Добірка уразливостей

15:09 23.06.2010

В даній добірці уразливості в веб додатках:

  • Proxy bypass vulnerability & plain text passwords in LevelOne AMG-2000 (деталі)
  • Zabbix <= 1.8.1 SQL Injection (деталі)
  • CSRF Vulnerability in OSSIM 2.2.1 (деталі)
  • DynPG CMS Multiple Remote File Inclusion Vulnerability (деталі)
  • ALPHA CMS v3.2 <= Local File Inclusion Vulnerability (деталі)
  • velhost uploader script v1.2 Local File Inclusion Vulnerability (деталі)
  • MKPortal <= gbook module XSS Vulnerability (деталі)
  • HP OpenView Network Node Manager (OV NNM), Remote Execution of Arbitrary Code (деталі)
  • HP OpenView Network Node Manager “ovalarmsrv” Integer Overflow (деталі)
  • HP OpenView Network Node Manager (OV NNM), Remote Execution of Arbitrary Code (деталі)

Міжконтекстний XSS - Cross Context Scripting

22:48 22.06.2010

В статті Local XSS - Локальний XSS, я згадував про такий вид Cross-Site Scripting уразливостей, як Міжконтекстний XSS (Cross Context Scripting), також відомий як Cross-zone scripting. Розповім про нього більш детально.

Такий клас уразливостей як Cross-zone scripting - це відомий різновид XSS уразливостей. Дані уразливості мають місце у бразерах та в плагінах (розширеннях, тулбарах) для браузерів, а також додатках, що використовують браузерні движки (наприклад, в читачах фідів).

Зокрема дані уразливості мали місце в наступних бразерах та інших додатках:

А також подібні уразливості знаходили в наступних плагінах для браузерів:

Cross-zone scripting - це інший вид XSS, ніж Local XSS. Тому що через ці уразливості в браузерах і плагінах до них можна виконати код на компьютері користувача (в локальному контексті), а не на веб сайті (в контексті даного сайту). Тобто через Cross-zone scripting атака відбувається на комп’ютер користувача (з його поточними правами), а через Local XSS - на веб сайт (з правами даного користувача). Але спільним для обох видів XSS є те, що дані уразливості проявляються в локальному ПЗ користувача.

Головною особливістю Міжконтекстного XSS є те, що дані уразливості використовується для доступу до компьютера користувача, зокрема для доступу до локальних файлів. Тобто через уразливості в браузері чи його плагіні JS (або VBS) код виконується не в зоні (контексті) Інтернет, а в локальній зоні (в термінології IE), або в chrome контексті (в термінології інших браузерів), що дозволяє отримати доступ до локальної файлової системи з правами даного користувача. Звідси й назва Cross-zone scripting або Cross Context Scripting.

Інфіковані сайти №33

18:12 22.06.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://rovenki.biz - інфекція була виявлена 07.05.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://vhd-soft.com - інфекція була виявлена 07.05.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://vtuse.com - інфекція була виявлена 07.05.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://ehard.com.ua - інфекція була виявлена 10.05.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 6 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://mikaterravira.pl.ua - інфекція була виявлена 01.05.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.

Про взломаний сайт ehard.com.ua я вже писав в 2008 році.

Уразливість на www.bakotech.com.ua

15:29 22.06.2010

26.11.2009

У квітні, 04.04.2009, я знайшов Cross-Site Scripting уразливість на http://www.bakotech.com.ua - сайті компанії, що займається дистриб’юцією ПЗ, в тому числі й секюріті ПЗ. Про що найближчим часом сповіщу адміністрацію проекту.

Дана компанія виступала з доповідями “Контроль доступа в сеть Интернет с помощью GFI WebMonitor” та “Решения McAfee как часть комплексной системы информационной безопасности” на форумі Інтернет Україна.

Детальна інформація про уразливість з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

22.06.2010

XSS:

Дана уразливість вже виправлена (але на сайті є й інші уразливості). Тільки потрібно не забувати дякувати людям, що дбають про безпеку вашого сайта.

