Антологія атак через капчі

22:45 30.03.2010

Раніше я зробив антологію атак через редиректори (відкриті та закриті) в своїх статтях Редиректори: прихована загроза та Атаки через закриті редиректори. А в даній статті я зроблю антологію атак через капчі.

CAPTCHA - це секюріті веб додатки, що призначені для захисту веб сайтів від автоматизованих запитів. Але капчі не тільки погано справляються з захистом від автоматизованих запитів, вони ще й створюють можливості для інших атак на сайти та їх відвідувачів. Існує багато різноманітних атак через капчі, про які я розповім в даній статті.

Атаки через капчі.

Окрім безпосередньо обходу капч, через них також можуть проводитися багато інших атак. Ось перелік усіх відомих мені атак через капчі:

  • Обіх капч.
  • Redirector атаки.
  • Cross-Site Scripting атаки.
  • SQL Injection атаки.
  • CSRF атаки.
  • Витоки інформації.
  • Denial of Service атаки.

Обіх капч.

В капчах бувають численні Insufficient Anti-automation уразливості, що дозволяють обходити капчі для відправки автоматизованих запитів. Про що я детально розповів в своєму проекті Month of Bugs in Captchas.

Redirector атаки.

В капчі Google є Redirector уразливість, що дозволяє перенаправляти відвідувачів на довільні сайти.

Cross-Site Scripting атаки.

В капчі для Nucleus та в плагінах Peter’s Random Anti-Spam Image, Math Comment Spam Protection, Captcha!, Cryptographp, WP-ContactForm та CapCC для WordPress є Cross-Site Scripting уразливості (reflected та persistent), що можуть використовуватися для XSS атак.

SQL Injection атаки.

В капчі для Nucleus та в плагіні CapCC для WordPress є SQL Injection уразливості, що можуть використовуватися для атак на сайти.

CSRF атаки.

В плагінах Captcha! та CapCC для WordPress є Cross-Site Request Forgery уразливості, що можуть використовуватися для CSRF-атак. В тому числі для експлуатації Insufficient Anti-automation (в обох капчах) та SQL Injection (в другій капчі) уразливостей.

Витоки інформації.

В капчі для Nucleus є Full path disclosure та SQL DB Structure Extraction уразливості, а в плагіні CapCC для WordPress є Full path disclosure уразливість. Які призводять до витоку інформації на сайті.

Denial of Service атаки.

Через капчі можуть бути проведені DoS атаки (через SQL Injection та Denial of Service уразливості в них). Про що я детально написав в своїй статті DoS атаки через капчі.

Висновки.

Замість захисту веб сайтів від автоматизованих запитів, капчі часто становлять загрозу безпеці веб сайтів та їх відвідувачів. Тому розробникам капч та власниках веб сайтів, що їх використовують, потрібно завжди перевірявіти безпеку своїх капч.

Яндекс запустив власний антивірус для сайтів

19:20 30.03.2010

Ще з кінця травня 2009 року Яндекс має функцію повідомлення в результатах пошуку про зараженість сайтів. І от 01.03.2010 компанія Яндекс оголосила про випуск власної антивірусної технології, що дозволить виявляти сайти із самими новими вірусами і попереджати про їх користувачів Інтернету.

Донедавна компанія використовувала антивірус від Sophos. Зараз поряд з технологіями цієї компанії, будуть використовуватися власні розробки Яндекса. Головна особливість нового рішення полягає в тому, що він використовує не традиційні механізми роботи, на основі антивірусних баз, а базується на поведінковому підході.

Новий антивірус від Яндекса імітує поводження користувача, заходить на сайт і аналізує, що відбувається в цьому випадку. Даний підхід подібний до того, що використовує Google. Якщо в результаті відвідання почнеться скачування чи виконання програми, то, швидше за все, дана сторінка заражена. Фахівці Яндекса підкреслюють, що така технологія дозволить виявляти віруси, що ще не потрапили в антивірусні бази.

Пошукові системи, що мають функцію виявлення інфікованих сайтів, більше турбуються про безпеку своїх користувачів і є більш конкурентноздатними. Серед таких систем є Google (з власною технологією), Yahoo (що використовує технологію McAfee) та Yandex (що з моменту запуску цього функціоналу в 2009 році використовує технологію Sophos, а з цього місяця також і власну технологію).

