Число фішингових атак досягло дворічного максимуму

22:44 20.10.2009

В другому кварталі 2009 року зареєстрована 151000 фішингових атак. Про що повідомила дослідницька компанія MarkMonitor.

Це максимальний за останні два роки показник. Чотири з п’яти підроблених листів, відправлених у другому кварталі 2009 року, виманювали логіни і паролі користувачів банків і платіжних систем. Число атак на користувачів соціальних мереж за останній рік виросло на 168 відсотків.

У середньому в другому кварталі на користувачів кожного онлайн-сервіса була зареєстрована 351 атака. Половина підроблених сайтів, призначених для перехоплення паролів, була розміщена в США.

Число фішингових атак росте всупереч тому, що в сучасні браузери вбудована технологія захисту від них. При таких атаках зловмисники створюють точну копію справжнього сайта банку чи платіжної системи і заманюють на них користувачів, зазвичай через підроблені email. Отримані в такий спосіб логіни і паролі потім використовуються для викрадення грошей з рахунка жертви.

По матеріалам http://www.bezpeka.com.

Безпека сайтів про безпеку 14

19:27 20.10.2009

25.09.2009

Продовжу тему безпеки секюріті сайтів, яку я піднімав в попередніх записах Безпека сайтів про безпеку, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12 та 13.

Ось нова добірка уразливих секюріті сайтів:

Всім security проектам слід приділяти більше уваги безпеці власних сайтів.

20.10.2009

Ще одна добірка уразливих сайтів на тему інформаційної безпеки:

Секюріті проектам слід приділяти більше уваги безпеці власних сайтів.

Добірка уразливостей

16:11 20.10.2009

В даній добірці уразливості в веб додатках:

  • Asp-project Cookie Handling (деталі)
  • Joomla component beamospetition 1.0.12 Sql Injection (деталі)
  • CA BrightStor ARCserve Backup Remote Buffer Overflow (деталі)
  • CA ARCserve Backup caloggerd and xdr Functions Vulnerabilities (деталі)
  • CA BrightStor ARCserve Backup Arbitrary File Writing Vulnerability (деталі)
  • Max.Blog <= 1.0.6 (offline_auth.php) Offline Authentication Bypass (деталі)
  • New TYPO3 packages fix remote code execution (деталі)
  • SAP NetWeaver XSS Vulnerability (деталі)
  • ConPresso CMS 4.07 - Session Fixation, XFS, XSS (деталі)
  • Lootan(kedor) Sql Injection vulnerability (деталі)

Фішинг-атаки на клієнтів українських банків

22:49 19.10.2009

Фішинг-атаки на користувачів сайтів українських банків (як й інші фішерські атаки в Україні) відбуваються регулярно. На дану тему в 2008 році я розробив презентацію Фішинг-атаки через Інтернет, де навів приклади фішерських атак.

Наприклад, в 2006 році Ощадбанк попереджав клієнтів про спроби шахрайства з кредитками через ємайл. А в 2007 році служба інформаційної безпеки Райффайзен Банку Аваль виявила спробу фішинга.

В 2008 році Portmone.com попереджав про фішинг. А на початку 2009 року вже СБУ попередило про атаки інтернет-шахраїв.

Нещодавно я дізнався від адміністрації сайта www.agrocombank.kiev.ua про те, що 14.10.2009 відбулася фішинг атака (по електронній пошті) на клієнтів Агрокомбанку. Тому клієнтам українських банків потрібно бути обережними в Інтернеті.

Нові уразливості на passport.a.ua

20:06 19.10.2009

20.07.2009

У листопаді, 16.11.2008, я знайшов Abuse of Functionality та Cross-Site Scripting уразливості на проекті http://passport.a.ua. Про що найближчим часом сповіщу адміністрацію проекту.

Раніше стосовно проектів A.UA я писав про уразливості на web20.a.ua та про уразливість на passport.a.ua.

Детальна інформація про уразливості з’явиться пізніше.

19.10.2009

Abuse of Functionality:

http://passport.a.ua/register/

Через функцію перевірки логіна можливе визначення логінів на сайті.

XSS:

POST запит на сторінці http://passport.a.ua/register/

"><script>alert(document.cookie)</script>В полях: Ваш логин, Ник, Ваш пароль, Еще раз, Альтернативный e-mail, Ответ на вопрос.

Дані уразливості досі не виправлені.

