Нові уразливості на www.ibm.com

23:55 04.11.2009

У березні, 10.03.2009, я знайшов Insufficient Anti-automation та Abuse of Functionality уразливості на http://www.ibm.com - сайті компанії IBM. Яка є секюріті компанією (після купівлі ISS і Watchfire). Про що найближчим часом сповіщу адміністрацію сайта.

Раніше я вже писав про уразливості на www.ibm.com.

Insufficient Anti-automation:

В формі “E-mail this page” на сторінках сайта http://www.ibm.com (www.ibm.com, www-01.ibm.com та інших доменах) немає захисту від автоматизованих запитів (капчі).

Abuse of Functionality:

В даній формі можна вказати емайл, ім’я та призвіще отримувача, емайл, ім’я та призвіще відправника, тому її можна використати для розсилання спаму. А з врахуванням функції “Send me a copy of this e-mail” та Insufficient Anti-automation, дана уразливість створює з форми цілий Spam Gateway.

Похакані сайти №69

22:47 04.11.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://soapmaker.biz.ua (хакером CybeR_945) - 31.10.2009, зараз сайт вже виправлений адмінами
  • http://hivideo.com.ua (хакерами Nicky Mc, DarKHacker і Netw0rk-k1LL3r)
  • http://www.foilcom.net (хакером PROF-ANAS) - 29.10.2009, зараз сайт вже виправлений адмінами
  • http://www.artem-mx.com.ua (хакером Kiriku)
  • http://chic.kiev.ua (хакером mustafa40229) - 30.10.2009, зараз сайт вже виправлений адмінами

У Дніпропетровську спіймали хакера

20:28 04.11.2009

Житель Дніпропетровська організовував і проводив комплексні комп’ютерні атаки за замовленням. Його протиправну діяльність викрили і припинили співробітники Служби безпеки України. Про це повідомляє прес-центр управлінння СБУ в Дніпропетровській області.

Установлено, що 33-літній чоловік пропонував на кількох веб-ресурсах послуги в проведенні так званих хакерських атак класу “розподілена відмова в обслуговуванні” (DDoS-атаки). Зловмисник їх проводив шляхом зараження великої кількості комп’ютерів шкідливим програмним забезпеченням, а численні інформаційні запити перевантажували сервер в Інтернеті.

“Затримали хакера “на гарячому” в одному з офісів Дніпропетровська під час спроби здійснити таку атаку. Під час обшуку в нього вилучена комп’ютерна техніка”, - пояснили в прес-центрі.

Бабушкинським районним судом Дніпропетровська за матеріалами кримінальної справи, відкритої СБУ, хакер визнаний винним у здійсненні злочину, передбаченого ч. 1 ст. 361 КК.

P.S.

Якщо цей випадок є справжнім, то це може бути першим прикладом, коли в Україні спіймали DDoS-ера.

По матеріалам http://ain.ua.

Добірка уразливостей

16:13 04.11.2009

В даній добірці уразливості в веб додатках:

  • CA Secure Content Manager HTTP Gateway Service FTP Request Vulnerabilities (деталі)
  • CA ETrust Secure Content Manager Gateway FTP LIST Stack Overflow Vulnerability (деталі)
  • CA ETrust Secure Content Manager Gateway FTP LIST Stack Overflow Vulnerability (деталі)
  • CA ETrust Secure Content Manager Gateway FTP LIST Stack Overflow (деталі)
  • CA ETrust Secure Content Manager Gateway FTP PASV Stack Overflow Vulnerability (деталі)
  • taifajobs <= 1.0 (jobid) Remote SQL Injection Vulnerability (деталі)
  • Golabi CMS Remote File Inclusion Vulnerability (деталі)
  • JOnAS(4.10.3) - Linked XSS Vulnerability (деталі)
  • Multiple vulnerabilities in OpenSite v2.1 (деталі)
  • pPIM Multiple Vulnerabilities (деталі)

Хакери взломали сайти Гриценка і Жванії

22:44 03.11.2009

Як я вже писав на минулому тижні, 24.10.2009 хакерами з Front Zmin H4ck t34m було взломано http://www.grytsenko.com.ua - сайт Анатолія Гриценка (кандидата в президенти України). Це я виявив під час свого щотижневого дослідження хакерської активності в Уанеті.

Пізніше я дізнався з новин на www.pravda.com.ua, що виявляється хакери майже одночасно взломали сайти Гриценка і Жванії. Гриценка - увечері 24.10.2009, а Жванії - 25.10.2009. Сайт Давида Жванії http://www.zhvaniya.com також був взломаний хакерами з Front Zmin H4ck t34m.

Тобто дана хакерська група, які називають себе прихильниками Яценюка, за короткий час взломали ще два сайта. Тим самим продовживши свою “ходу” по сайтам політичних опонентів, вслід за взломами сайтів Партії Зелених України, Партії Регіонів та блоку Леоніда Черновецького.

Так що шоу триває :-D .

Нові уразливості на www.slideshare.net

19:28 03.11.2009

22.07.2009

У листопаді, 26.11.2008, я знайшов Insufficient Anti-automation та Abuse of Functionality уразливості на проекті http://www.slideshare.net. Про що найближчим часом сповіщу адміністрацію проекту.

Раніше я вже писав про уразливості на www.slideshare.net.

Детальна інформація про уразливості з’явиться пізніше.

03.11.2009

Insufficient Anti-automation:

http://www.slideshare.net/signup

В формі реєстрації немає захисту від автоматизованих запитів (капчі).

