Витік інформації про версію системи №2

22:48 22.02.2010

Продовжу тему витоку інформації про версію системи. Як я зазначав, виведення версії системи - це поширена функція у веб додатках та веб системах. Багато різних движків виводять інформацію про версію системи і дана можливість движків є уразливістю. Це витік інформації (Information Leakage) про версію системи, що може бути використаний для атаки на сайти, що використовують даний движок.

Наведу нові приклади Information Leakage уразливостей в різних веб додатках, що приводять до витоку інформації про версію системи.

Drupal

В Drupal версію системи можна дізнатися в файлі http://site/CHANGELOG.txt.

TYPO3

На всіх сторінках сайта на цьому движку в мета-тегах виводиться версія системи (TYPO3 4.0 CMS).

Joomla

В Joomla є декілька витоків інформації:

  • На всіх сторінках сайта на цьому движку в мета-тегах виводиться неповна версія системи (Joomla! 1.5 - тобто версія Joomla 1.5.x).
  • В файлі http://site/language/en-GB/en-GB.xml та інших xml-файлах локалізацій вказана версія движка, при останньому оновленні файла (<version>1.5.2</version> - тобто версія Joomla 1.5.2 і вище).

pMachine Pro

В pMachine Pro є декілька витоків інформації:

  • На сторінці адмінки pMachine Pro http://site/pm/ виводиться версія системи (pMachine Pro 2.4).
  • В файлі http://site/index.xml виводиться версія (pMachine 2.4).

ExpressionEngine

На сторінці адмінки ExpressionEngine http://site/system/ виводиться версія системи (ExpressionEngine 1.2.1).

Добірка експлоітів

15:18 22.02.2010

В даній добірці експлоіти в веб додатках:

  • NcFTPd <= 2.8.5 Remote Jail Breakout Vulnerability (деталі)
  • PunBB Reputation.php Mod <= 2.0.4 Blind SQL Injection Exploit (деталі)
  • phpArcadeScript 4.0 (linkout.php id) SQL Injection Vulnerability (деталі)
  • PHP Paid 4 Mail Script (paidbanner.php ID) SQL Injection Vulnerability (деталі)
  • Firebird SQL op_connect_request main listener shutdown Vulnerability (деталі)
  • PaoLiber 1.1 (login_ok) Authentication Bypass Vulnerability (деталі)
  • PaoBacheca Guestbook 2.1 (login_ok) Auth Bypass Vulnerability (деталі)
  • PaoLink 1.0 (login_ok) Authentication Bypass Vulnerability (деталі)
  • In-Portal 4.3.1 Arbitrary Shell Upload Vulnerability (деталі)
  • vBulletinR Version 3.8.2 D3n14l 0f S3rv1c3 Expl01t (деталі)

Витік інформації про версію системи

22:41 20.02.2010

Виведення версії системи - це поширена функція у веб додатках та веб системах. Багато різних движків виводять (в різний спосіб) інформацію про версію системи і дана можливість движків є уразливістю. Це витік інформації (Information Leakage) про версію системи, що може бути використаний для атаки на сайти, що використовують даний движок.

Подібний витік інформації може бути небезпечним, якщо в деякій версії системи виявлена уразливість, і тому витік інформаціі про версію може бути використаним для атаки на дану систему. Ось тому краще не допускати витоку інформації про версію використовуваної веб системи. До речі, це правило також стосується і серверного ПЗ (такого як веб сервер та СУБД), версії якого також не варто виводити.

Як я планував ще з 2008 року, наведу приклади Information Leakage уразливостей в різних веб додатках, що приводять до витоку інформації про версію системи (або серверного ПЗ).

WordPress

В WordPress є декілька витоків інформації про версію системи:

  • Майже на всіх сторінках сайта на цьому движку в meta-тегах виводиться інформація про версію (WordPress 2.6.2).
  • В RSS-фіді постів (http://site/?feed=rss, http://site/?feed=rss2, http://site/?feed=atom або http://site/?feed=rdf) виводиться версія (generator=”WordPress/2.6.2″ або v=2.6.2).
  • В RSS-фіді коментів (http://site/?feed=comments-rss, http://site/?feed=comments-rss2, http://site/?feed=comments-atom або http://site/?comments-rdf) виводиться версія (generator=”WordPress/2.6.2″ або v=2.6.2).
  • В RSS-фідах коментарів до постів (http://site/?feed=rss&p=1, http://site/?feed=rss2&p=1, http://site/?feed=atom&p=1, http://site/?feed=rdf&p=1 або http://site/1/feed/) виводиться версія (generator=”WordPress/2.6.2″ або v=2.6.2).
  • В файлі http://site/readme.html (Version 3.3.1).

