Добірка експлоітів

15:35 27.03.2010

В даній добірці експлоіти в веб додатках:

  • New5starRating 1.0 (rating.php) SQL Injection Vulnerability (деталі)
  • Netgear WNR2000 FW 1.2.0.8 Information Disclsoure Vulnerabilities (деталі)
  • Cerberus FTP 3.0.1 (ALLO) Remote Overflow DoS Exploit (meta) (деталі)
  • TCPDB 3.8 Remote Content Change Bypass Vulnerabilities (деталі)
  • Turnkey Arcade Script (id) Remote SQL Injection Vulnerability (деталі)
  • Joomla Component com_siirler 1.2 (sid) SQL Injection Vulnerability (деталі)
  • ProFTP 2.9 (welcome message) Remote Buffer Overflow Exploit (meta) (деталі)
  • EMO Breader Manager (video.php movie) SQL Injection Vulnerability (деталі)
  • Moa Gallery <= 1.2.0 Multiple Remote File Inclusion Vulnerabilities (деталі)
  • phpSANE 0.5.0 (save.php) Remote File Inclusion Vulnerability (деталі)

Уразливості на zillya.com

23:56 26.03.2010

У вересні, 04.09.2009, я знайшов Brute Force та Insufficient Anti-automation уразливості на сайті http://zillya.com (зокрема на http://bugs.zillya.com). Це сайт секюріті компанії розробника Zillya! Антивірус. Про що найближчим часом сповіщу адміністрацію сайта.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

Просунуте відповідальне оприлюднення уразливостей

22:40 26.03.2010

В своїй статті Хакінг веб сайтів, секюріті дослідження, оприлюднення та законодавство в частині “Оприлюднення уразливостей” я описав різні варіанти оприлюднення уразливостей. Так звані політики оприлюднення.

Політики оприлюднення уразливостей.

Існують наступні варіанти оприлюднення: responsible disclosure (відповідальне оприлюднення), full disclosure (повне оприлюднення) та advanced responsible disclosure (просунуте відповідальне оприлюднення). Є також цікава версія full disclosure (яку я використовую і з кожним роком я використовую її все більше) - responsible full disclosure. Це суміш перших двох типів оприлюднення.

В своїй діяльності я найчастіше використовую просунуте відповідальне оприлюднення уразливостей. Більш детально про різні політики оприлюднення ви можете прочитати у вищезгаданій статті, а зараз я детально розповім про просунуте відповідальне оприлюднення. Що я використовую при проведенні соціального секюріті аудиту, який є однією з задач мого веб проекту.

Політика просунутого відповідального оприлюднення.

Advanced responsible disclosure (просунуте відповідальне оприлюднення) - це моя версія оприлюднення, яка поєднує всі переваги responsible disclosure і full disclosure. Я створив її 18.07.2006, коли відкрив мій веб сайт. Концепція advanced responsible disclosure полягає в наступному:

1) Спочатку я роблю анонс на моєму веб сайті про уразливість на веб сайті (веб додатку) без деталей.
2) Потім я посилаю листа з деталями власнику веб сайта (розробнику веб додатка) і даю йому деякий час для виправлення.
3) Після закінчення часу, я оприлюднюю всі деталі уразливості в записі на моєму сайті (під анонсом).
4) Я завжди даю достатньо часу для виправлення, але якщо для розробника часу недостатньо і він просить про додатковий час, тоді я дам йому додатковий час, щоб дозволити йому виправити уразливість перед оприлюдненням.
5) Анонс та час для виправлення (перед оприлюдненням деталей) є стимулами для власників веб сайтів (розробників веб додатків) для виправлення дірок. Це головна причина, чому я створив даний тип оприлюднення.

Історія створення даної політики оприлюднення.

Після того як я почав працювати в сфері веб безпеки в 2005 і почав інформувати власників веб сайтів про дірки на їхніх сайтах, я виявив, що responsible disclosure не працює. В зв’язку з ігноруванням (чи не подякують і не виправлять, чи подякують, але не виправлять, бо їм байдуже) власниками веб сайтів. Вони не слідкують за безпекою їхніх сайтів і якщо ви скажете їм про дірки використовуючи відповідальне оприлюднення, вони продовжать робити те саме. На початку 2006 я бачив ту саму ситуацію і я вирішив, що потрібен інший метод оприлюднення (який буде використовувати сайт для розміщення публічних оприлюднень, щоб зробити стимули для власників сайтів виправляти дірки).

