22:44 20.10.2009
В другому кварталі 2009 року зареєстрована 151000 фішингових атак. Про що повідомила дослідницька компанія MarkMonitor.
Це максимальний за останні два роки показник. Чотири з п’яти підроблених листів, відправлених у другому кварталі 2009 року, виманювали логіни і паролі користувачів банків і платіжних систем. Число атак на користувачів соціальних мереж за останній рік виросло на 168 відсотків.
У середньому в другому кварталі на користувачів кожного онлайн-сервіса була зареєстрована 351 атака. Половина підроблених сайтів, призначених для перехоплення паролів, була розміщена в США.
Число фішингових атак росте всупереч тому, що в сучасні браузери вбудована технологія захисту від них. При таких атаках зловмисники створюють точну копію справжнього сайта банку чи платіжної системи і заманюють на них користувачів, зазвичай через підроблені email. Отримані в такий спосіб логіни і паролі потім використовуються для викрадення грошей з рахунка жертви.
По матеріалам http://www.bezpeka.com.
Опубліковано в Новини | 2 Коментарів »
19:27 20.10.2009
25.09.2009
Продовжу тему безпеки секюріті сайтів, яку я піднімав в попередніх записах Безпека сайтів про безпеку, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12 та 13.
Ось нова добірка уразливих секюріті сайтів:
Всім security проектам слід приділяти більше уваги безпеці власних сайтів.
20.10.2009
Ще одна добірка уразливих сайтів на тему інформаційної безпеки:
Секюріті проектам слід приділяти більше уваги безпеці власних сайтів.
Опубліковано в Новини сайту | 2 Коментарів »
16:11 20.10.2009
В даній добірці уразливості в веб додатках:
- Asp-project Cookie Handling (деталі)
- Joomla component beamospetition 1.0.12 Sql Injection (деталі)
- CA BrightStor ARCserve Backup Remote Buffer Overflow (деталі)
- CA ARCserve Backup caloggerd and xdr Functions Vulnerabilities (деталі)
- CA BrightStor ARCserve Backup Arbitrary File Writing Vulnerability (деталі)
- Max.Blog <= 1.0.6 (offline_auth.php) Offline Authentication Bypass (деталі)
- New TYPO3 packages fix remote code execution (деталі)
- SAP NetWeaver XSS Vulnerability (деталі)
- ConPresso CMS 4.07 - Session Fixation, XFS, XSS (деталі)
- Lootan(kedor) Sql Injection vulnerability (деталі)
Опубліковано в Уразливості | Без Коментарів »
22:49 19.10.2009
Фішинг-атаки на користувачів сайтів українських банків (як й інші фішерські атаки в Україні) відбуваються регулярно. На дану тему в 2008 році я розробив презентацію Фішинг-атаки через Інтернет, де навів приклади фішерських атак.
Наприклад, в 2006 році Ощадбанк попереджав клієнтів про спроби шахрайства з кредитками через ємайл. А в 2007 році служба інформаційної безпеки Райффайзен Банку Аваль виявила спробу фішинга.
В 2008 році Portmone.com попереджав про фішинг. А на початку 2009 року вже СБУ попередило про атаки інтернет-шахраїв.
Нещодавно я дізнався від адміністрації сайта www.agrocombank.kiev.ua про те, що 14.10.2009 відбулася фішинг атака (по електронній пошті) на клієнтів Агрокомбанку. Тому клієнтам українських банків потрібно бути обережними в Інтернеті.
Опубліковано в Новини сайту | Без Коментарів »
20:06 19.10.2009
20.07.2009
У листопаді, 16.11.2008, я знайшов Abuse of Functionality та Cross-Site Scripting уразливості на проекті http://passport.a.ua. Про що найближчим часом сповіщу адміністрацію проекту.
Раніше стосовно проектів A.UA я писав про уразливості на web20.a.ua та про уразливість на passport.a.ua.
Детальна інформація про уразливості з’явиться пізніше.
19.10.2009
Abuse of Functionality:
http://passport.a.ua/register/
Через функцію перевірки логіна можливе визначення логінів на сайті.