Безпека e-commerce сайтів в Уанеті №4

22:42 21.06.2010

Продовжу своє дослідження безпеки e-commerce сайтів в Уанеті.

Веб сайти, що займаються електронною комерцією (e-commerce), повинні дбати про свою безпеку. Бо вони заробляють гроші на своїй онлайн діяльності і будь-які проблеми з безпекою на їх сайтах можуть їм коштувати фінансових втрат.

Але нажаль e-commerce сайти в Уанеті достатньо діряві, бо власники цих сайтів за безпекою особливо не слідкують.

В себе в новинах я писав про уразливості на наступних сайтах онлайн магазинів та обмінників електронних валют (Рунета та Уанета):

Також я писав про уразливості в движках магазинів:

А також згадував про взломані сайти онлайн магазинів в Уанеті:

Так що українським e-commerce сайтам (та сайтам інших країн) є куди покращувати свою безпеку.

Добірка уразливостей

19:03 21.06.2010

В даній добірці уразливості в веб додатках:

  • NcFTPd <= 2.8.5 remote jail breakout (деталі)
  • Joomla Component com_weblinks Sql Injection Vulnerability (деталі)
  • ViewVC Regular Expression Search Cross-Site Scripting (деталі)
  • OXID eShop Enterprise: Session Fixation and XSS Vulnerabilities (деталі)
  • Apache ActiveMQ Persistent Cross-Site Scripting (XSS) Vulnerability (деталі)
  • Sourcefire 3D Sensor and DC, privilege escalation vulnerability (деталі)
  • Vulnerability Centreon IT & Network Monitoring v2.1.5 (деталі)
  • MKPortal whois module XSS Vulnerability (деталі)
  • New moin packages fix cross-site scripting (деталі)
  • Medium security hole in TekRADIUS (деталі)

Пошкодження пам’яті в Adobe Flash Player, Acrobat, Reader

15:22 21.06.2010

15.06.2010

Виявлені можливості пошкодження пам’яті в Adobe Flash Player, Acrobat, Reader.

Уразливі продукти: Adobe Flash Player 9.0, Flash Player 10.0, Acrobat 9.3, Reader 9.3.

Численні уразливості при розборі файлів Flash.

  • Adobe Flash and AIR Vulnerabilities (деталі)
  • Adobe Flash Player Out Of Bounds Memory Indexing Vulnerability (деталі)
  • Adobe Flash Player Use-After-Free Vulnerability (деталі)
  • Adobe Flash, Reader, and Acrobat Vulnerability (деталі)
  • Security update available for Adobe Flash Player (деталі)
  • Security Advisory for Flash Player, Adobe Reader and Acrobat (деталі)

21.06.2010

Додаткова інформація.

  • Adobe Flash Player Multiple Tag JPEG Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Flash Player Multiple Atom MP4 Parsing Remote Code Execution Vulnerability (деталі)
  • Adobe Flash Player “newclass” Invalid Pointer Vulnerability (CVE-2010-2173) (деталі)
  • Adobe Flash Player GIF/JPEG Data Parsing Heap Overflow Vulnerabilities (CVE-2010-2167) (деталі)
  • Adobe Flash Player “newfunction” Invalid Pointer Vulnerability (CVE-2010-2174) (деталі)

Додаткова інформація.

  • Adobe Flash Player LocalConnection Memory Corruption Remote Code Execution Vulnerability (деталі)
  • Adobe Flash Player AVM2 getouterscope Opcode Remote Code Execution Vulnerability (деталі)
  • Adobe Flash Player AVM newFrameState Integer Overfow Remote Code Execution Vulnerability (деталі)

Уразливості, що мають місце на всьому сайті

22:48 19.06.2010

Іноді я зустрічаю сайти, де одна і та сама уразливість має місце на всьому сайті, на кожній його сторінці. Це можуть бути як SQL Injection чи Cross-Site Scripting, так й інші уразливості. Тобто сайт представляє собою сито з дірок.

Подібні випадки можуть мати місце з наступних основних причин:

1. На сайті є уразливий код, що включений до багатьох або усіх сторінок сайта.