І після того як я відкрив мій сайт 18.07.2006, я почав використовувати цей новий метод оприлюднення уразливостей на веб сайтах та веб додатках. Ось так народився advanced responsible disclosure. І я назвав дану роботу по знаходженню уразливостей на веб сайтах та інформуванню їхніх адмінів як соціальний секюріті аудит.

Наскільки відповідальне оприлюднення працює.

Дана политика оприлюднення працює, як і взагалі соціальний секюріті аудит, хоча не завжди, але все ж працює. Є деякі позитивні ефекти моєї роботи, на яку я витратив чимало часу з початку 2005 року. За більше 5 років, що я займаюся веб безпекою, в тому числі витративши чимало часу на соціальний секюріті аудит, є позитивні зрушення і деяке покращення безпеки сайтів, хоча дуже невеликі в маштабах всього Інтернета.

Так що є сенс в advanced responsible disclosure і я рекомендую використовувати його при оприлюдненні дірок на веб сайтах та у веб додатках. І у випадку коли адмін веб сайту (розробник веб додатку) дуже ламерить, тоді responsible full disclosure може бути використаний, про який я розповідав раніше (або у випадку, якщо уразливість дуже маленька). Стандартний full disclosure краще використовувати тільки в рідких і тяжких випадках.

DoS проти PHP

20:02 26.03.2010

Виявлена можливість проведення DoS атаки проти PHP.

Уразливі версії: PHP 5.2, PHP 5.3.

Відмова при обробці запитів XML-RPC.

  • New php5 packages fix null pointer dereference (деталі)

Добірка уразливостей

15:23 26.03.2010

В даній добірці уразливості в веб додатках:

  • PSAtr v1.2 Sql Injection (деталі)
  • Trigger Abuse of MDSYS.SDO_TOPO_DROP_FTBL in Oracle 10g R1 and R2 (деталі)
  • Oracle Secure Backup exec_qr() Command Injection Vulnerability (деталі)
  • Oracle TimesTen evtdump Remote Format String Vulnerability (деталі)
  • Oracle Secure Backup 10g Remote Code Execution (деталі)
  • Oracle Secure Backup 10g Remote Code Execution (деталі)
  • New mahara packages fix several vulnerabilities (деталі)
  • SAP SAPDB Multiple XSS (деталі)
  • Re: Wowd search client multiple variable xss (solution) (деталі)
  • New vulnerability in Xerox Fiery Webtools (деталі)

Уразливості в HoloCMS

23:53 25.03.2010

У березні, 17.03.2010, я знайшов Insufficient Anti-automation та Denial of Service уразливості в системі HoloCMS. Про що найближчим часом сповіщу розробників.

Уразливості наявні в скрипті капчі CaptchaSecurityImages.php, що використовується в даній системі. Про уразливості в CaptchaSecurityImages я вже розповідав.

Insufficient Anti-automation:

http://site/captcha/CaptchaSecurityImages.php?width=150&height=100&characters=2

Можливий обхід капчі як через напівавтоматизований або автоматизований (з використанням OCR) методи, що були згадані раніше, так і з використанням метода session reusing with constant captcha bypass method, описаного в проекті MoBiC. Останній варіант атаки можливий через некоректну реалізацію захисту в системі від даного методу обходу капчі (тільки в версіях 1.x).

DoS:

http://site/captcha/CaptchaSecurityImages.php?width=1000&height=9000

Вказавши великі значення width і height можна створити велике навантаження на сервер.

Уразливі HoloCMS 1.3.1, 3.1 та попередні версії.

А також вразливі наступні системи: GunCMS та PhoenixCMS PHP Edition, Baboh Emulator, CoreCMS, Holograph Emulator, Holograph Emulator - Craigs Edition, 0niCMS, AJ-CMS, HoloCMS v3.2.0 Synergy, HoloCMSrW, Mir та Alexx Hotel, які або включають в себе HoloCMS, або є її новими версіями, або зроблені на основі HoloCMS.

Новини: Касперський і Google AdSense, ФБР і українські хакери та Mozilla

22:44 25.03.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням www.xakep.ru, Антивірус Касперського признав в Google AdSense трояна. Наприкінці січня користувачі антивірусних продуктів “Лабораторії Касперського” зіштовхнулися з незвичайною проблемою: через помилку, допущеної в нових антивірусних базах, антивіруси компанії “знайшли” в системі Google AdSense трояна.

Таким чином, багато користувачів даних антивірусів, що заходили на сайти з розміщеними рекламними блоками контекстної реклами Google, одержували повідомлення про виявлення троянських кодів Trojan.JS.Redirector.ar. Проблема явно була пов’язана з кодом JS-файла, що відповідає за видачу рекламного блоку Google.