Альтернативою даним технологіям є моя система Web VDS. І, як я вже казав, якщо б в 2008 році вона була повністю розроблена, то можна було б Яндексу, як і іншим пошуковцям, запропонувати наші послуги. І Яндексу не довелося б ні купувати технологію у Sophos, ні розробляти свою (при тому, що моя технологія достатньо конкурентоспроможня порівняно з технологіями інших компаній).

По матеріалам http://ain.ua.

Добірка експлоітів

16:04 30.03.2010

В даній добірці експлоіти в веб додатках:

  • allomani 2007 (cat) Remote SQL Injection Vulnerability (деталі)
  • PAD Site Scripts 3.6 (list.php string) SQL Injection Vulnerability (деталі)
  • Open Auto Classifieds <= 1.5.9 Multiple Remote Vulnerabilities (деталі)
  • Discuz! Plugin Crazy Star <= 2.0 (fmid) SQL Injection Vulnerability (деталі)
  • TFTPUtil GUI 1.3.0 Remote Denial of Service Exploit (деталі)
  • Simple CMS FrameWork <= 1.0 (page) Remote SQL Injection Vuln (деталі)
  • Joomla Component com_digifolio 1.52 (id) SQL Injection Vulnerability (деталі)
  • Uiga Church Portal (year) Remote SQL Injection Vulnerability (деталі)
  • Silurus Classifieds System (category.php) SQL Injection Vulnerability (деталі)
  • MailEnable 1.52 HTTP Mail Service Stack BOF Exploit PoC (деталі)

Нові уразливості в Mantis

23:54 29.03.2010

У вересні, 04.09.2009, я знайшов Brute Force та Insufficient Anti-automation уразливості в Mantis (MantisBT). Дані уразливості я виявив на zillya.com, де використовується даний движок. Про що найближчим часом повідомлю розробникам.

Раніше я вже писав про уразливості в Mantis.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам веб додатку.

Інфіковані сайти №22

22:48 29.03.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://nahuinuzno.com - інфекція була виявлена 26.03.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://ogk.kiev.ua - інфекція була виявлена 28.01.2010. Зараз сайт не входить до переліку підозрілих.
  • http://kivi-x.if.ua - інфекція була виявлена 27.03.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://stoknig.com - інфекція була виявлена 23.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 7 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://dobra-glina.com.ua - інфекція була виявлена 16.02.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.

Як і у випадку з defend-pc.com, інфіковані сайти kivi-x.if.ua та stoknig.com також хостить в себе Укртелеком.

Сканер експлоітів в WordPress

19:09 29.03.2010

Для WordPress існує такий цікавий плагін як WordPress Exploit Scanner. Це сканер експлоітів в WordPress.

Якщо ваш сайт на WP взломали, що може статися через численні уразливості в WordPress чи в плагінах до WP, про які я розповідав багато разів, чи ви підозрюєте, що ваш сайт могли взломати, то на ньому могли розмістити шкідливий код (або закачати шели). І от щоб виявити malware (експлоіти до браузерів), шели та бекдори на вашому сайті, можете скористатися даним сканером експлоітів в WP.

Для більш потужного сканування вашого сайта на WP на шкідливі коди, і особливо якщо ви використовуєте інші движки для сайта, для цього слід використовувати спеціалізовані системи. Такі як Web Virus Detection System.

Добірка уразливостей

15:30 29.03.2010

В даній добірці уразливості в веб додатках:

  • New ejabberd packages fix cross-site scripting (деталі)
  • Bractus SunTrack Multiple XSS (деталі)
  • New TYPO3 packages fix several vulnerabilities (деталі)
  • eoCMS SQL injection vulnerability - Bkis Report (деталі)
  • Oracle TimesTen Remote Format String (деталі)
  • Oracle BEA WebLogic Server Apache Connector Buffer Overflow (деталі)
  • Oracle Secure Backup Multiple Denial Of Service vulnerabilities (деталі)
  • Oracle Secure Backup’s observiced.exe Denial Of Service vulnerability (деталі)
  • Oracle Secure Backup NDMP_CONECT_CLIENT_AUTH Command Buffer Overflow Vulnerability (деталі)
  • Zervit Webserver Buffer Overflow (деталі)

Уразливості в GunCMS та PhoenixCMS PHP Edition

23:52 27.03.2010

У березні, 17.03.2010, я знайшов Insufficient Anti-automation та Denial of Service уразливості в системах GunCMS та PhoenixCMS PHP Edition. Про що найближчим часом сповіщу розробників.