2. На сайті включений зовнішній код (наприклад, JavaScript код зовнішнього додатку), що розміщений на багатьох або усіх сторінках сайта.

3. На сайті не зроблені видповіді налаштування (або на сайті вцілому, або в кожному скрипті зокрема), що призводить до появи дірок на багатьох або усіх сторінках сайта (наприклад, Full path disclosure уразливостей).

Розглянемо приклади подібних випадків.

Серед випадків, що відносяться до першої причини, є наступні. В 2006 році я виявив численні SQLi та XSS уразливості на www.daily.com.ua, що мали місце майже на кожній сторінці сайта.

В 2007 році я виявив численні XSS уразливості на www.moskva.com, що мали місце майже на всіх сторінках сайта. А в 2009 році я виявив численні XSS уразливості на www.yuniti.com, що мають місце на всіх сторінках сайта (і досі не виправлені).

Серед випадків, що відносяться до другої причини, є наступні. В 2006 році я виявив XSS уразливість в коді однієї банерної системи, що використовувалася на багатьох сайтах. І відповідно на всі сайти, що містили код даної системи, можна було провести XSS атаки (на всіх користувачів даних сайтів).

Також в 2006 році я виявив уразливості в Яндекс-Директ - в JS-коді системи Яндекс-Директ. Які я виявив на одному сайті, що розміщував контекстну-рекламу даної системи (і кожна сторінка, що містила даний код, мала XSS уразливості). І відповідно всі сайти, що використовували Яндекс-Директ і самі не докладали зусиль по убезпеченню від XSS атак, можли бути атаковані (всі користувачі даних сайтів). А в 2007 році я виявив на одному сайті уразливість в коді Google Analytics.

Серед випадків, що відносяться до третьої причини, є наступні. В PHP додатках, якщо не відключене виведення повідомлень про помилки (на сайті чи в кожному скрипті), у випадках, коли має місце помилка, виводиться повідомлення про помилку, при цьому вказуючи повний шлях на сервері (тобто це Full path disclosure уразливість). І в тих випадках, коли проблема стосується всіх php-скриптів на сайті (наприклад, сталися проблеми з якимось важливим файлом, або змінилися права на сервері, або інші проблеми на сервері), то у всіх php-скриптах буде FPD уразливість.

Численні подібні випадки можна побачити з серії моїх статей про “Warning” Google хакінг. Або на взломаних сайтах, коли були внесені некоректні зміни в один файл (зокрема, файл конфігурації), що включається в усі скрипти на сайті, і тому на кожній сторінці сайта має місце FPD уразливість.

Уразливості на www.yuniti.com

15:10 19.06.2010

19.11.2009

У березні, 31.03.2009, я знайшов численні Cross-Site Scripting уразливості на проекті http://www.yuniti.com. Тому самому, який першим запронував 3D-капчу. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

19.06.2010

XSS:

На сайті XSS дірки можуть бути на кожній сторінці (використовуючи вищенаведений шаблон).

Дані уразливості досі не виправлені.

Уразливості в eSitesBuilder

23:50 18.06.2010

В 2007-2008 роках я виявив уразливості на сайті онлайн магазину www.rozetka.com.ua (а пізніше деякі з цих уразливостей я виявив і на іншому сайті на даному движку), про що вже писав в новинах. І як я сьогодні виявив, коли знайшов приховану адмінку, даний движок для онлайн магазинів - це eSitesBuilder. І відповідно дані Cross-Site Scripting та Insufficient Anti-automation уразливості мають місце в eSitesBuilder (це українська комерційна CMS). Про що найближчим часом повідомлю розробникам.

XSS:

http://site/index.php?page=search&search_text=%3Cscript%3Ealert(document.cookie)%3C/script%3E
http://site/index.php?page=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E
http://site/forget.php?e_mail=%3Cscript%3Ealert(document.cookie)%3C/script%3E&seenform=y

Insufficient Anti-automation:

http://site/register.php

http://site/ru/contacts/index.html

В формі реєстрації та формі контактів немає захисту від автоматизованих запитів (капчі).

Уразливі потенційно всі версії eSitesBuilder.