Зазначу, що якщо б Антивірус Касперського використовував не свої бази для пошуку вірусів на сторінках, а мою систему Web Virus Detection System, то такої проблеми не сталося би. Тому що в своїй WebVDS я найпершим додав JS-код Google AdSense до білого спику. Це одна з особливостей системи WebVDS (і дану функцію я реалізував в ній ще в травні 2008 року). Так що Касперському і в 2010 році є куди покращувати свої антивіруси, зокрема в плані виявлення вірусів на веб сайтах.

Так що, якщо б моя Web VDS була тоді повністю розроблена, то і Касперський, й інші розробники антивірусних та інших секюріті продуктів могли нею скористатися. А так, це ще одна втрачена Head Technology нагода, до раніше згаданої нагоди з Яндексом.

За повідомленням ain.ua, ФБР зайнялося українськими хакерами. Федеральне бюро розслідувань планує почати тісне співробітництво з українськими і російськими правоохоронними органами і допомагати їм у розкритті злочинів. Особливу увагу ФБР приділять розслідуванням в Україні, тому що ця країна обігнала навіть Росію по вихідному потоку спама і шкідливих програм.

Джеффрі Трой, глава відділу ФБР по боротьбі з кіберзлочинами повідомив, що “інтернет-злочинність не має кордонів, тому міжнародне співробітництво подібного роду дуже важливе”.

За повідомленням ain.ua, Mozilla захистить користувачів від Flash. Компанія Mozilla планує ізолювати плагіни Firefox, що використовують технологію Flash. Це зроблено для того, щоб такі плагіни не заважали роботі інших вкладок (подібно до технології, що використовується в браузері Chrome).

Якщо плагін з Flash припинить працювати, то на працездатність інших вкладок, відкритих у браузері, це не вплине. Крім Flash, Mozilla планує зробити окремим запуск плагіна Microsoft Silverlight.

Уразливості на brodyaga.com

19:27 25.03.2010

29.09.2009

У лютому, 05.02.2009, я знайшов Cross-Site Scripting, Denial of Service та SQL Injection уразливості на проекті http://brodyaga.com. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

25.03.2010

Раніше сайт працював на домені brodyaga.com, а зараз лише на www.brodyaga.com.

XSS:

DoS (через SQL Injection):

http://www.brodyaga.com/pages/search.php?T1=%25

SQL Injection:

http://www.brodyaga.com/pages/viewstory.php?id=-1%20or%20version()=4.1

Дані уразливості досі не виправлені.

Добірка експлоітів

15:14 25.03.2010

В даній добірці експлоіти в веб додатках:

  • Moa Gallery 1.1.0 (gallery_id) Remote SQL Injection Vulnerability (деталі)
  • Lanai Core 0.6 Remote File Disclosure / Info Disclosure Vulns (деталі)
  • Cuteflow 2.10.3 edituser.php Security Bypass Vulnerability (деталі)
  • PHP Dir Submit (aid) Remote SQL Injection Vulnerability (деталі)
  • Arcade Trade Script 1.0b (Auth Bypass) Insecure Cookie Handling Vuln (деталі)
  • Geeklog <= 1.6.0sr1 Remote Arbitrary File Upload Vulnerability (деталі)
  • Joomla Component com_jtips 1.0.x (season) bSQL Injection Vuln (деталі)
  • Huawei SmartAX MT880 Multiple XSRF Vulnerabilities (деталі)
  • Joomla Component com_ninjamonial 1.x (testimID) SQL injection Vuln (деталі)
  • NaviCopa Web Server 3.01 Remote Buffer Overflow Exploit (деталі)

Уразливості в NoCMS

23:58 24.03.2010

У березні, 17.03.2010, я знайшов Insufficient Anti-automation та Denial of Service уразливості в системі NoCMS (в обох версіях для роботи з Ascent та Mangos). Про що найближчим часом сповіщу розробників.

Уразливості наявні в скрипті капчі CaptchaSecurityImages.php, що використовується в даній системі. Про уразливості в CaptchaSecurityImages я вже розповідав.

Insufficient Anti-automation:

http://site/CaptchaSecurityImages.php?width=150&height=100&characters=2

Можливий обхід капчі як через напівавтоматизований або автоматизований (з використанням OCR) методи, що були згадані раніше, так і з використанням метода session reusing with constant captcha bypass method, описаного в проекті MoBiC.

DoS:

http://site/CaptchaSecurityImages.php?width=1000&height=9000

Вказавши великі значення width і height можна створити велике навантаження на сервер.

Уразливі всі версії NoCMS.