Добірка експлоітів

16:14 19.10.2009

В даній добірці експлоіти в веб додатках:

  • VirtueMart <= 1.1.2 Multiple Remote Vulnerabilities (деталі)
  • webEdition <= 6.0.0.4 (WE_LANGUAGE) Local File Inclusion Vulnerability (деталі)
  • JobHut 1.2 Remote Password Change/Delete/Activate User Vulnerability (деталі)
  • PHPRecipeBook 2.39 (course_id) Remote SQL Injection Vulnerability (деталі)
  • vsp stats processor 0.45 (gamestat.php gameID) SQL Injection Vuln (деталі)
  • Sun Calendar Express Web Server (DoS/XSS) Multiple Remote Vulns (деталі)
  • Koschtit Image Gallery 1.82 Multiple Local File Inclusion Vulnerabilities (деталі)
  • Oracle WebLogic IIS connector JSESSIONID Remote Overflow Exploit (деталі)
  • XBMC 8.10 (GET Requests) Multiple Remote Buffer Overflow PoC (деталі)
  • XBMC 8.10 (Get Request) Remote Buffer Overflow Exploit (win) (деталі)
  • XBMC 8.10 (takescreenshot) Remote Buffer Overflow Exploit (деталі)
  • XBMC 8.10 (get tag from file name) Remote Buffer Overflow Exploit (деталі)
  • MyioSoft Ajax Portal 3.0 (page) SQL Injection Vulnerability (деталі)
  • TinyPHPForum 3.61 File Disclosure / Code Execution Vulnerabilities (деталі)
  • Exploits Amaya (URL Bar) Remote Stack Overflow Vulnerability (деталі)

Уразливості в WordPress 2.x

23:55 17.10.2009

Наприкінці грудня 2008 року були оприлюднені Unauthorized upgrade та Cross-Site Scripting уразливості в WordPress. Уразливі всі версії WordPress 2.x, тому що дані уразливості не були виправлені.

У випадку, якщо WP на сайті не останньої версії, то використовуючи першу уразливість в WP, можна проводити неавторизований апгрейд движка, а використовуючи другу уразливість можна проводити XSS атаки (по кліку на лінку). Як я перевірив (в різних версіях WP), у випадку другої уразливості зовсім немає XSS, там можлива лише редирекція на довільний сайт (по кліку на лінку).

  • Wordpress is vulnerable to an unauthorized upgrade and XSS (деталі)

XSS та HTML Injection атаки в ICQ 6

21:36 17.10.2009

Продовжуючи розпочату традицію, після попереднього відео про просунутий SQL Injection в Joomla, пропоную новий відео секюріті мануал. Цього разу відео про XSS та HTML Injection атаки в ICQ. Рекомендую подивитися всім хто цікавиться цією темою.

ICQ 6 HTML EXECUTION AND CRASH

В даному відео ролику демонструється проведення HTML Injection атаки в ICQ 6. Враховуючи, що ICQ 6 використовує движок Internet Explorer, можна проводити XSS та HTML Injection атаки, в тому числі використовуючі уразливості в IE для виконання коду та DoS атак.

Використання движків браузерів, зокрема IE, в інших додатках, створює умови для проводення Cross-Application Code Execution (тобто Cross-Application Scripting) та Cross-Application DoS атак. Рекомендую подивитися дане відео для розуміння векторів міжпрограмних атак та небезпеки подібних уразливостей.

Ін’єкція SQL в Pygresql, Mysql-ocaml та Postgresql-ocaml

19:21 17.10.2009

Виявлена можливість ін’єкції SQL в Pygresql, Mysql-ocaml та Postgresql-ocaml.

Уразливі продукти: Pygresql 4.0, Mysql-ocaml 1.0, Postgresql-ocaml 1.7.

Не викликаються функції нормалізації тексту для багатобайтних кодових сторінок.

  • New pygresql packages provide secure escaping (деталі)

Добірка уразливостей

16:12 17.10.2009

В даній добірці уразливості в веб додатках:

  • Fujitsu-Siemens WebTransactions remote command injection vulnerability (деталі)
  • phpList <= 2.10.8 Local File inclusion (деталі)
  • Amaya (URL Bar) Remote Stack Overflow Vulnerability (деталі)
  • Amaya (id) Remote Stack Overflow Vulnerability (деталі)
  • Authentication bypass in Interspire Shopping Cart v4.0.1 and below (деталі)
  • Orb Denial of Service (деталі)
  • MoinMoin Wiki Engine XSS Vulnerability (деталі)
  • Cybershade CMS Remote File include vulnerability (деталі)
  • Cross-site scripting (XSS) vulnerabilities in Apache Jackrabbit (деталі)
  • 53KF Web IM 2009 Cross-Site Scripting Vulnerabilities (деталі)