Численні уразливості в Apache Tomcat

22:44 05.03.2010

Виявлені численні уразливості безпеки в Apache Tomcat.

Уразливі версії: Apache Tomcat 5.5, Tomcat 6.0.

Видалення файлів, слабкі дозволи після переустановки.

  • Apache Tomcat insecure partial deploy after failed undeploy (деталі)
  • Apache Tomcat unexpected file deletion in work directory (деталі)

Витік інформації про версію системи №3

19:38 05.03.2010

Продовжу тему витоку інформації про версію системи. Як я зазначав, виведення версії системи - це поширена функція у веб додатках та веб системах. Багато різних движків виводять інформацію про версію системи і дана можливість движків є уразливістю. Це витік інформації (Information Leakage) про версію системи, що може бути використаний для атаки на сайти, що використовують даний движок.

Наведу нові приклади Information Leakage уразливостей в різних веб додатках, що приводять до витоку інформації про версію системи.

Mambo

В Mambo є декілька витоків інформації:

  • На сторінці адмінки http://site/administrator/ виводиться (у вигляді зображення) версія системи (4.5.2).
  • В фідах (http://site/index2.php?option=com_rss&feed=RSS0.91, http://site/index2.php?option=com_rss&feed=RSS1.0, http://site/index2.php?option=com_rss&feed=RSS2.0, http://site/index2.php?option=com_rss&feed=ATOM0.3) виводиться версія (Mambo 4.5.2).
  • В файлах /css/admin.css, /docs/Manual_Installation.html, /docs/Changelog.txt або /CHANGELOG (в різних версіях) та /sql/*.sql або /installation/sql/*.sql (в різних версіях).

MODx

В MODx є декілька витоків інформації:

  • На сторінці адмінки http://site/manager/ вказані роки копірайту “2005-2008″, з чого можна визначити приблизну версію системи.
  • В файлах /install/changelog.txt та /install/setup.sql.

phpAdsNew

В phpAdsNew є декілька витоків інформації:

  • В мета-тезі в адмінці виводиться версія системи (phpAdsNew 2.0.8).
  • В файлах /README та /misc/ChangeLog.

OpenAds

В OpenAds є декілька витоків інформації:

  • В мета-тезі в адмінці (http://site/www/admin/) виводиться версія системи (Openads v2.4).
  • В файлах /README.txt та /misc/ChangeLog.txt.

OpenX

В OpenX є декілька витоків інформації:

  • В мета-тезі в адмінці (http://site/www/admin/) виводиться версія системи (OpenX v2.8.3).
  • В файлах /README.txt, /RELEASE_NOTES.txt, /TRANSLATIONS.txt (неповна версія), /UPGRADE.txt (неповна версія) та /docs/KNOWN_ISSUES.txt (неповна версія).

Добірка уразливостей

15:06 05.03.2010

В даній добірці уразливості в веб додатках:

  • LightBlog Remote File Upload Vulnerability (деталі)
  • LiveCart XSS vulnerability fixed since version 1.1.0 (деталі)
  • sflog! 0.96 remote file disclosure vulnerabilities (деталі)
  • phpShop <= v 0.8.1 Remote SQL injection / Filter Bypass (деталі)
  • WowWee Rovio - Insufficient Access Controls - Covert Audio/Video Snooping Possible (деталі)
  • New gnome-peercast packages fix several vulnerabilities (деталі)
  • New peercast packages fix arbitrary code execution (деталі)
  • Heap overflow in PeerCast 0.1217 (деталі)
  • Hyperic HQ Multiple XSS (деталі)
  • XSS in Blackberries Mobile Data Service Connection Service (деталі)

