15:33 15.01.2010
В даній добірці уразливості в веб додатках:
- Cisco IOS MPLS VPN May Leak Information (деталі)
- Multiple Multicast Vulnerabilities in Cisco IOS Software (деталі)
- Multiple Cisco IOS Session Initiation Protocol Denial of Service Vulnerabilities (деталі)
- Cisco IOS Software Firewall Application Inspection Control Vulnerability (деталі)
- phpMyTourney adminfunctions.php Remote File Include Vulnerabilities (деталі)
- New gforge packages fix insufficient input sanitising (деталі)
- Safari < 3.2.3 Arbitrary Code Execution + PoC (деталі)
- Zoki Catalog SQL Injection (деталі)
- DirectAdmin <= v1.33.6 XSS vuln. (деталі)
- (GET var ‘name’) BLIND SQL INJECTION EXPLOIT FretsWeb 1.2 (деталі)
Опубліковано в Уразливості | Без Коментарів »
22:45 14.01.2010
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
- http://24.ua - інфекція була виявлена 13.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 11 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://ved.kiev.ua - інфекція була виявлена 28.12.2009. Зараз сайт не входить до переліку підозрілих.
- http://samex.com.ua - інфекція була виявлена 11.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://slipdanbux.org.ua - інфекція була виявлена 04.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
- http://onlinevideo.org.ua - інфекція була виявлена 18.11.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 5 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
19:29 14.01.2010
Нещодавно Джеремія опублікував 10 найкращих веб хаків 2009 року - Top Ten Web Hacking Techniques of 2009 (Official). В записі він також навів перелік усіх веб хаків за минулий рік, які він почав збирати у грудні, з яких були вибрані 10 найкращих хакерських технік.
Десятка найкращих веб хаків:
1. Creating a rogue CA certificate
2. HTTP Parameter Pollution (HPP)
3. Flickr’s API Signature Forgery Vulnerability (MD5 extension attack)
4. Cross-domain search timing
5. Slowloris HTTP DoS
6. Microsoft IIS 0-Day Vulnerability Parsing Files (semicolon bug)
7. Exploiting unexploitable XSS
8. Our Favorite XSS Filters and how to Attack them
9. RFC1918 Caching Security Issues
10. DNS Rebinding (3-part series Persistent Cookies, Scraping & Spamming, and Session Fixation)
Дуже цікавий список веб хаків (як TOP 10, так і весь перелік веб хаків). Як і список найкращих веб хаків 2008 року. Мої поздоровлення авторам хакерських технік, що були вибрані до TOP 10, та всім секюріті дослідникам, що створили нові хакерські техніки в 2009 році.
Опубліковано в Новини сайту | Без Коментарів »
15:35 14.01.2010
В даній добірці експлоіти в веб додатках:
- Joomla Component com_K2 <= 1.0.1b (category) SQL Injection Vuln (деталі)
- Joomla Component com_php (id) Blind SQL Injection Vulnerability (деталі)
- Messages Library 2.0 (cat.php CatID) SQL Injection Vulnerability (деталі)
- WHOISCART (Auth Bypass) Information Disclosure Vulnerability (деталі)
- Clicknet CMS 2.1 (side) Arbitrary File Disclosure Vulnlerability (деталі)
- PHP-Sugar 0.80 (index.php t) Local File Inclusion Vulnerability (деталі)
- Almnzm (COOKIE: customer) Remote SQL Injection Vulnerability (деталі)
- DM FileManager 3.9.4 Remote File Inclusion Vulnerability (деталі)
- Newsolved 1.1.6 (login grabber) Multiple SQL Injection Exploit (деталі)
- (GET var ‘member’) BLIND SQL INJECTION EXPLOIT FAMILY CONNECTIONS <= v1.9 (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:59 13.01.2010
У травні, 10.05.2009, я знайшов Cross-Site Scripting уразливості на проекті http://www.abn-ad.com (банерна мережа). Про що найближчим часом сповіщу адміністрацію проекту.
Проблема така ж сама як і випадку численних уразливостей на www.banner.kiev.ua.
У флеш баннерах на піддоменах abnad.net (де розміщені банери ABN), є XSS уразливість. Якщо вони зроблені згідно з рекомендаціями банерної системи, то можлива XSS атака (strictly social XSS) через параметр url (при кліку на банер). Про подібну атаку я вже писав в статті XSS уразливості в 8 мільйонах флеш файлах.
XSS:
Google проіндексував на даному сайті 635 флеш банерів (хоча, як я перевірив, багато з цих банерів вже відсутні на сайті). Але їх може бути набагато більше.
До речі, раніше я вже писав про уразливості на www.abn-ad.com.
