У січні, 04.01.2008, я знайшов Insufficient Anti-automation уразливості на сайті http://www.google.com. А 18.03.2009 я знайшов нові Insufficient Anti-automation уразливість на сайті Гугла.
На даних сторінках можливий обхід капчі (використовуючи напівавтоматизовний метод). Про дану уразливість в капчі Гугла я писав в записі MoBiC-05 Bonus: Google CAPTCHA bypass.
Федеральна прокуратура США розраховує стягнути з 26-літнього жителя Каліфорнії $1 мільйон за обман провайдера. Райан Харріс із Сан-Дієго обвинувачується в продажі програмних і апаратних засобів, призначених для одержання незаконного доступу до мереж Charter Communications та інших інтернет-провайдерів.
Суть злочинної схеми складалася в підробці MAC-адрес користувачів, що заплатили за широкополосний доступ. Згодом компанія Харріса TCNISO почала надавати й інші послуги, наприклад, розширення інтернет-каналу і засоби визначення MAC-адрес законослухняних користувачів. Згідно представленим в окружний суд матеріалам, з 2003 р. йому вдалося дістати прибуток на суму понад 1 мільйон доларів.
Крім надання безкоштовного доступу до мережі Інтернет, фірма TCNISO пропонувала клієнтам можливість анонімного веб-серфінга.
При цьому Харріс не намагався приховувати свою діяльність. Наприклад, на сайті його компанії був форум технічної підтримки, а сам зловмисник написав і продавав у Мережі книгу “Взлом кабельного модему”. Якщо Райана Харріса визнають винним по всім шести пунктам обвинувачення, він може провести у в’язниці до 20 років і виплатити компенсацію матеріального збитку в розмірі $1,5 мільйони.
У листопаді, 13.11.2008, я знайшов Cross-Site Scripting та Cross-Site Request Forgery уразливості на проекті http://fileshare.in.ua (файлообмінник та хостінг файлів). Про що найближчим часом сповіщу адміністрацію проекту.
Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.
17.11.2009
XSS (persistent):
POST запит на сторінці http://fileshare.in.ua/folder.aspx?create <script>alert(document.cookie)</script>В полях: Название, Описание, Теги.
Раніше можна було використа даний варіант атаки. Зараз можна використати інший вектор атаки в полі Название (так як уразливість повністю не виправлена).
Окрім атаки на власника акаунта, даний код також спрацює при пошуку на сайті, тобто можна буде провести persistent XSS атаку на користувачів та відвідувачів сайта.
CSRF:
Через відсутність захисту від CSRF можна зробити POST запит до скрипта http://fileshare.in.ua/folder.aspx?create для проведення XSS атаки. На сайті взагалі немає захисту від CSRF в жодному функціоналі.
Нещодавно я додав підтримку LiqPAY на сайт. І тому окрім WebMoney також можна використати LiqPAY для оплати моїх продуктів та послуг. Через дану систему ви можете оплатити проведення аудиту безпеки вашого веб сайта чи веб додатка, а також замовити мій SEO метод та програми до нього.
Так що всі користувачі системи LiqPAY можуть скористатися даною можливістю.