У квітні, 29.04.2009, я знайшов Cross-Site Scripting, Full path disclosure, SQL Injection та Denial of Service уразливості на проекті http://rabota-i-trud.com.ua. Про що найближчим часом сповіщу адміністрацію проекту.
В своїй презентації Top Ten Web Hacking Techniques (2008), Jeremiah Grossman розповідає про найкращі 10 веб хаків 2008 року. Раніше я вже писав про Найкращі веб хаки 2008 року і в своїй презентації Джеремія детально розповідає про десятку найкращих веб хаків.
У грудні, 13.12.2008, я знайшов Cross-Site Scripting та Remote Flash Injection уразливості на проекті http://search.ua. Про що найближчим часом сповіщу адміністрацію проекту.
Детальна інформація про уразливості з’явиться пізніше.
Раніше я вже писав про XSS уразливість в WP-Cumulus. Така ж уразливість є і в плагіні Joomulus (mod_joomulus), що використовує tagcloud.swf розроблений автором WP-Cumulus. Про мільйони флешек tagcloud.swf вразливих до XSS атак я згадував у своїй статті XSS уразливості в 8 мільйонах флеш файлах.
Учора, 23.12.2009, я знайшов Cross-Site Scripting уразливість в плагіні Joomulus для Joomla. Про що найближчим часом повідомлю розробникам.
Код виконається при кліку. Це Strictly social XSS.
Також можна провести HTML Injection атаку, в тому числі на ті флешки, де заборонені (у флешках чи через WAF) javascript та vbscript URI в параметрі tagcloud.
Цікавий випадок атаки на веб сайти нещодавно стався у президента ПМР Ігоря Смирнова. Співробітники придністровського МВС повідомляють, що днями була зроблена крадіжка 4-х системних блоків, що виконували роль серверів сайтів Президента і МВС невизнаної Придністровської Молдавської республіки.
Злодії винесли системні блоки з офісу компанії-провайдера “Моніторинг”, тим самим завдали шкоди на загальну суму $2800. Саме дивне те, що в приміщення злодії проникнули через залишену відкритою кватирку.
По даному факту порушена кримінальна справа. Через крадіжку серверів обидва сайти були недоступні кілька днів.
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
Ось п’ятірка інфікованих сайтів в Уанеті:
http://ce.lviv.ua - інфекція була виявлена 22.11.2009. Зараз сайт не входить до переліку підозрілих.
http://uhf.com.ua - інфекція була виявлена 18.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 2 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
http://vip-com.lviv.ua - інфекція була виявлена 23.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 4 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
http://zalik.org.ua - інфекція була виявлена 04.12.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 11 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
http://newsukraine.com.ua - інфекція була виявлена 24.11.2009. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 54 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
Зазначу, що я вже писав про уразливість на newsukraine.com.ua. І власникам цього сайта (як і власникам всіх інфікованих сайтів, про які я писав) варто було краще слідкувати за безпекою. Тоді б подібного з ними не трапилося.
Як повідомляється на сайті системи LiqPAY, сьогодні їх сайт liqpay.com разом з amazon.com активно протидіє проти DDoS атаки. В зв’язку з чим в них наявні проблеми з сервісом і деякі регіони заблоковані.
Я сам користуюся даною системою для проведення обміну WebMoney <-> LiqPAY та виводу WebMoney <-> Visa, тому сам стикнувся з цією атакою на сайт системи (причому з обома хвилями атаки). І на собі відчув проблеми з роботою системи. Зазначу, що в мене одразу виникли підозри, що це може буди саме DDoS, бо сайт не працював тривалий час.
DDoS атака була достатньо потужною (обидві хвилі) - сайт дуже швидко переставав відповідати. Вона відбувалася десь з 23-00 21.12.2009 до 14-00 22.12.2009, це була перша хвиля. А потім розпочалась друга хвиля атаки - десь з 20-00 і аж до ранку 23.12.2009. Цілком вірогідно, що дана атака організована конкурентами.