Добірка експлоітів

15:14 12.01.2010

В даній добірці експлоіти в веб додатках:

  • AlumniServer 1.0.1 (resetpwemail) Blind SQL Injection Exploit (деталі)
  • AlumniServer 1.0.1 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • MyFusion 6b settings[locale] Local File Inclusion Vulnerability (деталі)
  • MD-Pro 1.083.x Survey Module (pollID) Blind SQL Injection Vulnerability (деталі)
  • Mega File Manager 1.0 (index.php page) LFI Vulnerability (деталі)
  • ForumPal FE 1.1 (Auth Bypass) Remote SQL Injection Vulnerability (деталі)
  • PHP-Address Book 4.0.x Multiple SQL Injection Vulnerabilities (деталі)
  • Virtue Online Test Generator (AB/SQL/XSS) Multiple Vulnerabilities (деталі)
  • osTicket 1.6 RC4 Admin Login Blind SQL Injection Vulnerability (деталі)
  • (POST var ‘rating’) BLIND SQL INJECTION microTopic v1 Initial Release (деталі)

Інфіковані сайти №8

22:45 11.01.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://7seas-tour.com.ua - інфекція була виявлена 24.11.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://boxnews.com.ua - інфекція була виявлена 04.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://elit-design.org.ua - інфекція була виявлена 02.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://kite.mk.ua - інфекція була виявлена 08.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 21 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://uletno.org.ua - інфекція була виявлена 18.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.

Безпека сайтів про безпеку 16

18:04 11.01.2010

01.12.2009

Продовжу тему безпеки секюріті сайтів, яку я піднімав в попередніх записах Безпека сайтів про безпеку, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12, 13, 14 та 15.

Ось нова добірка уразливих секюріті сайтів:

Всім security проектам слід приділяти більше уваги безпеці власних сайтів.

11.01.2010

Ще одна добірка уразливих секюріті сайтів:

Секюріті компаніям та хакерським проектам варто більше слідкувати за безпекою власних сайтів.

Добірка уразливостей

15:20 11.01.2010

В даній добірці уразливості в веб додатках:

  • Advisory for Oracle CPU October 2008 - APEX Flows excessive privileges (деталі)
  • Oracle PeopleTools – Authentication Weakness (деталі)
  • Oracle DBMS – Proxy Authentication Vulnerability (деталі)
  • MULTIPLE SQL INJECTION VULNERABILITIES S-CMS <= v-2.0 Beta3 (деталі)
  • (Post Form var ‘username’) BLIND SQLi exploit S-CMS <= v-2.0 Beta3 (деталі)
  • (Post Form login var ‘username’) BLIND SQLi exploit Open Biller 0.1 (деталі)
  • MULTIPLE SQL INJECTION VULNERABILITIES Splog <= v-1.2 Beta (деталі)
  • Cross-site scripting (XSS) vulnerability in Avaya Communications Manager (деталі)
  • Multiple Vulnerabilities in TorrentTrader Classic 1.09 (деталі)
  • SugarCRM 5.2.0e Remote Code Execution (деталі)

Уразливість в Blogumus

23:59 09.01.2010

Раніше я вже писав про XSS уразливість в WP-Cumulus. Така ж уразливість є і в Blogumus (віджеті для Blogger), що використовує tagcloud.swf розроблений автором WP-Cumulus. Про мільйони флешек tagcloud.swf вразливих до XSS атак я згадував у своїй статті XSS уразливості в 34 мільйонах флеш файлах.

Учора, 08.01.2010, я знайшов Cross-Site Scripting уразливість в Blogumus. Про що найближчим часом повідомлю розробнику.

На відміну від WP-Cumulus та інших плагінів, що використовують tagcloud.swf, осибливістю Blogumus є те, що він використовує один єдиний tagcloud.swf, розміщений на одному сервері. Відповідно атаки відбуваються лише через цей сервер, що зменшує ризик для користувачів даного віджету, а також спрощує процес виправлення уразливостей.