Nucleus

В Nucleus є декілька витоків інформації:

  • На сторінці адмінки Nucleus http://site/nucleus/ виводиться версія системи (Nucleus CMS v3.24).
  • На всіх сторінках сайта на цьому движку видається серверний заголовок, в якому вказується версія системи (Generator: Nucleus CMS v3.24).

Power Phlogger

В Power Phlogger на кожній сторінці веб додатку в meta-тегах виводиться інформація про версію PHP, MySQL і веб сервера.

Також на кожній сторінці веб додатку виводиться його версія.

YaBook

В YaBook на кожній сторінці веб додатку в meta-тегах виводиться інформація про версію PHP, MySQL і веб сервера.

Також на кожній сторінці веб додатку виводиться його версія.

Pigalle

В Pigalle на кожній сторінці веб додатку в meta-тегах виводиться інформація про версію PHP, MySQL і веб сервера.

Також на кожній сторінці веб додатку виводиться його версія.

Добірка уразливостей

18:08 20.02.2010

В даній добірці уразливості в веб додатках:

  • Cisco Unified Communications Manager IP Phone Personal Address Book Synchronizer Privilege Escalation Vulnerability (деталі)
  • Various Orion application application server example pages are vulnerable to XSS (деталі)
  • HP Laserjet multiple models web management CSRF vulnerability & insecure default configuration (деталі)
  • T-HTB Manager Mutiple Blind SQL Injection (деталі)
  • Nullam Blog Multiple Remote Vulnerabilities (деталі)
  • ChartDirector Critical File Access (деталі)
  • New xapian-omega packages fix cross-site scripting (деталі)
  • New yaws packages fix denial of service (деталі)
  • New rails packages fix cross-site scripting (деталі)
  • vBulletin 3.8.2 Denial of Service Exploit (деталі)

Стаття про мене в журналі Фокус

14:25 20.02.2010

На початку місяця я дав інтерв’ю журналу Фокус. І в сьомому номері журналу, що вийшов на цьому тижні (номер від 17.02.2010), вийшла стаття, в якій також розповідається і про мене.

Стаття називається “Хак со смаком”. В ній розповідається про українських хакерів (як blackhat, так і whitehat хакерів).

Так що кому буде цікаво прочитати інформацію про мене, як тим хто вже читав про мене в журналах InternetUA та Афіша ;-) , так і всім іншим, можете дістати собі сьомий номер Фокуса. Зазначу, що хоча на сайті вказано, що це №7 (171) від 17.02.2010, безпосередньо на журналі вказано №8 (171) від 19.02.2010.

P.S.

Стаття розміщена на сайті журналу (з дещо іншою назвою):

Хакнуть за 60 секунд. Как работают украинские хакеры

Операція Аврора

22:42 19.02.2010

Наприкінці грудня 2009 року - початку січня 2010 року відбулася хакерська атака, що отримала назву Операція Аврора. Раніше я наводив відео про Операцію Аврора, що розповідали про саму атаку та демонстрували використання експлоіта для IE, а зараз розповім про дану атаку більш детально.

Операція Аврора (Operation Aurora) - це хакерська атака, що проводилася проти Google та ряду інших американських компаній. Яка тривала, як повідомляє Вікіпедія, з середини грудня і аж до лютого (тобто вона продовжувался навіть після офіційної заяви Гугла в січні). До речі, на Вікіпедії наводяться три відеоролики на цю тему, один з яких відмінний від раніше опублікованих мною відео.

Вперше про дану атаку заявив Google 12.01.2010 в своєму блозі. При цьому компанія заявила, що атака проводилася з Китаю. Окрім компанії Google, цілями нападників було багато інших компаній. Зокрема Adobe Systems, Juniper Networks і Rackspace, що офіційно підтвердили факт атаки на них, а також за даними ЗМІ серед цілей були компанії Yahoo, Symantec, Northrop Grumman, Dow Chemical і Rand Corporation.

