П’ятірка найгучніших випадків витоку даних у 2009 році

19:30 26.01.2010

Інцидентів, пов’язаних із утратою, розголошенням, крадіжкою чи випадковою публікацією найважливішої інформації в 2009 р. відбулося чимало. При цьому більша частина подібних випадків відбулася по недогляду чи внаслідок недотримання найпростіших правил забезпечення безпеки.

Нижче представлений перелік п’яти самих помітних випадків витоку даних у США, що відбулися в минулому році через неуважність і недбалість, за версією видання Computerworld.

1. Управління транспортної безпеки США: публікація секретного керівництва.

На початку грудня Управління транспортної безпеки США (TSA) випадково опублікувало на офіційному урядовому веб-сайті 93-сторінкове керівництво, у якому докладно розповіло про всі процедури огляду пасажирів, передбачених в американських аеропортах. Витік був визнаний загрожуючим національній безпеці США.

2. Heartland Payment Systems: витік даних кредитних карт.

Через наявність уразливостей до SQL-ін’єкцій, комп’ютерна мережа найбільшого платіжного оператора Heartland Payment Systems була взломана хакерами, що дозволило їм протягом декількох місяців викрасти дані про 130 млн. кредитних і дебетових карт. Цей витік став найбільшим за всю історію галузі.

3. Health Net: запізніле повідомлення.

Медична компанія Health Net одержала скандальну популярність через те, що протягом півроку ховала від своїх клієнтів і влади інформацію про те, що нею був загублений жорсткий диск, що містив інформацію про 1,5 млн. пацієнтів. Серед загубленої інформації значилися медичні записи, а також адреси, телефони і номери карт соціального страхування клієнтів компанії.

4. Управління урядового друку США: публікація ядерних секретів.

Управління урядового друку США опублікувало на своєму сайті офіційний звіт, що містить інформацію про сотні цивільних ядерних об’єктів, розташованих на території країни. Варто відзначити, що гриф “високої конфіденційності” на цей документ був накладений президентом США особисто.

5. RockYou: 32 мільйонів незашифрованих паролів.

В грудні з вини компанії RockYou, розробника додатків для соціальних мереж, були скомпрометовані дані авторизації 32 млн. зареєстрованих користувачів. Масштаби витоку потрясають самі по собі, однак найбільш дивним є той факт, що всі ці паролі зберігалися в розробника в незашифрованому вигляді.

По матеріалам http://ain.ua.

Добірка експлоітів

16:07 26.01.2010

В даній добірці експлоіти в веб додатках:

  • TalkBack 2.3.14 Multiple Remote Vulnerabilities (деталі)
  • Sun One WebServer 6.1 JSP Source Viewing Vulnerability (деталі)
  • Siteframe CMS 3.2.x SQL Injection/phpinfo() Multiple Vulnerabilities (деталі)
  • Universe CMS 1.0.6 (vnews.php id) Remote SQL Injection Exploit (деталі)
  • phpBMS 0.96 Multiple Remote Vulnerabilities (деталі)
  • GenCMS 2006 Multiple Remote Vulnerabilities (деталі)
  • MyMsg 1.0.3 (uid) Remote SQL Injection Vulnerability (деталі)
  • Citrix XenCenterWeb (XSS/SQL/RCE) Multiple Remote Vulnerabilities (деталі)
  • Phenotype CMS 2.8 (login.php user) Blind SQL Injection Vulnerability (деталі)
  • Exploits Buffer Overflow in NaviCopa HTTP server 2.01 (cgi-bin) (деталі)

Інфіковані сайти №12

22:49 25.01.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://soft1.org.ua - інфекція була виявлена 03.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://studportal.com.ua - інфекція була виявлена 02.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://vokruge.in.ua - інфекція була виявлена 07.11.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 5 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://luchesk.com.ua - інфекція була виявлена 10.11.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 5 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://reborn.cv.ua - інфекція була виявлена 16.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.

Численні уразливості в Microsoft Internet Explorer

18:08 25.01.2010

Виявленні численні уразливості в Microsoft Internet Explorer. Серед них 0-day уразливість use-after-free, що активно використовувалася в січні.

Уразливі продукти: Microsoft Internet Explorer 6, 6 SP1, 7 і 8 на Windows 2000 Server, Windows 2000 Professional, Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, Windows 7.

0-day уразливість “використання після звільнення” при обробці createEventObject, численні пошкодження пам’яті.

  • Microsoft Internet Explorer Remote Memory Corruption Vulnerability (деталі)
  • Microsoft Internet Explorer Table Layout Reuse Remote Code Execution Vulnerability (деталі)
  • Microsoft Internet Explorer item Object Memory Corruption Remote Code Execution Vulnerability (деталі)
  • Microsoft Internet Explorer Table Layout Col Tag Cache Update Remote Code Execution Vulnerability (деталі)
  • Microsoft Internet Explorer Baseline Tag Rendering Remote Code Execution Vulnerability (деталі)
  • Microsoft Security Bulletin MS10-002 - Critical Cumulative Security Update for Internet Explorer (978207) (деталі)
  • Microsoft Internet Explorer Vulnerabilities (деталі)
  • Code to mitigate IE event zero-day (CVE-2010-0249) (деталі)

Добірка уразливостей

15:21 25.01.2010

В даній добірці уразливості в веб додатках:

  • IBM Tivoli Storage Manager Express for Microsoft SQL Heap Overflow Vulnerability (деталі)
  • Empire Cms 5.1 sql injection (деталі)
  • Authentication Bypass, Passwords Leakage and SNMP Injection on 3Com AP 8760 (деталі)
  • FCKeditor input sanitization errors (деталі)
  • eAccelerator encoder files backup Vulnerability (деталі)
  • Joomla! < 1.5.12 Multiple XSS vulnerabilities in HTTP Headers (деталі)
  • Nagios vulnerability (деталі)
  • HP OpenView Network Node Manager (OV NNM), Remote Cross Site Scripting (XSS) (деталі)
  • New ipplan packages fix cross-site scripting (деталі)
  • Juice Remote SQL Injection Vulnerability (деталі)

Сучасні методи атак в Інтернеті для заробітку

22:49 23.01.2010

В своїй презентації Get Rich or Die Trying, що Jeremiah Grossman представив на конференції Black Hat в 2008 році, він розповів про сучасні методи атак в Інтернеті. Які можуть використовуватися для заробітку коштів.

Нова уразливість в CKEditor

18:29 23.01.2010

16.11.2009

Після виявлення попередніх XSS та Content Spoofing уразливостей в CKEditor, у липні, 08.07.2009, я знайшов нову Cross-Site Scripting уразливість в CKEditor. Про що найближчим часом повідомлю розробникам редактора.

Дана уразливість аналогічна уразливості в FCKeditor, про яку я писав раніше.

Детальна інформація про уразливість з’явиться пізніше. Спочатку повідомлю розробникам веб додатка.

23.01.2010

XSS:

Це persistent XSS через Flash.

<object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000"><param name=movie value="http://site/xss.swf"><param name="allowscriptaccess" value="always"><embed src="http://site/xss.swf" allowscriptaccess="always"></embed></object>

Дана уразливість в самому редакторі, тому її можна використати на будь-якому сайті, що використовує CKEditor в якості редактора для веб форм.

Уразливі CKEditor 3.0 RC та попередні (та наступні) версії.

Розробник виправляти дану уразливість не став мотивуючи тим, що CKEditor немає вбудованих XSS фільтрів і це задача кожного розробника, що його використовує, фільтрувати вхідні дані. І враховуючи, що даний текстовий редактор має багатий функціонал, не всі вектори XSS атак виправляються, що призводить до появи подібних XSS уразливостей (які можуть призвести до зараження всього сайта XSS-хробаком).

Добірка експлоітів

15:16 23.01.2010

В даній добірці експлоіти в веб додатках:

  • Opial 1.0 (albumid) Remote SQL Injection Vulnerability (деталі)
  • Opial 1.0 (Auth Bypass) Remote SQL Injection Vulnerability (деталі)
  • MRCGIGUY Thumbnail Gallery Post 1b Arb. Shell Upload Vulnerability (деталі)
  • Nwahy Dir 2.1 Arbitrary Change Admin Password Exploit (деталі)
  • Glossword <= 1.8.11 Arbitrary Uninstall / Install Vulnerability (деталі)
  • ClearContent (image.php url) RFI/LFI Vulnerability (деталі)
  • Mlffat 2.2 Remote Blind SQL Injection Exploit (деталі)
  • WebAsyst Shop-Script (bSQL/XSS) Multiple Remote Vulnerabilities (деталі)
  • EasyVillaRentalSite (Id) Remote SQL Injection Vulnerability (деталі)
  • FreeSSHD 1.2.1 (Post Auth) Remote Seh Overflow (деталі)

Уразливість в 3D Cloud для Joomla

23:59 22.01.2010

Раніше я вже писав про уразливість в JVClouds3D для Joomla. Така ж уразливість є і в плагіні 3D Cloud (mod_3dcloud), що використовує tagcloud.swf розроблений автором WP-Cumulus. Про мільйони флешек tagcloud.swf вразливих до XSS атак я згадував у своїй статті XSS уразливості в 34 мільйонах флеш файлах.

Сьогодні я знайшов Cross-Site Scripting уразливість в плагіні 3D Cloud для Joomla. Про що найближчим часом повідомлю розробникам.

XSS:

http://site/modules/mod_3dcloud/tagcloud.swf?mode=tags&tagcloud=%3Ctags%3E%3Ca+href='javascript:alert(document.cookie)'+style='font-size:+40pt'%3EClick%20me%3C/a%3E%3C/tags%3E

Код виконається при кліку. Це Strictly social XSS.

Також можна провести HTML Injection атаку, в тому числі на ті флешки, де заборонені (у флешках чи через WAF) javascript та vbscript URI в параметрі tagcloud.

HTML Injection:

http://site/modules/mod_3dcloud/tagcloud.swf?mode=tags&tagcloud=%3Ctags%3E%3Ca+href='http://websecurity.com.ua'+style='font-size:+40pt'%3EClick%20me%3C/a%3E%3C/tags%3E

Уразливі 3D Cloud 1.3 та попередні версії.

Інфіковані сайти №11

22:49 22.01.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://areals.org.ua - інфекція була виявлена 24.11.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://smartsoft.in.ua - інфекція була виявлена 26.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://forvard.ucoz.ua - інфекція була виявлена 23.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://vavrynyuk.com.ua - інфекція була виявлена 30.11.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://4life.com.ua - інфекція була виявлена 16.11.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.