Новини: прості паролі, атака на Twitter та взлом Citibank

22:43 29.01.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням itc.ua, New York Times заявляє, що прості паролі як і раніше популярні. В результаті аналізу 32 мільйонів незашифрованих паролів, що були викрадені в результаті атаки на RockYou, було виявлено, що користувачі все ще надають перевагу простим паролям.

Перша п’ятірка найпопулярніших паролів:

1. 123456.
2. 12345.
3. 123456789.
4. password.
5. iloveyou.

За повідомленням techlabs.by, наприкінці грудня відбувся взлом DNS Twitter. Тоді Twitter став жертвою хакерської атаки, що зробила сервіс недоступним для мільйонів власників мікроблогів.

Після детального аналізу атаки було виявлено, що тоді мало місце перенаправлення DNS. Атаки через захоплення домену стали поширеними в останні роки.

За повідомленням techlabs.by, російські хакери допомогли обікрасти американський Citibank. Американська влада зайнята розслідуванням великої крадіжки з банку Citibank, збиток від якої оцінюється в десятки мільйонів доларів. Крадіжка виконувалася через комп’ютери за допомогою спеціального програмного інструментарію, створеного російськими хакерами.

Інфіковані сайти №13

19:22 29.01.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://oboz.ua - інфекція була виявлена 28.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://heraldry.com.ua - інфекція була виявлена 01.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://kinosvit.com.ua - інфекція була виявлена 27.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 38 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://i.com.ua - інфекція була виявлена 20.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://eila-club.com.ua - інфекція була виявлена 24.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.

Зазначу, що я вже писав про уразливості на oboz.ua та на інших проектах Обоза. Тому не дивно, що на oboz.ua був виявлений шкідливий код.

Добірка уразливостей

16:06 29.01.2010

В даній добірці уразливості в веб додатках:

  • ZeroShell <= 1.0beta11 Remote Code Execution (деталі)
  • Cross-site scripting (XSS) vulnerability in the Passwd module before 3.1.1 for Horde (деталі)
  • 3Com OfficeConnect Wireless Cable/DSL Router Authentication Bypass (деталі)
  • mimeTeX and mathTeX buffer overflows and command injection (деталі)
  • MULTIPLE ARBITRARY INFORMATION DISCLOSURE AND EDITION ILIAS LMS <= 3.10.7/3.9.9 (деталі)
  • Admin News Tools 2.5 Remote File Download Vulnerability (деталі)
  • Virtualmin Multiple Vulnerabilities (деталі)
  • LifeType 1.2.8 Remote File Inclusion Vulnerability (деталі)
  • New fckeditor packages fix arbitrary code execution (деталі)
  • HP Select Access Running on HP-UX, Linux, Solaris, and Windows, Remote Cross Site Scripting (XSS) (деталі)

Захоплення сервера через SQL Injection

21:23 28.01.2010

Продовжуючи розпочату традицію, після попереднього відео про атаку на акаунт Yahoo!, пропоную новий відео секюріті мануал. Цього разу відео про захоплення сервера через SQL Injection. Рекомендую подивитися всім хто цікавиться цією темою.

Rooting a box via MySQL Injection

В даному відео ролику демонструється використання SQL Injection уразливості на сайті, що використовує MySQL, для захоплення сервера (на Windows XP). Раніше я вже наводив відео про захоплення сервера через SQL ін’єкцію де використовувався Microsoft SQL Server.

Для цього на сервер через SQL ін’єкцію заливається шел (простий шел, подібний до мого MustLive Remote Shell). Після чого додається новий акаунт адміністратора в систему та через Remote Desktop Connection під’єднується до сервера. Рекомендую подивитися дане відео для розуміння SQL Injection атак.

Уразливості на intradayinvestmentgroup.com

19:33 28.01.2010

20.08.2009

У грудні, 24.12.2008, я знайшов Cross-Site Scripting та Insufficient Anti-automation уразливості на проекті https://www.intradayinvestmentgroup.com (це інвестиційний сайт, власники якого заявляють про високий рівень його безпеки). Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

28.01.2010

XSS:

POST запит на сторінці https://www.intradayinvestmentgroup.com /reg_ru.php в полях: E-Mail, Имя, Фамилия.

XSS (persistent):

Окрім того, що код виконується одразу, в подальшому код автоматично спрацьовує на сторінці reg_ru.php.

Insufficient Anti-automation:

https://www.intradayinvestmentgroup.com/reg_ru.php

На сторінці реєстрації відсутній захист від автоматизованих запитів (капча).

Зараз сайт не працює. Цілком можливо, що саме через дірки сайт і припинив свою роботу. Про такі випадки я згадував неодноразово.

