Добірка уразливостей

15:21 09.06.2010

В даній добірці уразливості в веб додатках:

  • ContentKeeper - Remote command execution and privilege escalation (деталі)
  • There are lost of xss vul in PHPWind v6.0 (деталі)
  • Flex CMS <= 2.5 (index.php)Blind SQL Injection Vulnerability (деталі)
  • Vbulletin 4.0.2 XSS Vulnerability (деталі)
  • DreamHost <= && > 2.3 global Inj3ct0r/Xss/Local inc Multiple Exploit (деталі)
  • Outdated and vulnerable OpenSource libraries used in “Deutsche Telekom” home banking software (деталі)
  • KloNews <= 2.0 Cross-Site Scripting (XSS) Vulnerability (деталі)
  • Joomla component com_extplorer_2.0.1_pt-BR <= Multiple Vulnerability exploits (деталі)
  • New ikiwiki packages fix cross-site scripting (деталі)
  • IBM BladeCenter Advanced Management Module Multiple vulnerabilities (деталі)

Інфіковані сайти №31

22:43 08.06.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://referaty.com.ua - інфекція була виявлена 26.03.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://terraman.net - інфекція була виявлена 30.03.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 8 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://link.kiev.ua - інфекція була виявлена 02.06.2010. Зараз сайт входить до переліку підозрілих.
  • http://ho.com.ua - інфекція була виявлена 11.05.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://textile-ua.com - інфекція була виявлена 08.06.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.

Уразливість на www.frikinet.com

18:22 08.06.2010

12.11.2009

У березні, 17.03.2009, я знайшов Cross-Site Scripting уразливість на секюріті проекті http://www.frikinet.com. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливість з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

08.06.2010

XSS:

Дана уразливість досі не виправлена.

Добірка експлоітів

15:11 08.06.2010

В даній добірці експлоіти в веб додатках:

  • CMScontrol 7.x (index.php id_menu) SQL Injection Vulnerability (деталі)
  • cP Creator 2.7.1 (Cookie tickets) Remote SQL Injection Exploit (деталі)
  • XM Easy Personal FTP Server HELP and TYPE command Remote Denial of Service exploit (деталі)
  • SolarWinds TFTP Server <=9.2.0.111 Remote DoS Exploit (деталі)
  • MX Simulator Server 2010-02-06 Remote Buffer Overflow PoC (деталі)

Закриття сайтів через розміщення персональних даних

22:41 05.06.2010

Раніше я вже писав про можливості закриття сайтів через їх уразливості, а в останнє я розповідав про закриття сайтів через їх взлом. Зараз разповім вам про нову можливість впливу на власників дірявих сайтів через законодавство.

Можливе закриття сайтів (а також висенення обвинувачення) через порушення закону про захист персональних даних. Як я писав учора, Верховна Рада України прийняла закон про захист персональних даних, який набирає чинність з 01.01.2011. І з того часу дія даного закону може торкнутися кожного власника дірявого сайта в Україні.

В новому законі зазначається, що поширення особистих відомостей без згоди їхнього власника тепер заборонено, за винятком випадків, передбачених законом. І якщо на будь-якому сайті буде розміщена БД з особистми даними (чи вони будуть внесені в БД сайта), і при цьому виявиться, що внесені ці особисті дані без згоди їхнього власника (і відповідно даний власник подасть позив), то до власника даного сайта можуть бути застосовані санкції. Починаючи від вилучення серверів для проведення слідчих дій, до висунення обвинувачення, що може призвести до штрафу.

Даний інцедент може статися через уразливості на сайті. Коли через дірки на сайті будуть розміщені особисті відомості інших людей (ясна річ без їхньої згоди). Або навіть через існуючий функціонал сайта, через звичайну форму реєстрації, можуть бути занесені особисті дані людини, яка не давала на це згоду. І притензії будуть висунуті сайту і його власнику. Подібно до випадків закриття сайтів через розміщення на них порнографічних, секретних або терористичних матеріалів, що вже мали місце в Україні в 2008-2009 роках.

Так що всім адмінам і власникам сайтів варто слідкувати за безпекою власних сайтів, щоб не потрапити під дію даного закону.

Міжсайтовий скриптінг в Apache Axis2

19:25 05.06.2010

Виявлена уразливість міжсайтового скриптінгу в Apache Axis2.

Уразливі версії: Apache Axis2 1.4.

Міжсайтовий скриптінг в інтерфейсі адміністрування.