Опубліковано в Уразливості | Без Коментарів »
22:48 13.01.2010
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://vnty.vn.ua (хакером Zeus)
- http://kenly2009.at.ua (хакером jankiy3_es3r_genclik)
- http://mebel-rodzin.com.ua (хакером Black^Monster) - 24.12.2009, зараз сайт вже виправлений адмінами
- http://www.salonimperia.com.ua (хакером SALDIRAY)
- http://www.mebel-glamour.com.ua (хакером SALDIRAY)
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
20:04 13.01.2010
Продовжуючи розпочату традицію, після попереднього відео про створення ActiveX експоіта в Metasploit, пропоную новий відео секюріті мануал. Цього разу відео про атаку на акаунт Yahoo!. Рекомендую подивитися всім хто цікавиться цією темою.
A Post-mortem of Yahoo! Account Security
В даному відео ролику демонструється використання уразливості в створенні кукісів в акаунті Yahoo. За допомогою спеціальної програми генеруються кукіси для необхідного логіна, після чого можна отримати Yahoo ID даного користувача (без знання паролю) і відповідно доступ до усіх сервісів Yahoo! (під даним логіном), включаючи веб версію Yahoo! IM та Yahoo! Mail. Рекомендую подивитися дане відео для розуміння подібних атак.
Опубліковано в Статті | Без Коментарів »
15:33 13.01.2010
В даній добірці уразливості в веб додатках:
- CakeCMS XSRF Vulnerability (деталі)
- Pivot 1.40.4-7 - Multiple Vulnerabilities (деталі)
- SkyBlueCanvas 1.1 r237 - Multiple Vulnerabilities (деталі)
- TBDev 01-01-2008 - Multiple Vulnerabilities (деталі)
- transLucid 1.75 - Multiple Vulnerabilities (деталі)
- Webmedia Explorer - XSS Vulnerability (деталі)
- Cisco uBR10012 Series Devices SNMP Vulnerability (деталі)
- Cisco Unified Communications Manager Session Initiation Protocol Denial of Service Vulnerabilities (деталі)
- Cisco 10000, uBR10012, uBR7200 Series Devices IPC Vulnerability (деталі)
- Cisco IOS IPS Denial of Service Vulnerability (деталі)
Опубліковано в Уразливості | Без Коментарів »
22:45 12.01.2010
На державних сайтах (gov-сайтах) часто використовуться флеш файли. І у даних флешках можуть бути уразливості, зокрема Cross-Site Scripting уразливості.
Я вже писав про XSS уразливості в tagcloud.swf на gov та gov.ua, де наводив приклади уразливих флешек на державних сайтах України та інших країн. А зараз я більш детально розповім вам про мої дослідження уразливостей у флешках на державних сайтах в Інтернеті.
В своїй статті XSS уразливості в 8 мільйонах флеш файлах я наводив дані про приблизно 12675 уразливих флешек на gov-сайтах (та навів приклад уразливої флешки на www.fatherhood.gov). Зараз Google повідомляє про приблизно 12702 уразливих флешек. Це флеш банери, що використовуються на gov-сайтах. З них жодного флеш банера Гуглом на виявлено на gov.ua-сайтах.
В своїй статті XSS уразливості в 34 мільйонах флеш файлах я наводив дані про приблизно 273000 уразливих флешек на gov-сайтах. Зараз Google повідомляє про приблизно 305000 уразливих флешек. Це файли tagcloud.swf, що використовуються на державних сайтах. З них на українських державних сайтах розміщено як мінімум 8 tagcloud.swf файлів на восьми сайтах (про сім з яких я вже розповідав).
Всього по даним двом типам флеш файлів (банери і tagcloud.swf) в Інтернеті наявно 317702 флешек на державих сайтах різних країн, які уразливі до XSS та HTML Injection атак. З них в Уанеті як мінімум 8 флешек на восьми gov.ua-сайтах.
Опубліковано в Дослідження | Без Коментарів »
19:08 12.01.2010
15.08.2009
У грудні, 13.12.2008, я знайшов Cross-Site Scripting та Insufficient Anti-automation уразливості на проекті http://e-mail.ua. Про що найближчим часом сповіщу адміністрацію проекту.
Раніше я вже писав про уразливості на search.ua - пошуковій системі даного порталу.
Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.
12.01.2010
XSS:
POST запит на сторінці http://e-mail.ua/passport/reg/
" style="xss:expression(alert(document.cookie))В полях: Фамилия, Имя, Город, Ответ на вопрос.
Insufficient Anti-automation:
http://e-mail.ua/passrem/
Немає капчі.
Дані уразливості досі не виправлені.
Опубліковано в Уразливості | Без Коментарів »