Добірка експлоітів

16:19 28.01.2010

В даній добірці експлоіти в веб додатках:

  • ToyLog 0.1 SQL Injection Vulnerability/RCE Exploit (деталі)
  • Morcego CMS <= 1.7.6 Remote Blind SQL Injection Exploit (деталі)
  • LionWiki (index.php page) Local File Inclusion Vulnerability (деталі)
  • Ebay Clone 2009 (SQL/bSQL) Multiple Remote Vulnerabilities (деталі)
  • HTC / Windows Mobile OBEX FTP Service Directory Traversal Vuln (деталі)
  • Digitaldesign CMS 0.1 Remote Database Disclosure Vulnerability (деталі)
  • Joomla Component com_propertylab (auction_id) SQL injection Vuln (деталі)
  • Jobbr 2.2.7 Multiple Remote SQL Injection Vulnerabilities (деталі)
  • Joomla Component com_category (catid) SQL Injection Vulnerability (деталі)
  • EXPLOIT Online Grades & Attendance v3.2.6 (деталі)

Похакані сайти №81

22:40 27.01.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://pozitifa.net (хакером Altair-Z) - 18.01.2010, зараз сайт вже виправлений адмінами
  • http://archtech.com.ua (хакерами з kasper security-team) - 01.12.2009, зараз сайт не працює
  • http://recepti.org.ua (хакером Azko) - причому спочатку сайт був взломаний 19.01.2010 Azko, а 22.01.2010 взломаний FuaDanger34. Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті
  • http://www.slovoprosvity.org.ua (хакером Dr.HaCkEr) - 23.12.2009, зараз сайт не працює (закритий на технічне обслуговування
  • http://www.sc-collection.com.ua (хакером Dr.MiLiTaN-53) - 20.01.2010, зараз сайт вже виправлений адмінами

Січневий вівторок патчів від Microsoft

18:25 27.01.2010

В січні місяці Microsoft випустила 1 патч. Що значно менше ніж у грудні.

У січневому “вівторку патчів” Microsoft випустила черговий пакет оновлень, до якого увійшов лише один патч. Даний патч адресований уразливості, що дозволяє віддалено перехоплювати керування комп’ютером і запускати на виконання довільний код. Для систем Windows 7, Vista, XP, Server 2003 і Server 2008 зазначена низька потенційна небезпека.

Також у січні, вже після чергового вівторку пачтів, Microsoft випустила виправлення для численних уразливостей в Microsoft Internet Explorer (не відкладуючи до наступного місяця). А також випустила advisory з рекомендаціями по виправленню уразливості в Flash Player, що постачається в Windows XP.

Добірка уразливостей

16:04 27.01.2010

В даній добірці уразливості в веб додатках:

  • iPhone Safari JavaScript alert Denial of Service (деталі)
  • CakePHP 1.1.20 Local File Inclusion Vulnerability (деталі)
  • Unauthenticated File Retrieval on Sun Java System Identity Manager “ext” parameter (деталі)
  • Cross-site Request Forgery (CSRF) on Sun Java System Identity Manager (деталі)
  • High security hole in NullLogic Groupware (деталі)
  • Citrix XenCenterWeb Multiple Vulnerabilities (деталі)
  • Atlantic SimpleCaddy Shopping Cart Price Manipulation (деталі)
  • CJ Dynamic Poll 2.0 Remote File Inclusion Vulnerability (деталі)
  • LogRover SQL Injection Authentication Bypass (деталі)
  • New sork-passwd-h3 packages fix cross-site scripting (деталі)

Content Spoofing атаки: Link Injection та Text Injection

22:41 26.01.2010

У випадку Content Spoofing уразливостей можливі як HTML включення, так й інші варіанти атак. Зокрема коли можливе обмежене включення контенту для проведення Content Spoofing атаки. До таких атак відносяться Link Injection та Text Injection.

Хорошим прикладом HTML Injection є уразливість в WP-Cumulus для WordPress. При наявності HTML включення, можна проводити Link Injection та Text Injection атаки (які є його підвидом), але коли повноцінне HTML включенне неможливе (наприклад при фільтрації на сервері чи WAF), то тоді дані атаки можуть стати у нагоді. Зазначу, що дані атаки можливі як при включенні до html сторінок, так і до флеш файлів і капч.

Link Injection.

Хорошим прикладом Link Injection є уразливість на www.ibm.com. Подібні уразливості можуть використовуватися для проведення атак редирекції.

Можливі два варіанта атаки:

1. Коли можна лише вказати лінку на зовнішній сайт:

http://site/page?url=http://badsite

2. Коли можна вказати лінку на зовнішній сайт та її текст:

http://site/page?text=Click%20here!&url=http://badsite

У випадку Link Injection, іноді можливе не тільки включення лінки, а й коду скриптів (JS чи VBS) для проведення Strictly social XSS атак. Як у випадку forum.banner.kiev.ua та WP-Cumulus.

HTML Injection уразливість в WP-Cumulus може зокрема використовуватися для Link Injection атаки, причому можна задавати довільну кількість лінок.

http://site/wp-content/plugins/wp-cumulus/tagcloud.swf?mode=tags&tagcloud=%3Ctags%3E%3Ca+href='http://badsite'+style='font-size:40pt'%3EHacked%3C/a%3E%3C/tags%3E

Text Injection.

Хорошим прикладом Text Injection є уразливість на seal.godaddy.com - в логотипі Secure web site від GoDaddy.

HTML Injection (Text Injection):

Про подібну уразливість я вже писав раніше на allmebel.com.ua та forum.banner.kiev.ua.

Можлива наступна атака (з вказанням довільного тексту):

http://site/page?text=Hacked

З однієї сторони дану уразливість можна використати для розміщення довільного тексту, для введеня в оману відвідувачів сайта. А з іншої сторони при атаці через флеш чи капчу, при наявності відповідних Buffer overflow уразливостей, можна провести атаку на браузер користувача (з flash плагіном) чи веб сервер (де розміщена captcha).

Подібні атаки відбуваються через html-сторінку (як на www.ibm.com), флешку (як на WP-Cumulus, seal.godaddy.com і forum.banner.kiev.ua) або капчу (як на allmebel.com.ua).