23:58 11.06.2010
У листопаді, 04.11.2009, я знайшов Insufficient Anti-automation уразливість на секюріті проекті http://www.securityhome.eu. Дані уразливості є типовим явищем для секюріті сайтів, що видно з www.infobezpeka.com, zillya.com та інших секюріті сайтів, про які я згадував в новинах.
Insufficient Anti-automation:
http://www.securityhome.eu/contact.php
Форма контакту не має захисту від автоматизованих запитів (капчі).
Опубліковано в Уразливості | Без Коментарів »
22:41 11.06.2010
Виявлені уразливості, що дозволяють виконання довільного коду та обхід XSS фільтра в Microsoft Internet Explorer.
Уразливі версії: Microsoft Internet Explorer 6 та Internet Explorer 7 (для першої уразливості), Internet Explorer 8 (для другої уразливості).
Уразливості дозволяють віддаленому користувачу скомпрометувати цільову систему і виконати XSS напад. Раніше я вже згадував про уразливість в XSS Filter в IE8, що дозволяє проводити XSS атаки на користувачів IE8 на будь-яких сайтах.
- Выполнение произвольного кода в Microsoft Internet Explorer (деталі)
- Обход ограничений безопасности в XSS фильтре в Internet Explorer (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
19:16 11.06.2010
Продовжуючи традицію, пропоную вашій увазі добірку цікавих записів на тему веб безпеки.
В своєму записі Detecting Login State With Authenticated Redirects, RSnake розповідає про можливість виявлення стану логіна через редиректи. Тобто через редиректи аутентифікації можна визначити, чи залогінена людина, чи ні.
В своєму записі Samy is my hero (AppSec 2007), Jeremiah розповів про свою зустріч з Samy Kamkar на конференції OWASP & WASC AppSec 2007. Фотографія Jeremiah, Samy і RSnake надається. Samy є автором однойменного XSS хробака “Samy”, що вразив MySpace (це найбільш відомий XSS хробак).
В своєму записі Orkut “Crush” Worm, RSnake розповідає про XSS хробака “Crush”. Даний хробак вразив соціальну мережу Orkut, що належить Гуглу.
Як я вже розповідав в новині XSS хробак в соціальній мережі Orkut, в грудні 2007 року Orkut була вражена XSS хробаком. А вже в лютому 2008 року в соціальній мережі Orkut з’явився новий XSS хробак (якого RSnake назвав “Crush”). Що демонструє як те, як Гугл слідкує за безпекою власних сайтів, так і збільшення уваги до даної соціальної мережі.
Опубліковано в Новини сайту | Без Коментарів »
16:09 11.06.2010
В даній добірці уразливості в веб додатках:
- Sun One WebServer 6.1 JSP Source Viewing vulnerability (деталі)
- Aris AGX agXchange ESM Open Redirection Vulnerability (деталі)
- WebMaid CMS <= 0.2-6 Beta Multiple Remote File Include Vulnerability (деталі)
- NotSopureEdit <= 1.4.1 Remote File Include Vulnerability (деталі)
- HTC / Windows Mobile OBEX FTP Service Directory Traversal (деталі)
- 4x cms <= r26 (Auth Bypass) SQL Injection Vulnerability (деталі)
- Insky CMS v006-0111 Multiple Remote File Include Vulnerability (деталі)
- Fw-BofF (oolime-resurrection) 1.5.3beta Multiple Remote Include Vulnerability (деталі)
- Mini CMS RibaFS 1.0 (Auth Bypass) SQL Injection Vulnerability (деталі)
- Multiple Flaws in Axesstel MV 410R (деталі)
Опубліковано в Уразливості | Без Коментарів »
22:44 10.06.2010
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://wow.wnet.ua (хакером Conficker) - 04.06.2010, зараз сайт вже виправлений адмінами
- http://www.ichilovtop.com.ua (хакером Mr.SPIDER) - 16.05.2010, зараз сайт вже виправлений адмінами
- http://www.virtuoz.mk.ua (хакерами з Albanian Hacking Crew)
- http://www.citroen.ua (хакерами b0zkurt і 3KB3R) - 04.06.2010, зараз сайт вже виправлений адмінами
- http://collar.ua (хакером GHoST61)
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
19:23 10.06.2010
Продовжуючи розпочату традицію, після попереднього відео про виконання коду в Internet Explorer 7, пропоную новий відео секюріті мануал. Цього разу відео про атаку з використанням Jikto і Blindmap. Рекомендую подивитися всім хто цікавиться цією темою.
Jikto & Blindmap - Demonstration of Attack
В даному відео ролику демонструється використання таких інструментів як Jikto (його модифікованої версії Jikto+) та Blindmap, для пошуку уразливостей на сайтах. Причому сам пошук відбувається через браузер іншої особи, яка навіть і не підозрює, що її браузер використовується для пошуку вірусів (в цьому особливість Jikto).
