Темна сторона закладок

22:41 30.10.2009

В браузерах існує такий корисний функціонал як закладки (букмарки). Дане меню в IE називається Favorites, в інших браузерах - Bookmarks. На перший погляд даний функціонал не передвіщує жодних проблем з безпекою для користувачів браузерів, але це не так. Існує ряд атак, які можуть проводитися через закладки. Про це я запланував розповісти ще в 2008 році і розповім вам про це в своїй статті “Темна сторона закладок” (Dark side of bookmarks).

Атаки через закладки.

Можливі наступні атаки через закладки:

1. Спам.
2. Фішинг.
3. Поширення шкідливого коду.
4. DoS атаки.

Закладки створюють умови для проведення постійних (persistent) атак, тому що закладки зберігаються на комп’ютерах користувачів. Тому кожна з вищезгаданих атак є постійною атакою, яка може спрацювати в будь-який час, коли користувач вибере закладку в своєму браузері.

Методи проведення атак.

Для поширення шкідливих закладок можуть застосовуватися наступні методи:

1. Соціальна інженерія: надписи “Натисніть Ctrl-D” на сайтах підконтрольних зловмисникам (де розміщений код для редирекції чи інший код, що спрацює при наступному відвідуванні сайта).
2. Взлом сайтів і зміна кодів у лінках “Добавте у вибране” на шкідливі коди, або встановлення подібних лінок на сайтах підконтрольних зловмисникам.
3. Використання вірусів, що заносять закладки у браузер жертви.
4. Використання вірусів для зміни існуючих закладок на шкідливі у браузері жертви.
5. Використання атак з активною (зацикленою) пропозицією додати в закладки (у сучасних браузерах), щоб жертва випадково додала у закладки (або змусити її додати у закладки).

Спам.

В закладки (Bookmarks, Favorites) можуть бути занесені закладки на рекламні сайті. Тобто закладки можуть використовуватися для поширення спаму.

Фішинг.

Так само як і у випадку спаму, закладки можуть використовуватися для фішингу. Але в цьому випадку, окрім занесення закладок через методи 1, 2 та 5, особливо ефективними будуть методи 3 і 4. Щоб жертва клікнула на закладку, яка повинна вести на сайт її банку, а в результаті перейшла на фішерський сайт.

Поширення шкідливого коду.

Атака буде відбуватися через закладку на експлоіт для браузера. Що виконає шкідливий код в браузері користувача, після кліку по закладці, і встановить вірус на його комп’ютер.

DoS атаки.

Атака буде відбуватися через закладку на DoS експлоіт. Після кліку по закладці користувачем, його браузер вилетить або зависне.

Також механізм закладок сам може бути використаний для проведення DoS атаки на браузери. Дану атаку я назвав DoS через букмарки. До неї уразливі Firefox 3 та попередні версії, Internet Explorer 6, Internet Explorer 7 і Opera 9 та попередні версії.

Висновки.

Атаки через закладки є цілком реальними і небезпечними. Тому користувачам браузерів потрібно бути уважними в Інтернеті і не додавати будь-що в закладки. І не клікати по невідомим закладкам в своєму браузері.

Уразливість в ProofReader для Joomla

20:06 30.10.2009

08.09.2009

У вересні, 04.09.2009, я знайшов Cross-Site Scripting уразливість в компоненті ProofReader (com_proofreader) для Joomla. Дана уразливість схожа на Cross-Site Scripting в Joomla. Дану уразливість я виявив на одному веб сайті. Про що найближчим часом повідомлю розробникам.

Детальна інформація про уразливість з’явиться пізніше. Спочатку повідомлю розробникам веб додатка.

30.10.2009

Уразливість на сторінках з 404 помилкою та на існуючих сторінках сайта. Це DOM Based XSS.

XSS (IE):

http://site/1";alert(document.cookie);//
http://site/page?";alert(document.cookie);//

Уразливі ProofReader 1.0 RC9 та попередні версії.

Добірка експлоітів

16:12 30.10.2009

В даній добірці експлоіти в веб додатках:

  • MonGoose 2.4 Webserver Directory Traversal Vulnerability (win) (деталі)
  • Zervit Webserver 0.02 Remote Buffer Overflow PoC (деталі)
  • FreeWebshop.org 2.2.9 RC2 (lang_file) Local File Inclusion Vulnerability (деталі)
  • Job2C 4.2 (adtype) Local File Inclusion Vulnerability (деталі)
  • Job2C (conf.inc) Config File Disclosure Vulnerability (деталі)
  • phpDatingClub (conf.inc) File Disclosure Vulnerability (деталі)
  • phpAdBoardPro (config.inc) Config File Disclosure Vulnerability (деталі)
  • W2B Restaurant 1.2 (conf.inc) Config File Disclosure Vulnerability (деталі)
  • phpGreetCards (conf.inc) Config File Disclosure Vulnerability (деталі)
  • NetHoteles 3.0 (ficha.php) SQL Injection Vulnerability (деталі)
  • Oracle APEX 3.2 Unprivileged DB users can see APEX password hashes (деталі)
  • cpCommerce 1.2.8 (id_document) Blind SQL Injection Vulnerability (деталі)
  • DNS Tools (PHP Digger) Remote Command Execution Vuln (деталі)
  • webSPELL 4.2.0c Bypass BBCode XSS Cookie Stealing Vulnerability (деталі)
  • phpslash <= 0.8.1.1 Remote Code Execution Exploit (деталі)

Фахівці попереджають про фішинг-атаки нового типу

22:41 29.10.2009

Фахівці з питань безпеки з компанії RSA Security зафіксували перші випадки використання кіберзлочинцями фішинг-атак нового типу.

Експерти розповідають, що на перший погляд схема нападу виглядає звичайно: потенційній жертві приходить електронний лист із пропозицією підтвердити свої реєстраційні дані в онлайновой платіжній системі чи на сайті банку. При цьому в листі вказується лінка, що насправді веде на фальшиву сторінку, що копіює дизайн справжнього веб-сайта.

Саме цікаве відбувається після того, як користувач переходить на зазначений сайт і починає вводити у форму особисті дані чи намагається переглянути інші сторінки фальшивого ресурсу. У цьому випадку відкривається чат-вікно, в якому потенційній жертві від імені співробітників департаменту банку по боротьбі із шахрайством повідомляється про те, що клієнту необхідно підтвердити особистість (зрозуміло, з метою забезпечення безпеки). При цьому шахраї просять користувача назвати своє ім’я, телефонний номер, адресу електронної пошти тощо.

Фахівці RSA Security відзначають, що при організації фішинг-нападів нового типу кіберзлочинці використовують відкритий протокол Jabber для миттєвого обміну повідомленнями. Фахівці RSA Security відзначають, що в перспективі ця схема може стати дуже популярною у шахраїв.

По матеріалам http://www.cripo.com.ua.

Добірка уразливостей

16:14 29.10.2009

В даній добірці уразливості в веб додатках:

  • Sun Java Web Proxy Server FTP Resource Handling Heap-Based Buffer Overflow (деталі)
  • Vulnerable: Ilch CMS (деталі)
  • IBM DB2 UDB - Buffer overrun in XMLQUERY and XMLEXISTS (деталі)
  • Security Vulnerability in CLR stored procedure deployment from IBM Database Add-Ins for Visual Studio (деталі)
  • BusinessSpace <= 1.2 (id) Remote SQL Injection Vulnerability (деталі)
  • LFI in Drupal CMS (деталі)
  • XML injection in PyBlosxom (деталі)
  • Novell-QuickFinder Server Xss & Java remote execution Code (деталі)
  • New TYPO3 packages fix several vulnerabilities (деталі)
  • Full Path Disclosure In Photolibrary 1.009 (деталі)

XSS уразливість в Joostina

23:58 28.10.2009

Нещодавно, 26.10.2009, я знайшов Cross-Site Scripting уразливість в системі Joostina. Joostina CMS - це різновид Joomla. Уразливість виявив на ufsb.kiev.ua, де використовується даний движок.

Дана уразливість подібна до XSS уразливості, яку я в 2007 році знайшов в Joomla 1.0.x. Це DOM based XSS.

Але на відміну від Joomla, в Joostina немає обмеження на кількість символів в рядку пошуку. Що дозволяє використовувати її для більш потужних XSS атак.

XSS:

Уразливість в пошуці по сайту в параметрі searchword.

http://site/index.php?option=com_search&searchword=';alert(document.cookie)//

Для виконання коду, користувач повинен змінити кількість результатів пошуку на одну сторінку.

Уразливі версії Joostina 1.x.