Похакані сайти №86

22:47 04.03.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.amnu.gov.ua (хакером the.spider) - це перший взлом державного сайта в цьому році - похаканий форум сайта, причому спочатку він був взломаний 09.01.2010 the.spider, потім 21.02.2010 Vezir.04 і в той же день взломаний The.caylak. Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті
  • http://www.sumy-bespredel.info (хакером SALDIRAY) - 24.02.2010, зараз сайт вже виправлений адмінами
  • http://www.mp.dn.ua (хакером Palyo34 з 1923 Turk Group) - 26.02.2010, зараз сайт вже виправлений адмінами
  • http://sfw.kharkov.ua (хакером DardanMiftari) - дефейс залишився на окремій сторінці сайта
  • http://www.panbud.com.ua (хакером KuNdUz) - 26.12.2009 - зараз сайт не працює

Уразливості на www.findthatfile.com

19:25 04.03.2010

24.08.2009

У січні, 03.01.2009, я знайшов SQL Injection, SQL DB Structure Extraction та Full path disclosure уразливості на проекті http://www.findthatfile.com (пошукова система). Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше.

04.03.2010

SQL Injection:

http://www.findthatfile.com/?q=test&mediaselect='%20and%20benchmark(10000,md5(now()))%20and%201='1

SQL DB Structure Extraction:

http://www.findthatfile.com/?q=test&mediaselect=’

Full path disclosure:

http://www.findthatfile.com/?q=test&mediaselect=’%20a()

Виправлена лише Full path disclosure уразливість. Всі інші уразливості досі не виправлені. В SQL Injection виправлений лише вектор атаки з benchmark, але можливі інші атаки на select запит, а також атаки на запити insert та update.

Добірка експлоітів

15:19 04.03.2010

В даній добірці експлоіти в веб додатках:

  • Arab Portal <= 2.2 (mod.php module) Local File Inclusion Vulnerability (деталі)
  • Multi Website 1.5 (index php action) SQL Injection Vulnerability (деталі)
  • Elvin BTS 1.2.2 (SQL/XSS) Multiple Remote Vulnerabilities (деталі)
  • Questions Answered 1.3 (Auth Bypass) Remote SQL Injection Vuln (деталі)
  • x10 Media Adult Script 1.7 Multiple Remote Vulnerabilities (деталі)
  • Miniweb 2.0 Module Survey Pro (bSQL/XSS) Multiple Vulnerabilities (деталі)
  • Miniweb 2.0 Module Publisher (bSQL-XSS) Multiple Vulnerabilities (деталі)
  • MAXcms 3.11.20b RFI / File Disclosure Vulnerabilities (деталі)
  • Discloser 0.0.4-rc2 (index.php more) SQL Injection Vulnerability (деталі)
  • Netsurf 1.2 ‘hspace’ Remote Integer Overflow PoC Exploit (деталі)

DoS в Internet Explorer 6, 7 і 8

23:51 03.03.2010

У липні, 26.07.2009, досліджуючи експлоіт для DoS уразливоті в findText в IE7 та IE8 (розроблений Hong10), я виявив, що даний експлоіт також працює в IE6. Тобто це Denial of Service уразливість в Microsoft Internet Explorer 6, 7 і 8.

DoS:

IE DoS Exploit.html

При запуску експлоіта браузер вилітає.

Уразлива версія Internet Explorer 6 (6.0.2900.2180) і попередні версії. А також, за повідомленням автора, IE7 та IE8.

Підсумки хакерської активності в Уанеті в 2009

22:42 03.03.2010

В своєму звіті Хакерська активність в Уанеті в 1 півріччі 2009 я навів дані про діяльність хакерів в Уанеті за період з 01.01.2009 по 30.06.2009, а в звіті Хакерська активність в Уанеті в 2 півріччі 2009 - дані за період з 01.07.2009 по 31.12.2009.

За весь 2009 рік в Уанеті була проведена 273 атака на веб сайти - 129 за перше півріччя і 144 за друге. Для порівняння, за весь 2008 рік було зафіксовано всього 151 атака на веб сайти. І це тільки виявлені мною випадки, реальна кількість інцидентів може бути значно вищою. Як видно активність хакерів все більш помітна і вона продовжує щороку зростати.