XSS:

http://halotemplates.s3.amazonaws.com/wp-cumulus-example/tagcloud.swf?mode=tags&tagcloud=%3Ctags%3E%3Ca+href='javascript:alert(document.cookie)'+style='font-size:+40pt'%3EClick%20me%3C/a%3E%3C/tags%3E

Код виконається при кліку. Це Strictly social XSS. Також можна провести HTML Injection атаку, подібно до WP-Cumulus.

XSS уразливості в 34 мільйонах флеш файлах

22:44 09.01.2010

В грудні в своїй статті XSS уразливості в 8 мільйонах флеш файлах я писав, що в Інтернеті є до 34000000 флешек tagcloud.swf потенційно вразливих до XSS атак. Враховучи, що мало хто звернув увагу в попередній статті на мою згадку про ще 34 мільйони вразливих флешек, то я вирішив написати про це окрему статтю.

Файл tagcloud.swf розроблений автором плагіна WP-Cumulus для WordPress і постачається з даним плагіном для WordPress, а також з іншими плагінами, зокрема Joomulus і JVClouds3D для Joomla та Blogumus для Blogger. Враховуючи поширеність даного флеш файла, зазначу, що це найбільш поширена флешка в Інтернеті з XSS уразливістю.

Поширенність проблеми.

Взразливих файлів tagcloud.swf в Інтернеті дуже багато (за даними Google):

filetype:swf inurl:tagcloud.swf

Якщо 18.12.2009 результатів було приблизно 34000000, то зараз результатів приблизно 32500000. І це лише флеш файли проіндексовані Гуглом, а реально їх може бути набагато більше.

Тобто є приблизно 32,5 мільйони сайтів з файлом tagcloud.swf вразливих до XSS та HTML Injection атак.

З них приблизно 273000 gov-сайтів вразливих до XSS та HTML Injection атак.

Уразливості в swf-файлі.

Файл tagcloud.swf вразливий до XSS та HTML Injection атак через параметр tagcloud.

XSS:

http://site/tagcloud.swf?mode=tags&tagcloud=%3Ctags%3E%3Ca+href='javascript:alert(document.cookie)'+style='font-size:+40pt'%3EClick%20me%3C/a%3E%3C/tags%3E

Код виконається при кліку. Це Strictly social XSS.

HTML Injection:

http://site/tagcloud.swf?mode=tags&tagcloud=%3Ctags%3E%3Ca+href='http://websecurity.com.ua'+style='font-size:+40pt'%3EClick%20me%3C/a%3E%3C/tags%3E

HTML Injection атаку можна провести зокрема на ті флешки, де заборонені (у флешках чи через WAF) javascript та vbscript URI в параметрі tagcloud.

Приклади уразливих сайтів.

Приклади уразливих сайтів з даним swf-файлом я наводив в записі XSS уразливості в tagcloud.swf на gov та gov.ua.

Так що флеш девелоперам варто слідкувати за безпекою своїх флешек. А власникам сайтів з уразливими флешками (зокрема tagcloud.swf) потрібно або самим їх виправити, або звернутися за цим до їх розробників.

Виведення грошей з LiqPAY в банкоматі

19:01 09.01.2010

В грудні я писав про свої послуги по обміну WebMoney <-> LiqPAY, виводу WebMoney <-> Visa <-> та виводу WebMoney <-> Приват24. Зазначу, що в цьому місяці я підняв комісії на обмінні операції.

Детально про даний проект та про поточні комісії ви можете прочитати в мене на форумі та на форумі hackua.com.

І в своєму записі я писав про можливість виведення грошей з LiqPAY в банкоматі. Для чого потрібно з собою мати мобільний телефон та кредитну карту. Як я зазнав раніше, кредитка потрібна лише для обходу обмежень банкомату, щоб дістатися до його меню.

Декілька днів тому я вивів гроші з LiqPAY в банкоматі ПриватБанку (щоб власноруч перевірити даний функціонал). Під час чого стикнувся з деякими нюансами, про які вам і розповім.

