Останні оновлення

22:47 18.03.2010

За останній час на сайті я зробив декілька оновлень. На найбільш важливі я зверну вашу увагу.

1. Оновив мій Посібник з безпеки. Його оновленням я періодично займаюся, додаю нову інформацію в посібник (хоча й повільно, але потроху цим займаюся).

2. Відкрив розділ Дослідження Уанета, в якому розповідається про мої секюріті дослідження Уанета та наводяться всі опубліковані звіти про їх результати. Що повинно полегшити процес ознайомлення з даними секюріті дослідженнями.

3. Навів перелік задач веб проекту, які я поставив перед своїм проектом (як в 2006 році, так і в подальші роки).

До задач мого веб проекту відносяться наступні:

1. Проведення соціального секюріті аудиту - інформування власників веб сайтів та розробників веб додатків про уразливості на їхніх сайтах та веб додатках.
2. Запропонування аудиту безпеки клієнтам.
3. Розробка онлайнового посібника з безпеки.
4. Запропонування тестування з веб безпеки, для перевірки знань з даної сфери.
5. Створення українського багтраку уразливостей та експлотів в веб додатках.
6. Випуск MustLive Security Pack.
7. Запропонування корисних онлайнових секюріті інструментів, таких як Генератор XSS та SQL Injection ASCII Encoder.
8. Запропонування корисних секюріті програми.
9. Публікація статей на тему безпеки, в тому числі моїх статей, доповідей та інтерв’ю різним журналам та ЗМІ.
10. Проведення секюріті досліджень Уанета (зокрема хакерської активності) та інших секюріті досліджень, та публікація звітів про їх результати.

Уразливості на www.infobezpeka.com

19:17 18.03.2010

28.09.2009

У лютому, 04.02.2009, я знайшов Insufficient Anti-automation та Brute Force уразливості на секюріті сайті http://www.infobezpeka.com. Про що найближчим часом сповіщу адміністрацію сайта.

Детальна інформація про уразливості з’явиться пізніше.

18.03.2010

Insufficient Anti-automation:

http://www.infobezpeka.com/about/contacts/
http://www.infobezpeka.com/register/getpassword/

На даних сторінках відсутній захист від автоматизованих запитів (капча).

Brute Force:

http://www.infobezpeka.com/auth/
http://www.infobezpeka.com/admin/

В формах логіна відсутній захист від Brute Force атак.

Дані уразливості досі не виправлені.

Добірка експлоітів

15:27 18.03.2010

В даній добірці експлоіти в веб додатках:

  • Gazelle CMS 1.0 Remote Arbitrary Shell Upload Vulnerability (деталі)
  • THOMSON ST585 (user.ini) Arbitrary Download Vulnerability (деталі)
  • MyWeight 1.0 Remote Shell Upload Vulnerability (деталі)
  • DS CMS 1.0 (nFileId) Remote SQL Injection Vulnerability (деталі)
  • PHP Competition System <= 0.84 (competition) SQL Injection Vuln (деталі)
  • Ignition 1.2 (comment) Remote Code Injection Vulnerability (деталі)
  • AJ Auction Pro OOPD 2.x (store.php id) SQL Injection Exploit (деталі)
  • BaBB 2.8 Remote Code Injection Exploit (деталі)
  • PHP-Lance 1.52 Multiple Local File Inclusion Vulnerabilities (деталі)
  • KDE Konqueror 4.1.3 ‘link href’ Memory Leak Exploit (деталі)

Уразливості в CaptchaSecurityImages

23:59 17.03.2010

Раніше на сайті www.linksmile.com я знайшов Insufficient Anti-automation та Denial of Service уразливості у веб додатку CaptchaSecurityImages. Це скрипт капчі, що використовується на багатьох веб сайтах та движках. Про що найближчим часом сповіщу розробника.

Insufficient Anti-automation уразливість я знайшов 06.10.2007, під час проведення мого проекта Month of Bugs in Captchas, а Denial of Service уразливість я знайшов 17.09.2009. В 2007 році, коли я виявив першу уразливість, то я не знав, що це поширений веб додаток (я вирішив, що це власний скрипт на linksmile.com), лише коли в 2009 році знайшов другу уразливість, я виявив, що цей веб додаток використовується на багатьох сайтах.

Insufficient Anti-automation:

В капчі піддаються маніпуляції параметри characters, width і height. Вони можуть бути задані таким чином, що дозволять легший обхід капчі через напівавтоматизований або автоматизований (з використанням OCR) методи. А в деяких системах також можливе використання session reusing with constant captcha bypass method.

http://site/CaptchaSecurityImages.php?width=150&height=100&characters=2

Таким чином можна задати два символи та збільшити розмір капчі.

DoS:

http://site/CaptchaSecurityImages.php?width=1000&height=9000

Вказавши великі значення width і height можна створити велике навантаження на сервер.