  • Authenticated Cross-Site Scripting (XSS) within the Apache Axis2 administration console (деталі)

Добірка уразливостей

15:02 05.06.2010

В даній добірці уразливості в веб додатках:

  • SolarWinds TFTP Server <=9.2.0.111 Remote DoS Exploit (деталі)
  • SugarCRM Stored XSS vulnerability (деталі)
  • SOFTSAURUS 2.01 Multiple Remote File Include Vulnerabilities (деталі)
  • eSahana 0.6.2.2 Authentication Bypass (деталі)
  • eFront-learning PHP file inclusion vulnerability (деталі)
  • Quicksilver Forums Backup Information Disclosure (деталі)
  • Quicksilver Forums Cross-Site Request Forgery Vulnerability (деталі)
  • Quicksilver Forums “mysqldump” Password Disclosure (деталі)
  • CA HIPS Remote Kernel Vulnerability (деталі)
  • Security Notice for CA Host-Based Intrusion Prevention System (деталі)

Новини: взлом Apache.org, Верховна Рада України та російській хакер

22:41 04.06.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням www.xakep.ru, взломані веб-сервери Apache.org. Якщо в 2009 році вже мав місце взлом apache.org, то це новий випадок, що мав місце в квітні цього року.

5 квітня на веб-сервісі Apache JIRA був створений тікет INFRA-2591, що експлуатував XSS уразливість у системі JIRA і містив посилання на короткий URL сервісу TinyURL. З використанням XSS і зазначеної лінки зловмисникам вдалося одержати cookies, що належать авторізованим адміністраторам сайта.

Це один з прикладів того, як через XSS уразливість (що була першим кроком в даній комплексній атаці на сайт Apache) був взломаний відомий веб проект.

За повідомленням ain.ua, Верховна Рада прийняла закон про захист персональних даних. Верховна Рада України прийняла закон №2273 “Про захист персональних даних”, у якому встановила, що такі дані є інформацією з обмеженим доступом.

Він поширюється на усіх власників баз персональних даних. Виключенням є приватні особи, що створюють бази даних для особистих потреб, журналісти і творчі діячі. Поширення особистих відомостей без згоди їхнього власника тепер заборонено, за винятком випадків, передбачених законом.

За повідомленням hackzona.com.ua, петербуржця судять за злом банкомата. У суді Красногвардійського району Петербурга розглядається справа 26-річного хакера Микити Петрова.

За даними слідства, він вскрив банкомат “Москомприватбанку”, розташований в будинку № 70 по проспекту Енгельса. Отримавши доступ до начинки електронної машини, він запустив в програмне забезпечення банкомату комп’ютерний вірус.

Цікаве чтиво на тему web security

19:21 04.06.2010

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему web security (статті з Вікіпедії):

Уразливості в Gigya Socialize для WordPress

15:17 04.06.2010

22.04.2010

У квітні, 17.04.2010, я знайшов Cross-Site Scripting та Full path disclosure уразливості в плагіні Gigya Socialize для WordPress. Дані уразливості я виявив на сайті http://codecamp.org.ua. Про що найближчим часом сповіщу розробникам.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам плагіна.

04.06.2010

XSS:

http://site/?%22%3E%3Cscript%3Ealert(/XSS/)%3C/script%3E

XSS має місце в логін віджеті даного плагіна.

Full path disclosure:

http://site/wp-content/plugins/gigya-socialize-for-wordpress/gs-for-wordpress.php
http://site/wp-content/plugins/gigya-socialize-for-wordpress/views/login.php
http://site/wp-content/plugins/gigya-socialize-for-wordpress/views/admin/help.php
http://site/wp-content/plugins/gigya-socialize-for-wordpress/views/admin/invite-friends.php
http://site/wp-content/plugins/gigya-socialize-for-wordpress/views/admin/settings.php
http://site/wp-content/plugins/gigya-socialize-for-wordpress/views/widget/widget-connected.php
http://site/wp-content/plugins/gigya-socialize-for-wordpress/views/widget/widget-control.php
http://site/wp-content/plugins/gigya-socialize-for-wordpress/views/widget/widget-not-connected.php
http://site/wp-content/plugins/gigya-socialize-for-wordpress/views/widget/widget-not-logged-in.php

Уразливі Gigya Socialize 1.1.8 та попередні версії.

Зазначу, що це популярний компонент, що використовується на багатьох сайтах. За статистикою wordpress.org, даний компонент був викачаний лише з їхнього сайта 19484 рази.