При виведенні грошей в банкоматі вам потрібно мати на рахунку LiqPAY гривні. Якщо у вас в LiqPAY є тільки гроші на доларовому чи іншому рахунку, окрім гривневого, ви не зможете вивести гроші. Банкомат видасть повідомлення про помилку, що операцію виконати не вдалось. При виведенні в банкоматі немає автоматичної конвертації з інших валют в гривню. А це було б варто ПриватБанку зробити, так було б набагато зручніше користувачам системи LiqPAY.

Тому спочатку вам потрібно обміняти гроші з іншого рахунку (наприклад, доларового) на гривні (UAH) в LiqPAY. Причому потрібно мати гривень з запасом, щоб вистачило на комісію системи (за виведення в банкоматі комісія 1% + $1,95). І лише після того, як у вас буде достатня для виведення сума, ви можете зняти гроші в банкоматі. При цьому потрібно врахувати наявні в банкоматі купюри (тобто треба виводити суму, що кратна тим купюрам, що зараз наявні в банкоматі). А це варто визначити заздалегідь.

Добірка експлоітів

16:10 09.01.2010

В даній добірці експлоіти в веб додатках:

  • BASE <= 1.2.4 (Auth Bypass) Insecure Cookie Handling Vulnerability (деталі)
  • LightOpenCMS 0.1 (smarty.php cwd) Local File Inclusion Vulnerability (деталі)
  • PHPEcho CMS 2.0-rc3 (forum) XSS Cookie Stealing / Blind Vulnerability (деталі)
  • AN Guestbook 0.7.8 (g_lang) Local File Inclusion Vulnerability (деталі)
  • Tribiq CMS 5.0.12c (XSS/LFI) Multiple Remote Vulnerabilities (деталі)
  • Joomla Component com_pinboard Remote File Upload Vulnerability (деталі)
  • Glossword <= 1.8.11 (index.php x) Local File Inclusion Vulnerability (деталі)
  • Joomla Component com_amocourse (catid) SQL Injection Vuln (деталі)
  • Joomla Component com_pinboard (task) SQL Injection Exploit (деталі)
  • User options changer (SQLi) EXPLOIT Bigace CMS stable release 2.5 (деталі)

Уразливість в JVClouds3D для Joomla

23:54 08.01.2010

Раніше я вже писав про XSS уразливість в Joomulus для Joomla. Така ж уразливість є і в плагіні JVClouds3D (mod_jvclouds3D), що використовує tagcloud.swf розроблений автором WP-Cumulus.

Про мільйони флешек tagcloud.swf вразливих до XSS атак я згадував у своїй статті XSS уразливості в 8 мільйонах флеш файлах. Я наводив приклад даної уразливості в JVClouds3D серед XSS уразливостей в tagcloud.swf на gov та gov.ua, зокрема на сайті http://spacecenter.gov.ua.

Сьогодні я знайшов Cross-Site Scripting уразливість в плагіні JVClouds3D для Joomla. Про що найближчим часом повідомлю розробникам.

XSS:

http://site/modules/mod_jvclouds3D/jvclouds3D/tagcloud.swf?mode=tags&tagcloud=%3Ctags%3E%3Ca+href='javascript:alert(document.cookie)'+style='font-size:+40pt'%3EClick%20me%3C/a%3E%3C/tags%3E

Код виконається при кліку. Це Strictly social XSS.

Також можна провести HTML Injection атаку, в тому числі на ті флешки, де заборонені (у флешках чи через WAF) javascript та vbscript URI в параметрі tagcloud.

HTML Injection:

http://site/modules/mod_jvclouds3D/jvclouds3D/tagcloud.swf?mode=tags&tagcloud=%3Ctags%3E%3Ca+href='http://websecurity.com.ua'+style='font-size:+40pt'%3EClick%20me%3C/a%3E%3C/tags%3E

Уразливі JVClouds3D 1.0.9b та попередні версії.

Інфіковані сайти №7

22:48 08.01.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://teva.ua - інфекція була виявлена 07.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://posada.com.ua - інфекція була виявлена 26.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 44 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://polynovepole.com.ua - інфекція була виявлена 07.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://aiuto.at.ua - інфекція була виявлена 06.01.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://odegda.cv.ua - інфекція була виявлена 08.01.2010. Зараз сайт входить до переліку підозрілих.