Abuse of Functionality:

http://www.slideshare.net/account/username_check?login=12345

Через функцію перевірки логіна можливе визначення логінів на сайті.

Abuse of Functionality:

http://www.slideshare.net/account/email_check?email=1@1.com

Через функцію перевірки емайлів можливе визначення емайлів на сайті.

Дані уразливості досі не виправлені.

Добірка експлоітів

16:13 03.11.2009

В даній добірці експлоіти в веб додатках:

  • Online Password Manager 4.1 Insecure Cookie Handling Vulnerability (деталі)
  • NetHoteles 2.0/3.0 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Geeklog <= 1.5.2 savepreferences()/*blocks[] SQL Injection Exploit (деталі)
  • eLitius 1.0 (manage-admin.php) Add Admin/Change Password Exploit (деталі)
  • Apache Geronimo <= 2.1.3 Multiple Directory Traversal Vulnerabilities (деталі)
  • Zervit Webserver 0.02 Remote Directory Traversal Vulnerability (деталі)
  • chCounter 3.1.3 (Login Bypass) SQL Injection Vulnerability (деталі)
  • SMA-DB 0.3.13 Multiple Remote File Inclusion Vulnerabilities (деталі)
  • Tiny Blogr 1.0.0 rc4 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • e-cart.biz Shopping Cart Arbitrary File Upload Vulnerability (деталі)
  • ClanTiger <= 1.1.1 (slug) Blind SQL Injection Exploit (деталі)
  • ClanTiger <= 1.1.1 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • ClanTiger < 1.1.1 Multiple Cookie Handling Vulnerabilities (деталі)
  • Limbo CMS 1.0.4.2 CSRF Privilege Escalation PoC (деталі)
  • Hot Project v7 (Auth Bypass) SQL Injection Vulnerability (деталі)

Dark side of bookmarks

22:49 31.10.2009

This is English version of my Dark side of bookmarks article.

There is such useful functionality in browsers as bookmarks. This menu in IE called Favorites, and in other browsers called Bookmarks. At first sight this functionality doesn’t betoken any problems with security for users of the browsers, but it’s not so. There are several attacks, which can be conducted via bookmarks. I planned to tell about it already in 2008 and I’d tell you about it in my article “Dark side of bookmarks”.

Attacks via bookmarks.

There are possible next attacks via bookmarks:

1. Spam.
2. Phishing.
3. Malware spreading.
4. DoS attacks.

Bookmarks create conditions for conducting of persistent attacks, because bookmarks are saving at computers of the users. So every of above-mentioned attacks is persistent attack, which can trigger in any time, when user will choose bookmark in his browser.

Methods of conducting of attacks.

The next methods can be used for spreading of malicious bookmarks:

1. Social engineering: inscriptions “Press Ctrl-D” at the sites under control of offenders (where code for redirection or other code is placed, which will trigger on next visit of the site).
2. Hacking of the sites and changing of codes in links “Add to Favorites” to malicious codes, or putting of such links at the sites under control of offenders.
3. Using of viruses, which add bookmarks into victim’s browser.
4. Using of viruses for changing of existent bookmarks to malicious ones in victim’s browser.
5. Using of attacks with active (looped) proposition to add to bookmarks (in modern browsers), so as to let victim to accidentally add to bookmarks (or to force her to add to bookmarks).

Spam.

Bookmarks on advertising sites can be put into Bookmarks (Favorites). So bookmarks can be used for spam spreading.

Phishing.

Just as in case of spam, bookmarks can be used for phishing. But in this case, besides putting of bookmarks via methods 1, 2 and 5, the most effective will be methods 3 and 4. So as to let victim to click on bookmark, which must lead to the site of her bank, but in result proceed to phishing site.

Malware spreading.

Attack will be conducting via bookmark on exploit for browser. Which will execute malicious code in browser of the user, after click on bookmark, and will install virus at his computer.

DoS attacks.

Attack will be conducting via bookmark on DoS exploit. After click on bookmark by the user, his browser will crash or freeze.

Mechanism of bookmarks also can be used by itself for conducting of DoS attacks on browsers. This attack I called DoS via bookmarks. Firefox 3 and previous versions, Internet Explorer 6, Internet Explorer 7 and Opera 9 and previous versions are vulnerable to it.

Conclusions.

Attacks via bookmarks are completely real and dangerous. So users of the browsers must be careful in Internet and don’t add anything in bookmarks. And don’t click on unknown bookmarks in own browser.

Виконання JS-коду в Opera

19:30 31.10.2009

Виявлена можливість виконання JavaScript-коду в Opera.

Уразливі версії: Opera 10.0.

Виконання JS-коду можливе через RSS-підписки.

  • Hijacking Opera’s Native Page using malicious RSS payloads (деталі)

Добірка уразливостей

16:15 31.10.2009

В даній добірці уразливості в веб додатках:

  • Remote DoS vulnerability in Linksys WRH54G (деталі)
  • Multiple Vulnerabilities in RavenNuke 2.3.0 (деталі)
  • New websvn packages fix information leak (деталі)
  • Cross-site scripting in Samizdat 0.6.1 (деталі)
  • New moodle packages fix several vulnerabilities (деталі)
  • Squid Proxy Cache Denial of Service in request handling (деталі)
  • NetMRI Login Application Cross-site Scripting Vulnerability (деталі)
  • PHCDownload 1.1.0 Vulnerabilities (деталі)
  • Cisco Unified MeetingPlace Web Conferencing Stored Cross Site Scripting Vulnerability (деталі)
  • Cisco Unified MeetingPlace Web Conferencing Authentication Bypass Vulnerability (деталі)