Похакані сайти №68

22:49 28.10.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.crown.org.ua (хакером Kam_06) - 22.10.2009, зараз сайт вже виправлений адмінами
  • http://www.grytsenko.com.ua (хакерами з Front Zmin H4ck t34m) - 24.10.2009 було взломано ще один політичний сайт (Анатолія Гриценка), зараз сайт вже виправлений адмінами
  • http://vagdom.com.ua (хакерами з Peace STAR Team)
  • http://www.goodprices.info (хакером Bejamz)
  • http://smoking.co.ua (хакером JuSTaR) - 24.10.2009, зараз сайт закритий хостером

Сучасний стан фішинг-атак в Інтернеті

20:05 28.10.2009

В Інтернеті постійно відбуваються фішинг-атаки. Я це знаю не тільки з публічної статистики, але й з власного досвіду - мені щодня приходить по декілька ламерських фішерських емайлів (серед щоденного потоку спама). В Уанеті також відбуваються атаки фішерів і з кожним роком все більше.

Зокрема нещодавно я писав стосовно фішинг-атак, де зазначав, що фішинг-атаки на клієнтів українських банків відбуваються регулярно. Подібні атаки мали місце в 2006, 2007, 2008 і 2009 році. І головне, що на подібні атаки ведуться люди, які стають жертвами фішерів - подібні випадки були в попередні роки і в цьому році (хоча той випадок, про який повідомила СБУ, виглядає дещо підозрілим, але він є ціклом імовірним).

За останніми даними, число фішингових атак досягло дворічного максимуму. Тому користувачам сайтів українських банків та онлайнових платіжних систем потрібно бути обережними в Інтернеті.

В своїй презентації Фішинг-атаки через Інтернет, я навів приклади фішерських атак. Серед методів фішинг-атак я виділив наступні:

  • Зараження комп’ютера користувача банківським трояном.
  • Підробка банківського сайта.
  • Використання уразливостей банківського сайта.

Також існують нові просунуті методи проведення фішерських атак, про які я писав раніше. Це фішинг-атаки через електронну пошту, коли фішинг сайт розміщується в емайлі, та через редиректори.

Ідею з використанням редиректорів для фішинг-атак я придумав влітку цього року і поки ще не зустрічав випадків подібних атак, але з часом такі атаки можуть з’явитися (тому я попередив про це як власників сервісів редирекції та розробників браузерів, так і всю інтернет спільноту). При використанні редиректорів для проведення даних атак, можна розмістити фішинг сайт в лінці. Такі атаки можна провести через TinyURL та інші сервіси редирекції.

Добірка експлоітів

16:26 28.10.2009

В даній добірці експлоіти в веб додатках:

  • e107 Plugin userjournals_menu (blog.id) SQL Injection Vulnerability (деталі)
  • FreznoShop 1.3.0 (id) Remote SQL Injection Vulnerability (деталі)
  • XEngineSoft PMS/MGS/NM/AMS 1.0 (Auth Bypass) SQL Injection Vulns (деталі)
  • Yellow Duck Weblog 2.1.0 (lang) Local File Inclusion Vulnerability (деталі)
  • X10Media Mp3 Search Engine 1.x Admin Access Vulnerability (деталі)
  • ftpdmin 0.96 Arbitrary File Disclosure Exploit (деталі)
  • ASP Product Catalog 1.0 (XSS/DD) Multiple Remote Exploits (деталі)
  • Steamcast (HTTP Request) Remote Buffer Overflow Exploit (SEH) [2] (деталі)
  • Steamcast (HTTP Request) Remote Buffer Overflow Exploit (SEH) [1] (деталі)
  • W2B phpEmployment (conf.inc) File Disclosure Vulnerability (деталі)
  • RQMS (Rash) <= 1.2.2 Multiple SQL Injection Vulnerabilities (деталі)
  • Aqua CMS (username) SQL Injection Vulnerability (деталі)
  • GuestCal 2.1 (index.php lang) Local File Inclusion Vulnerability (деталі)
  • Steamcast 0.9.75b Remote Denial of Service Exploit (деталі)
  • Exploits metabbs 0.11 Change admin password vulnerability (деталі)

Уразливість на ufsb.kiev.ua

23:54 27.10.2009

Учора, 26.10.2009, я знайшов Cross-Site Scripting уразливість на http://ufsb.kiev.ua - сайті Української Федерації спеціалістів безпеки. Про що найближчим часом сповіщу адміністрацію сайта.

Даний сайт використовує движок Joostina - різновид Joomla. Тому в ньому є дірка подібна до XSS уразливості в Joomla, яку я знайшов ще в 2007 році. І відповідно на сайті є й інші уразливості характерні для Joomla.

XSS:

Для виконання коду, користувач повинен змінити кількість результатів пошуку на одну сторінку.