Для даної атаки необхідні Jikto+ (контрольна панель та сам JS-скрипт, розміщені в Інтернеті), цільовий сайт, сайт з persistent XSS (де буде розміщений JS-скрипт Jikto) та Blindmap. Рекомендую подивитися дане відео для розуміння векторів атак з використанням Jikto і Blindmap.
Опубліковано в Статті | Без Коментарів »
15:06 10.06.2010
24.04.2010
У жовтні, 15.10.2009, я знайшов Information Leakage та Full path disclosure уразливості в плагіні Belavir для WordPress. Дані уразливості я виявив на сайті http://ua-hack.com. Про що найближчим часом сповіщу розробникам.
Belavir - це секюріті плагін для WP, що створює секюріті уразливості на сайтах, які його використовують
. Даний плагін подібний до плагіна WordPress Exploit Scanner.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам плагіна.
10.06.2010
Information Leakage та Full path disclosure:
http://site/wp-content/uploads/my-md5.txt
Витік інформації про всі php-файли на сайті та їх повний шлях на сервері (тобто FPD для всіх php-файлів на сайті).
Full path disclosure:
http://site/wp-content/plugins/belavir.php
Уразливі всі версії плагіна Belavir.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
23:52 09.06.2010
Про уразливості на сайтах Укртелекома, зокрема на www.kyiv.ukrtelecom.ua, я вже розповідав раніше. А зараз розповім вам про DoS атаку на користувачів Укртелекому, яку я розробив нещодавно. На практиці я її не випробовував
, але виходячи з власного досвіду роботи з Укртелекомом, я бачу, що вона цілком реальна.
На користувачів Укртелекому, що користуються проводовим телефонним зв’язком від даної компанії, можлива DoS атака (соціально-інженерійна атака). Вона можлива через зміну групи телефону на третьої групу, що означає заборону дзвінків на мобільні телефони, міжміські та закордонні номери (тільки можливі дзвінки по місту). Враховуючи, що дана операція можлива по телефону (немає потреби особисто писати заяву, це за вас зробить оператор Укртелефону, прийнявши у вас заяву по телефону), то можна легко провести соціально-інженерійну атаку, знаючи лише телефон та ПІБ жертви.
Що можливо, у випадку коли ви знаєте жертву особисто, або через раніше згадані витоки інформації в Укртелекомі. Атаку можна провести зателефонувавши за номером 176 (для Києва) й від імені жертви змінити групу її телефону. Що призведе до часткового DoS телефону та нанесення фінансових збитків (дана послуга платна).
Таким чином можна частково заблокувати людині дзвінки з телефону (жертва не зможе робити дзвінків на мобільні та інші номери, окрім як по місту) та нанести збитки на 10 грн. Плюс ще 10 грн. за повторну зміну групи телефону (для повернення попередньої групи і в даному випадку вже потрібно писати заяву).
Одним з методів захисту від даної атаки, що може використати Укртелеком, може бути вимога особисто написати заяву не тільки при зміні з третьої групи на інші (як це є зараз), а в усіх випадках. Звичайно можна провести соціально-інженерійну атаку з написанням заяви безпосередньо в одному з центрів Укртелекома, але мало хто на це піде (щоб особисто засвітитися), а по телефону це може зробити будь-хто. Тому даний метод може в достатній мірі захистити від подібних атак.
Опубліковано в Уразливості | Без Коментарів »
22:45 09.06.2010
Виявлена можливість пошкодження пам’яті в Microsoft IIS.
Уразливі версії: Microsoft IIS для Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7.
Пошкодження пам’яті при включеному Extended Protection for Authentication.
- Important Vulnerability in Internet Information Services Could Allow Remote Code Execution (982666) (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
18:15 09.06.2010
Продовжу тему “Warning” Гугл хакінга (”Warning” Google hacking). Котрий є різновидом Гугл хакінга - використання пошукових систем (зокрема Гугла) для пошуку уразливостей на сайтах.
Дана методика передбачає використання Гугла (чи інших пошукових систем) з метою пошуку повідомлень на сайтах про помилки, і дозволяє знайти важливу інформацію стосовно даних сайтів. За допомогою спеціальних пошукових запитів (дорків) можна знайти Full path disclosure та Information leakage уразливості на різноманітних сайтах в Інтернеті.
Новий перелік “варнінг” пошукових запитів:
Warning: Permission denied
Warning: date
Warning: Access denied for user (при роботі з СУБД, зокрема MySQL)
Warning: db2 function.db2
Warning: dba function.dba
Warning: dbase function.dbase
Warning: dbmexists
Warning: dbmfetch
Warning: dbminsert
Warning: dbmopen
Опубліковано в Статті | 2 Коментарів »