Свою назву “Операція Аврора” атака отримала від секюріті компанії McAfee. Що активно пропіарила себе на цьому інциденті (але назва прижилася і використовується як офіційна назва даної атаки). Дослідники з McAfee Labs виявили рядок “Aurora” в двох бінарниках експлоітів, що використовувалися нападниками під час атаки, тому й вирішили, що так атаку називали між собою нападники (і тому запропонували використувати саме таку назву).

Головним вектором атаки, на думку дослідників, було використання уразливостей в Microsoft Internet Explorer. Причому вразливими виявился версії IE 6, 7 і 8 для різних версіїй Windows (від Windows 2000 до Windows 7). Microsoft вже випустила патчі в січні під час позапланого випуску патчів (вже після щомісячного випуска патчів).

Атака виявилася достатньо складною та добре спланованою, і вона включала в себе використання уразливостей в IE, зокрема раніше невідомих дірок (0-day) та соціальної інженерії. Тому, як виявили дослідники, нападниках вдалося отримати деяку інформацію (хоча Гугл і заявляє, що не дуже багато). Тому й Гугл підняв такий шум, хоча інші компанії, що також були атаковані, не стали піднімати шум з цього приводу (лише три інші компанії, як я зазначав, публічно підтвердили факт атаки на їх інфраструктуру).

Тим часом Google та АНБ США планують укласти угоду про співпрацю обох структур в розслідуванні китайських кібер-атак. А McAfee, продовжуючи свій піар на цій темі, заявили, що після цих атак світ змінився, і подібні складні й сплановані атаки можуть проводитися не тільки проти урядових структур, а й проти часних компаній (що видно на прикладі Гугла).

Нові уразливості в Abton

19:17 19.02.2010

23.10.2009

У лютому, 17.02.2009, я знайшов SQL Injection та Directory Traversal уразливості в системі Abton. Це українська CMS. Дірку виявив на http://uareferat.com, де використовується даний движок.

Раніше я вже писав про уразливості в Abton.

Детальна інформація про уразливість з’явиться пізніше. Спочатку повідомлю розробникам системи.

19.02.2010

SQL Injection:

http://site/files.php?refdll=-1+union+select+version()%23

Про дану SQL Injection мені повідомив Alex в коментарях під час обговорення попередніх дірок на uareferat.com. Також я виявив, що через цю уразливість можна проводити Directory Traversal атаки.

Directory Traversal (через SQL Injection):

http://site/files.php?refdll=-1+union+select+’../file.php’%23

Дані уразливості вже виправлені (в движку і на сайті uareferat.com).

Добірка експлоітів

15:33 19.02.2010

В даній добірці експлоіти в веб додатках:

  • Super Mod System v3 (s) SQL Injection Vulnerability (деталі)
  • PHP Paid 4 Mail Script (home.php page) Remote File Inclusion Vuln (деталі)
  • Cisco WLC 4402 Basic Auth Remote Denial of Service (meta) (деталі)
  • SerWeb <= 2.1.0-dev1 2009-07-02 Multiple RFI Vulnerabilities (деталі)
  • Magician Blog <= 1.0 (Auth Bypass) SQL injection Vulnerability (деталі)
  • Magician Blog <= 1.0 (ids) Remote SQL Injection Vulnerability (деталі)
  • Limny 1.01 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • PunBB Automatic Image Upload <= 1.3.5 Delete Arbitrary File Exploit (деталі)
  • PunBB Automatic Image Upload <= 1.3.5 Remote SQL Injection Exploit (деталі)
  • Exploits Multiple XSRF in DD-WRT (деталі)

Уразливості на www.brewcraft.com.au

23:57 18.02.2010

У липні, 06.07.2009, я знайшов Cross-Site Scripting та Redirector уразливості на проекті http://www.brewcraft.com.au. Про що найближчим часом сповіщу адміністрацію проекту.

XSS:

Це Strictly social XSS. Дана XSS уразливість працює в браузерах Mozilla та Firefox.

Redirector:

http://www.brewcraft.com.au/ra.asp?url=http://websecurity.com.ua

Нові методи атак в Інтернеті для заробітку грошей

23:32 18.02.2010

В своїй презентації Mo’ Money Mo’ Problems - Making even more money online the black hat way, що Jeremiah Grossman представив на конференції Black Hat в 2009 році, він розповів про нові методи атак в Інтернеті. Які можуть використовуватися для ще більшого заробітку коштів. Це сіквел (продовження) презентації Get Rich or Die Trying.