інших сайтах. І це похакані сайти, які використовуються для атак на інші сайти (в тому числі й на мій). Нападники їх використовують для того, щоб не світити власними сайтами - вони взламують одні сайти, розміщують на них скрипти, а потім атакують інші сайти з використанням цих скриптів.
І в мене в логах таких похаканих сайтів увесь час є чимало. В основному це іноземні сайти, але сьогодні, досліджуючи логи, я виявив і українські сайти. Тому я вирішив почати використовувати свої логи як джерело похаканих сайтів в Уанеті
. На додачу до інших джерел, що я використовую для дослідження безпеки Уанету, зокрема до розробленої мною в 2008 році методики пошуку похаканих сайтів.
Похакані сайти в Уанеті:
- http://injek.at.ua (хакером Casper_Kae) - 10.08.2010
- http://www.stomatformula.com.ua (хакером FeeLCoMz) - 04.09.2010
Файли, що використовуються для RFI атак:
http://injek.at.ua/e107id1.txt
http://www.stomatformula.com.ua/includes/domit/a
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
20:35 08.09.2010
Виявлена проблема з перевіркою сертифікатів у багатьох браузерах.
Уразливі продукти: Microsoft Internet Explorer 6, 7 і 8 під Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server та Windows 7, Mozilla Firefox 3.6, Nokia QT 4.7.
Дозволено маски в сертифікатах по IP-адресам.
- Multiple Browser Wildcard Cerficate Validation Weakness (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
18:24 08.09.2010
В даній добірці уразливості в веб додатках:
- Multiple Remote Command Execution vulnerabilities on Avaya Intuity Audix LX (plus some client-side bugs) (деталі)
- XSS vulnerability in Scribe CMS (деталі)
- XSS vulnerability in Scribe CMS (деталі)
- CMS RedAks 2.0 - SQL injection vulnerability (деталі)
- XSS vulnerability in Scribe CMS (деталі)
- Check Point Connectra R62 Login Script Injection Vulnerability (деталі)
- Stored XSS vulnerability in synType CMS comment text field (деталі)
- XSS vulnerability in the search module of synType CMS (деталі)
- CSRF in PHPWCMS 1.4.5 (деталі)
- Apple Safari 4.0.3 null pointer reference (деталі)
Опубліковано в Уразливості | Без Коментарів »
22:46 07.09.2010
Виявлена можливість пошкодження пам’яті в Google Chrome.
Уразливі версії: Google Chrome 6.0.
Пошкодження пам’яті при обробці подій пов’язаних з фокусом.
- Google Chrome Focus Processing Memory Corruption Vulnerability (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
19:28 07.09.2010
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://beesoft.org.ua - інфекція була виявлена 23.08.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 7 разів протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
- http://skachat-besplatno.com.ua - інфекція була виявлена 14.07.2010. Зараз сайт не входить до переліку підозрілих.
- http://goodgirlsbadguys.com - інфекція була виявлена 05.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
- http://minus-mp3.ucoz.ua - інфекція була виявлена 28.08.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 6 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://grandlog.com.ua - інфекція була виявлена 06.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
Як і у випадку з іншими веб сайтами, інфікований сайт skachat-besplatno.com.ua також хостить в себе Укртелеком.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »