Цікаве чтиво на тему web security

22:41 23.07.2010

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, в тому числі web security (статті з Вікіпедії):

Антивірус для сайтів Free Trust Seal

19:24 23.07.2010

Продовжуючи тему антивірусів для сайтів, розповім вам про ще один подібний сервіс. Це Free Trust Seal.

Сервіс Free Trust Seal відрізняється від попередніх сервісів тим, що він не має власного сканеру вірусів на веб сайтах. Тому ні в реальному часі просканувати сайт він не може, ні видати кешовані дані про стан інфікованості сайта. Але він надає можливість використати інші сервіси для перевірки сайта (одразу декілька сервісів на одній сторінці), тому даний сервіс може застосовуватися для захисту від вірусів на веб сайтах.

Щоб скористатися Free Trust Seal, потрібно зайти на головну сторінку сайта http://freetrustseal.com (або http://asafesite.com) і вказати URL сайта у відповідному рядку, або напряму зайти на сторінку інформації про сайт (вказавши URL):

http://asafesite.com/check/?site=http://site.com

Можете подитивитися на роботу сервіса на прикладі freetrustseal.com:

http://asafesite.com/check/?site=http://freetrustseal.com

Нові уразливості на auction.ua

15:23 23.07.2010

09.12.2009

У квітні, 19.04.2009, я знайшов Full path disclosure та Information Leakage уразливості на сайті http://auction.ua. Про що найближчим часом сповіщу адміністрацію сайта.

Уразливості я знайшов в партнерському скрипті від auction.ua, але вони наявні й на сайті самого аукціону auction.ua. Даний партнерському скрипт реалізований таким чином, що домен сайта (основний домен) або його піддомен може бути зроблений як аукціон на движку auction.ua. Таких сайтів чимало. І відповідно дірки, що наявні на даному сайті, фізично знаходяться на сервері auction.ua.

Раніше я вже писав про уразливості на auction.meta.ua та інших доменах проекту auction.ua.

Детальна інформація про уразливості з’явиться пізніше.

23.07.2010

Full path disclosure:

http://auction.ua/makethumb2.php?pic=..

Information Leakage:

http://auction.ua/makethumb2.php?pic=index.php&w=100
http://auction.ua/makethumb2.php?pic=index&w=100

Різні відповіді скрипта при вірному імені файла і/або директорії та невірному імені, дозволяють ідентифікувати файли та директорії на сервері.

Дані уразливості досі не виправлені.

Веб браузери: приватність та безпека

22:41 22.07.2010

В своїй презентації Web browser privacy and security, Ben Rothke розповідає про безпеку веб браузерів. Про стан приватності та безпеки в сучасних браузерах.

Переповнення буфера в IBM solidDB

19:27 22.07.2010

Виявлена можливість виконання коду через переповнення буфера в IBM solidDB.

Уразливі версії: IBM solidDB 6.5.

Переповнення буфера в службі TCP/1315.

  • IBM SolidDB solid.exe Handshake Request Username Field Remote Code Execution Vulnerability (деталі)

Добірка уразливостей

15:16 22.07.2010

В даній добірці уразливості в веб додатках:

  • Multiple Flaws in Huawei SmartAX MT880 [was: Multiple Flaws in Huawei D100] (деталі)
  • TaskFreak 0.6.2 SQL Injection Vulnerability (деталі)
  • vBulletin - Insecure Custom BBCode Tags (деталі)
  • Apache ActiveMQ XSS Vulnerability (деталі)
  • openjdk-6 vulnerabilities (деталі)
  • Openannuaire Openmairie Annuaire 2.00 (RFI/LFI) Multiple File Include Vulnerability (деталі)
  • Opencadastre 1.02 Local File Include Vulnerability (деталі)
  • Opencimetiere 2.01 Multiple Remote File Include Vulnerability (деталі)
  • Opencatalogue 1.024 Local File Include Vulnerability (деталі)
  • 2WIRE Gateway Authentication Bypass & Password Reset (деталі)

Похакані сайти №105

22:44 21.07.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.vjua.org (хакером man1ac з KDS) - 16.07.2010, зараз сайт вже виправлений адмінами
  • http://www.serafim.kiev.ua (хакерами з KDS) - 16.07.2010, зараз сайт закритий провайдером
  • http://www.metall.te.ua (хакером TheWayEnd) - 08.07.2010, зараз сайт не працює (вірогідно він закритий провайдером)
  • http://www.inzhir.yalta.ua (хакером ExcalibuR) - 11.07.2010, зараз сайт не працює (немає контенту)
  • http://dlh.com.ua (хакером ATesS) - 11.07.2010, зараз сайт не працює

Уразливості в Python

18:22 21.07.2010

Виявлені уразливості безпеки в Python.

Уразливі версії: Python 2.7, Python 3.2.

Переповнення буфера в audioop.lin2lin, пошкодження пам’яті в audioop.reverse.

SQL Injection уразливість в coWiki

15:07 21.07.2010

12.09.2009

У січні, 23.01.2009, я знайшов SQL Injection уразливість в coWiki. Про що найближчим часом повідомлю розробникам.

Раніше я вже писав про XSS уразливість в coWiki.

Детальна інформація про уразливість з’явиться пізніше. Спочатку повідомлю розробникам системи.

21.07.2010

SQL Injection:

http://site/index.php?node=-1′%20or%20version()%3E’5

Уразливі coWiki 0.3.4 та попередні версії.

Ще коли я в 2007 році повідомив розробникам про XSS дірку, вони відповіли мені, що більше не відтримують даний движок (а цього разу взагалі не відповіли). Тому користувачам даної системи потрібно самотужки виправити цю дірку (як і попередню).

Визначення IP автора е-майл листа

22:48 20.07.2010

Як можна визначити IP автора е-майл листа? При цьому без використання будь-яких спеціальних методів, таких як зовнішні ресурси (зображення та інші) в html-листі, що можна використати лише для визначення IP отримувача листа. Особливо коли використання даних методів неможливе або недоцільне (зокрема коли потрібно визначити саме IP відправника листа). Для цього можна використати спеціальні серверні заголовки.

Визначити IP автора е-майл листа можна через заголовок X-Originating-IP або X-Sender-IP. Вперше я отримав лист з заголовком X-Originating-IP ще в 2004 році. Так що практика використання даних заголовків існує вже давно.

Формат заголовка X-Originating-IP може бути наступним:

1. Зовнішній IP (коли комп’ютер безпосередньо підключений до Інтернет):

X-Originating-IP: [xxx.xxx.xxx.xxx]

2. Внутрішній та зовнішній IP (коли комп’ютер підключений до Інтернет через інший комп’ютер (по LAN), що виступає в якості проксі):

X-Originating-IP: xxx.xxx.xxx.xxx, xxx.xxx.xxx.xxx via proxy [xxx.xxx.xxx.xxx]

Даний заголовок призводить до витоку як зовнішнього, так і внутрішного IP (тобто IP інтернет-шлюза та IP персонального комп’ютера автора листа).

Формат заголовка X-Sender-IP може бути наступним:

X-Sender-IP: [xxx.xxx.xxx.xxx]

Як показало моє дослідження, один з даних заголовків встановлюється при відправці пошти через наступні сервери: mail.ru (inbox.ru, bk.ru і list.ru), hotmail.com, gmail.com (в тому числі підключений до домена), ukr.net, inet.ua, bigmir.net та i.ua. А також поштові сервери IceWarp Web Mail та Visual Online SMTP gateway і деякі поштові скрипти, що використовуються на деяких сайтах.

Деякі поштові сервери (такі як hotmail.com) вставляють даний заголовок в кожний лист, а деякі (такі як gmail.com) лише в деяких випадках. В моїх дослідженнях Gmail жодного разу не вставляв цей заголовок, хоча я багато разів отримував листи з ящиків на Gmail з даним заголовком.

Так що сховати свій IP при використанні даних поштових серверів не вийде (особливо якщо вони вставляють дані заголовки в усіх листах). Лише використання проксі (якщо це можливо для конкретного сервера) може допомогти. З іншої сторони вищезгадані поштові сервери призводять до витоку приватних даних, що не може сподобатися шанувальникам приватності. І вони повинні врахувати цей аспект при використанні даних серверів.