Динаміка зростання хакерської активності за минулий рік: за перше півріччя 2009 активність більша на 360% в порівнянні з аналогічним періодом 2008 року, а за друге півріччя 2009 - на 17,1% більше за аналогічний період 2008 року (і на 11,6% більше за перше півріччя 2009 року). А в цілому в 2009 році активність зросла на 80,8% порівняно з 2008 роком - зростання в 1,81 рази.

В 2009 році загалом було атаковано 273 веб ресурси (як взломи, так і DDoS атаки), перелік яких ви можете знайти у відповідних звітах за перше і друге півріччя минулого року. А також були інфіковані 67 сайтів, які вірогідно були похакані в 2009 році.

Головні тенденції 2009 року в діяльності хакерів в Уанеті:

  • Хакерська активність значно зросла - на 80,8% порівняно з 2008 роком (збільшення динаміки у 1,81 рази).
  • Все більше сайтів в Уанеті заражуються вірусами: в 2008 я виявив 4 інфікованих сайти, в 2009 - вже 67 сайтів.
  • Кількість DDoS атак на сайти така сама як і в 2008 році - 7 випадків DDoS атак за рік. Це 2,6% від всіх атак за 2009 рік.
  • Атаковані 7 державних сайтів (6 gov.ua-сайтів та сайт Укртелекома) та інфіковано ще 5 gov.ua-сайтів.
  • Під час передвиборчої компанії було взломано 7 сайтів політичних партій.

Рейтинг хакерів за рік (TOP-5):

  1. хакери з Azerbaijan Attacker Team (за взлом 12 сайтів)
  2. хакери з ISLAMIC GHOSTS TEAM (за взлом 9 сайтів)
  3. хакери з 1923TurK-Grup (за взлом 8 сайтів)
  4. хакер AsSerT (за взлом 8 сайтів)
  5. хакер SALDIRAY (за взлом 7 сайтів)

Підсумовуючи скажу, що активність хакерів в минулому році значно зросла і вона продовжує зростати. І в 2010 році ця тенденція збережеться.

В новому році очікуйте на нові звіти про хакерську активність в Уанеті.

Новини: сервіси редирекції, взлом БД Укртелекома та взлом сайта ЦВК Угорщини

19:34 03.03.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням searchsecurity.techtarget.com.au в публікації How URL-shortening services are manipulated, сервіси редирекції представляють загрозу безпеці Інтернет користувачів. Тому що вони можуть використовуватися для атак на користувачів. Я вже розповідав про можливі атаки через редиректори. До того ж вони є недостатньо надійними і не можуть гарантувати 100% uptime.

За повідомленням internetua.com, хакер взломав базу даних “Укртелекома” і намагався її продати. У Луцьку 21-літній місцевий житель знайшов в Інтернеті дані про абонентів Укртелекома, записав їх на диски і намагався їх продати. Зазначу, що подібні диски з Базою 09 продаються в Україні вже багато років. А УДСБЕЗ спіймали даного діяча і обвинувачили в тому, що він взломав електронну базу ВАТ “Укртелеком”. Зазначу, що на сайті Укртелекома є уразливість, що дозволяє отримати всі дані з їхньої БД (в тому числі потенційно й ті, яких не знайдеш в Базі 09).

Як видно з цього та попереднього випадків, останнім часом спецслужби і міліція почали активно знаходити продавців БД чи шкідливого ПЗ, при цьому голосно називаючи їх хакерами, і притягати їх до відподальності.

За повідомленням www.focus.ua, хакери взломали сайт ЦВК Угорщини. Напередодні парламентських виборів, що пройдуть в Угорщині в квітні 2010 року, хакери взломали сайт Центральної виборчої комісії країни. Вони розмістили на сайті свою інформацію про політичні партії, що будуть приймати участь у виборах.

Добірка уразливостей

15:27 03.03.2010

В даній добірці уразливості в веб додатках: