Експлоіт для LNK уразливості в Microsoft Windows

19:04 10.09.2010

Продовжуючи розпочату традицію, після попереднього відео про IIS WebDAV уразливість в дії, пропоную новий відео секюріті мануал. Цього разу відео про eксплоіт для LNK уразливості в Microsoft Windows. Рекомендую подивитися всім хто цікавиться цією темою.

Microsoft LNK Exploit – MS10-046

Раніше я вже писав про виконання коду через ярлики в Microsoft Windows. Дана уразливість була виявлена в різних версіях ОС Windows від Microsoft (патч для якої вийшов на початку серпня). І в даному відео ролику демонструється використання даної уразливості в ярликах для атаки на IE.

В відео показаний процес атаки на користувачів Internet Explorer через спеціально створений сайт (зі спеціальним ярликом). Рекомендую подивитися дане відео для розуміння векторів атак на браузер Internet Explorer.

Добірка уразливостей

15:16 10.09.2010

В даній добірці уразливості в веб додатках:

  • Adobe RoboHelp Server Arbitrary File Upload and Execute Vulnerability (деталі)
  • 2903 CMS (LibDir) Multiple Remote File Inclusion Vulnerability (деталі)
  • XSS in Saurus CMS (деталі)
  • XSS in DynamiXgate Affiliate Store Builder (деталі)
  • SQL injection vulnerability in cacti (деталі)
  • REZERVI (root) Remote Command Execution Vulnerability (деталі)
  • Cisco ACE XML Gateway <= 6.0 Internal IP disclosure (деталі)
  • Consona Products - Multiple vulnerabilities (деталі)
  • Injection of ECShop apps (деталі)
  • HP Remote Graphics Software (RGS) Sender, Remote Unauthorized Access (деталі)

Похакані сайти №111

22:44 09.09.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.arlekino.com.ua (хакерами з AHG) - 04.09.2010, зараз сайт вже виправлений адмінами
  • http://www.atlant-s.com.ua (хакером M3rtC4n)
  • http://lacoste-house.org.ua (хакерами з 1923TURK) - причому спочатку сайт був взломаний 22.08.2010 1923TURK, потім 31.08.2010 він був взломаний NUzzY, потім 04.09.2010 був взломаний CREUSE та alm0st7el, а зараз взломаний Dz$N!P3R. Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті
  • http://dks.com.ua (хакером METRP0L) - 09.2010, зараз сайт вже виправлений адмінами
  • http://fourlanguagestranslations.com (хакером MouDy-Dz) - 26.08.2010, зараз сайт не працює

Численні уразливості в додатках Oracle і Sun

19:23 09.09.2010

Виявлені численні уразливості в багатьох додатках Oracle і Sun.

Уразливі продукти: Oracle Business Process Management 5.7, WebLogic Server 7.0, Oracle 9i, Oracle 10g та інші продукти Oracle.

Чергове щоквартальне оновлення закриває 59 уразливостей в різних продуктах.

  • Oracle Secure Backup Scheduler Service Remote Code Execution Vulnerability (деталі)
  • Oracle Secure Backup Administration uname Authentication Bypass Vulnerability (деталі)
  • Oracle Secure Backup Administration $other Variable Command Injection Remote Code Execution Vulnerability (деталі)
  • Oracle Secure Backup Administration objectname Command Injection Remote Code Execution Vulnerability (деталі)
  • Command Injection Remote Code Execution Vulnerability (деталі)
  • Oracle Secure Backup Administration Command Injection Remote Code Execution Vulnerability (деталі)
  • Oracle Secure Backup Administration Authentication Bypass Vulnerability (деталі)
  • Oracle Secure Backup Web Interface Various Post-Auth Command Injection Remote Code Execution Vulnerabilities (деталі)
  • WebLogic Plugin HTTP Injection via Encoded URLs (деталі)
  • Oracle Updates for Multiple Vulnerabilities (деталі)
  • Oracle Critical Patch Update Advisory - July 2010 (деталі)

Уразливості в IB Promotion Advanced Business Web Suite

15:16 09.09.2010

23.06.2010

У листопаді, 20.11.2009, я знайшов Cross-Site Scripting та Insufficient Anti-automation уразливості в IB Promotion Advanced Business Web Suite (це українська комерційна CMS). Які я виявив на сайті chr.com.ua. Про що найближчим часом повідомлю розробникам.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.

09.09.2010

XSS:

http://site/search/?qs=’;alert(document.cookie);//

Це DOM Based XSS.

Insufficient Anti-automation:

http://site/register/
http://site/lostpasswd/

На даних сторінках немає захисту від автоматизованих запитів.

Уразливі IB Promotion Advanced Business Web Suite v1.0, IB Pro CMS v1.0 та IB Pro CMS v2.0. IB Promotion Advanced Business Web Suite - це попередня назва системи IB Pro CMS.

Дані уразливості досі не виправлені (ні на сайті, де я їх знайшов, ні на офіційному сайті разробників, ні на демо сайті движка, де є тільки XSS уразливість).

Виявлення похаканих сайтів в логах

22:46 08.09.2010

Свої логи я регулярно досліджую і виявляю атаки (сотні атак щодня), які відбуваються на мій сайт. І з моменту запуску мого сайта в липні 2006 року, кількість щоденних атак постійно зростає. Зокрема відбуваються і RFI атаки. Хоча в мене на сайті немає і ніколи не було RFI дір :-) , але такі атаки щоденно відбуваються.

За звичай для RFI атак (на PHP-додатки) використовуються скрипти, що розміщенні на інших сайтах. І це похакані сайти, які використовуються для атак на інші сайти (в тому числі й на мій). Нападники їх використовують для того, щоб не світити власними сайтами - вони взламують одні сайти, розміщують на них скрипти, а потім атакують інші сайти з використанням цих скриптів.

І в мене в логах таких похаканих сайтів увесь час є чимало. В основному це іноземні сайти, але сьогодні, досліджуючи логи, я виявив і українські сайти. Тому я вирішив почати використовувати свої логи як джерело похаканих сайтів в Уанеті ;-) . На додачу до інших джерел, що я використовую для дослідження безпеки Уанету, зокрема до розробленої мною в 2008 році методики пошуку похаканих сайтів.

Похакані сайти в Уанеті:

  • http://injek.at.ua (хакером Casper_Kae) - 10.08.2010
  • http://www.stomatformula.com.ua (хакером FeeLCoMz) - 04.09.2010

Файли, що використовуються для RFI атак:

http://injek.at.ua/e107id1.txt
http://www.stomatformula.com.ua/includes/domit/a

Проблема з перевіркою сертифікатів у багатьох браузерах

20:35 08.09.2010

Виявлена проблема з перевіркою сертифікатів у багатьох браузерах.

Уразливі продукти: Microsoft Internet Explorer 6, 7 і 8 під Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server та Windows 7, Mozilla Firefox 3.6, Nokia QT 4.7.

Дозволено маски в сертифікатах по IP-адресам.

  • Multiple Browser Wildcard Cerficate Validation Weakness (деталі)

Добірка уразливостей

18:24 08.09.2010

В даній добірці уразливості в веб додатках:

  • Multiple Remote Command Execution vulnerabilities on Avaya Intuity Audix LX (plus some client-side bugs) (деталі)
  • XSS vulnerability in Scribe CMS (деталі)
  • XSS vulnerability in Scribe CMS (деталі)
  • CMS RedAks 2.0 - SQL injection vulnerability (деталі)
  • XSS vulnerability in Scribe CMS (деталі)
  • Check Point Connectra R62 Login Script Injection Vulnerability (деталі)
  • Stored XSS vulnerability in synType CMS comment text field (деталі)
  • XSS vulnerability in the search module of synType CMS (деталі)
  • CSRF in PHPWCMS 1.4.5 (деталі)
  • Apple Safari 4.0.3 null pointer reference (деталі)

Пошкодження пам’яті в Google Chrome

22:46 07.09.2010

Виявлена можливість пошкодження пам’яті в Google Chrome.

Уразливі версії: Google Chrome 6.0.

Пошкодження пам’яті при обробці подій пов’язаних з фокусом.

  • Google Chrome Focus Processing Memory Corruption Vulnerability (деталі)

Інфіковані сайти №43

19:28 07.09.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://beesoft.org.ua - інфекція була виявлена 23.08.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 7 разів протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://skachat-besplatno.com.ua - інфекція була виявлена 14.07.2010. Зараз сайт не входить до переліку підозрілих.
  • http://goodgirlsbadguys.com - інфекція була виявлена 05.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://minus-mp3.ucoz.ua - інфекція була виявлена 28.08.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 6 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://grandlog.com.ua - інфекція була виявлена 06.09.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.

Як і у випадку з іншими веб сайтами, інфікований сайт skachat-besplatno.com.ua також хостить в себе Укртелеком.