Похакані сайти №88

22:42 17.03.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.ikt.hneu.edu.ua (хакером SALDIRAY) - 03.03.2010, зараз сайт вже виправлений адмінами
  • http://dpks.dp.ua (хакером MulTiHaCkeR)
  • http://www.virtlibrary.dp.ua (хакерами Google і Leon)
  • http://www.offshoreservice.com.ua (хакером SarBoT511) - 04.03.2010, був похаканий форум сайта, що вже виправлений адмінами
  • http://www.santel.com.ua (хакером bejo6)

Просунутий веб хакінг

19:13 17.03.2010

В своїй презентації Advanced Web Hacking, Shreeraj Shah розповів про просунутий веб хакінг. Про сучасні загрози в Інтернеті для компаній та їхніх клієнтів.

Добірка уразливостей

16:23 17.03.2010

В даній добірці уразливості в веб додатках:

  • Cisco Security Advisory: Cisco Security Manager Vulnerability (деталі)
  • XSS in Achievo - Customized XSS payload included (деталі)
  • SQL Injection in Achievo (деталі)
  • HTML Injection in BEA (Oracle) WebLogic Server Console (деталі)
  • Snitz Forums 2000 Multiple Cross-Site Scripting Vulnerabilities (деталі)
  • [IBM Datapower XS40] Denial of Service (деталі)
  • DWebPro allow an invader to execute any program at server side (деталі)
  • phpcms 2008 Remote File Disclosure Vulnerability (деталі)
  • New bugzilla packages fix SQL injection (деталі)
  • Twilight CMS XSS (деталі)

Уразливість на www.linksmile.com

23:50 16.03.2010

У вересні, 17.09.2009, я знайшов Denial of Service уразливість на проекті http://www.linksmile.com (веб брокер). Про що найближчим часом сповіщу адміністрацію проекту.

Раніше я вже писав про уразливості на www.linksmile.com. В тому числі я писав про Insufficient Anti-automation уразливість в капчі на www.linksmile.com. І саме в капчі має місце DoS уразливість.

DoS:

http://www.linksmile.com/CaptchaSecurityImages.php?width=1000&height=9000

Вказавши великі значення width і height можна створити велике навантаження на сервер.

SQL DB Structure Extraction vulnerabilities

22:42 16.03.2010

This is English version of my SQL DB Structure Extraction vulnerabilities article.

There is such variety of Information Leakage vulnerabilities as SQL DB Structure Extraction. This vulnerability lie in that there is information leakage in web application about structure of the database. This information leakage can be of use at SQL Injection attack.

Such vulnerability I found first time already in 2006 (at one site) and gave it this name. Such vulnerabilities I found at many web sites, particularly at bizua.com.ua, zoom.cnews.ru and job.ukr.net. And also in many web applications, particularly in WordPress (many times), W-Agora, Nucleus, Athree CMS (twice) and Abton.

Example of information leakage which occurs at using of one from SQL DB Structure Extraction vulnerabilities in WordPress:

SELECT * FROM wp_posts WHERE 1=1 AND (post_status = "publish" OR post_author = 1 AND post_status != 'draft' AND post_status != 'static') AND post_status != "attachment" AND post_status <> ‘trash’ GROUP BY wp_posts.ID ORDER BY post_date DESC LIMIT -30, 15

In this case important information it is name of table (wp_posts), particularly its prefix (wp), which is using in other tables of WP at vulnerable site.

What is the difference between SQL DB Structure Extraction and SQL Error? Because in both cases there is a message about error at request to database.

There are different messages about error in SQL query (SQL Error):

1. Only a message is showing about error at request to DB without any details. Sometimes at that there can be a message about a script, in which error occurs, including there can be mentioned full path to it at the server, which is Full path disclosure vulnerability. And in other cases there can be no details, only mentioning about error at request to DB.

2. A message is showing about error at request to DB and part of SQL query, in which there is error. In this case, usually, there is no leaked information about structure of DB. But in such cases it’s possible the conduction of XSS attacks via errors at requests to DB.

3. A message is showing about error at request to DB with detailed information about current SQL query (or several queries). When information about structure of DB is leaked - about tables and their fields in DBMS. And this variant is SQL DB Structure Extraction.

So SQL DB Structure Extraction vulnerability - it’s such variant of SQL Error, when error at request to database occurs and at the page (at notification about error at request to DB, or even without such notification) the information about structure of DB is showing.

Звертання по неініціалізованому вказівнику в Apache mod_isapi

18:15 16.03.2010

Виявлена можливість звертання по неініціалізованому вказівнику в Apache mod_isapi.

Уразливі версії: Apache 2.2.

За певних умов відбувається виклик функції за адресою після вивантаження бібліотеки.

  • Apache mod_isapi Dangling Pointer Vulnerability (деталі)