GunCMS включає в себе HoloCMS 3.1 і відповідно її уразливості. А PhoenixCMS PHP Edition базується на HoloCMS. Дані уразливості наявні в скрипті капчі CaptchaSecurityImages.php, що використовується в даній системі. Про уразливості в CaptchaSecurityImages я вже розповідав.

Insufficient Anti-automation:

В GunCMS:
http://site/path/captcha/CaptchaSecurityImages.php?width=150&height=100&characters=2

В PhoenixCMS PHP Edition:
http://site/captcha/CaptchaSecurityImages.php?width=150&height=100&characters=2

Можливий обхід капчі через напівавтоматизований або автоматизований (з використанням OCR) методи, що були згадані раніше.

DoS:

В GunCMS:
http://site/path/captcha/CaptchaSecurityImages.php?width=1000&height=9000

В PhoenixCMS PHP Edition:
http://site/captcha/CaptchaSecurityImages.php?width=1000&height=9000

Вказавши великі значення width і height можна створити велике навантаження на сервер.

Уразливі всі версії GunCMS.

Уразливі PhoenixCMS PHP Edition 1.0.1 та попередні версії.

Витік інформації про версію системи №4

22:48 27.03.2010

Продовжу тему витоку інформації про версію системи. Як я зазначав, виведення версії системи - це поширена функція у веб додатках та веб системах. Багато різних движків виводять інформацію про версію системи і дана можливість движків є уразливістю. Це витік інформації (Information Leakage) про версію системи, що може бути використаний для атаки на сайти, що використовують даний движок.

Наведу нові приклади Information Leakage уразливостей в різних веб додатках, що приводять до витоку інформації про версію системи.

W-Agora

В W-Agora на деяких сторінках в мета-тегах виводиться версія системи (w-agora version 4.1.5).

Mantis

В Mantis (MantisBT) версію системи можна дізнатися в файлі http://site/doc/ChangeLog.

Coppermine Photo Gallery:

В CPG на кожній сторінці веб додатку виводиться його версія (Coppermine Photo Gallery v1.2.2b).

coWiki

В coWiki є декілька витоків інформації:

  • На кожній сторінці в коментарі виводиться версія системи (coWiki 0.3.4).
  • На кожній сторінці в мета-тезі виводиться версія системи (coWiki 0.3.4).
  • На кожній сторінці виводиться версія системи (coWiki 0.3.4).

eNvolution

В eNvolution версію системи можна дізнатися в файлах /config/install_log.txt, /instalacja.txt, /instalar.txt, /install.txt, /installa.txt, /installdeu.txt, /installer.txt та /where_to_get_support.txt.

Уразливості на viland.ua

19:14 27.03.2010

01.10.2009

У лютому, 06.02.2009, я знайшов Full path disclosure, Cross-Site Scripting та Redirector уразливості на сайті http://viland.ua (інтернет магазин). Про що найближчим часом сповіщу адміністрацію сайта.

Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливості на matrix.ua.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

27.03.2010

Full path disclosure:

http://viland.ua/index.php?id=49&sword=’

http://viland.ua/nc/search-result/start/1.html?tx_ttproducts_pi1%5Bsword%5D='

http://viland.ua/typo3/sysext/cms/tslib/class.tslib_fe.php

http://viland.ua/typo3conf/ext/tt_products/view/class.tx_ttproducts_list_view.php

http://viland.ua/index.php?jumpurl=%0A1

XSS:

Дані XSS були виправлені, але неякісно і, при невеличкій зміні коду, вони знову працюють.

XSS (Mozilla):

Redirector:

http://viland.ua/index.php?jumpurl=http://websecurity.com.ua

Дані уразливості вже виправлені. Окрім Redirector уразливості та неякісно виправленних XSS.