XSS:
POST запит на сторінці http://passport.a.ua/register/
"><script>alert(document.cookie)</script>В полях: Ваш логин, Ник, Ваш пароль, Еще раз, Альтернативный e-mail, Ответ на вопрос.
Дані уразливості досі не виправлені.
Опубліковано в Уразливості | Без Коментарів »
16:14 19.10.2009
В даній добірці експлоіти в веб додатках:
- VirtueMart <= 1.1.2 Multiple Remote Vulnerabilities (деталі)
- webEdition <= 6.0.0.4 (WE_LANGUAGE) Local File Inclusion Vulnerability (деталі)
- JobHut 1.2 Remote Password Change/Delete/Activate User Vulnerability (деталі)
- PHPRecipeBook 2.39 (course_id) Remote SQL Injection Vulnerability (деталі)
- vsp stats processor 0.45 (gamestat.php gameID) SQL Injection Vuln (деталі)
- Sun Calendar Express Web Server (DoS/XSS) Multiple Remote Vulns (деталі)
- Koschtit Image Gallery 1.82 Multiple Local File Inclusion Vulnerabilities (деталі)
- Oracle WebLogic IIS connector JSESSIONID Remote Overflow Exploit (деталі)
- XBMC 8.10 (GET Requests) Multiple Remote Buffer Overflow PoC (деталі)
- XBMC 8.10 (Get Request) Remote Buffer Overflow Exploit (win) (деталі)
- XBMC 8.10 (takescreenshot) Remote Buffer Overflow Exploit (деталі)
- XBMC 8.10 (get tag from file name) Remote Buffer Overflow Exploit (деталі)
- MyioSoft Ajax Portal 3.0 (page) SQL Injection Vulnerability (деталі)
- TinyPHPForum 3.61 File Disclosure / Code Execution Vulnerabilities (деталі)
- Exploits Amaya (URL Bar) Remote Stack Overflow Vulnerability (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:55 17.10.2009
Наприкінці грудня 2008 року були оприлюднені Unauthorized upgrade та Cross-Site Scripting уразливості в WordPress. Уразливі всі версії WordPress 2.x, тому що дані уразливості не були виправлені.
У випадку, якщо WP на сайті не останньої версії, то використовуючи першу уразливість в WP, можна проводити неавторизований апгрейд движка, а використовуючи другу уразливість можна проводити XSS атаки (по кліку на лінку). Як я перевірив (в різних версіях WP), у випадку другої уразливості зовсім немає XSS, там можлива лише редирекція на довільний сайт (по кліку на лінку).
- Wordpress is vulnerable to an unauthorized upgrade and XSS (деталі)
Опубліковано в Новини сайту, Уразливості | 2 Коментарів »
21:36 17.10.2009
Продовжуючи розпочату традицію, після попереднього відео про просунутий SQL Injection в Joomla, пропоную новий відео секюріті мануал. Цього разу відео про XSS та HTML Injection атаки в ICQ. Рекомендую подивитися всім хто цікавиться цією темою.
ICQ 6 HTML EXECUTION AND CRASH
В даному відео ролику демонструється проведення HTML Injection атаки в ICQ 6. Враховуючи, що ICQ 6 використовує движок Internet Explorer, можна проводити XSS та HTML Injection атаки, в тому числі використовуючі уразливості в IE для виконання коду та DoS атак.
Використання движків браузерів, зокрема IE, в інших додатках, створює умови для проводення Cross-Application Code Execution (тобто Cross-Application Scripting) та Cross-Application DoS атак. Рекомендую подивитися дане відео для розуміння векторів міжпрограмних атак та небезпеки подібних уразливостей.
Опубліковано в Статті | 2 Коментарів »
19:21 17.10.2009
Виявлена можливість ін’єкції SQL в Pygresql, Mysql-ocaml та Postgresql-ocaml.
Уразливі продукти: Pygresql 4.0, Mysql-ocaml 1.0, Postgresql-ocaml 1.7.
Не викликаються функції нормалізації тексту для багатобайтних кодових сторінок.
- New pygresql packages provide secure escaping (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
16:12 17.10.2009
В даній добірці уразливості в веб додатках:
- Fujitsu-Siemens WebTransactions remote command injection vulnerability (деталі)
- phpList <= 2.10.8 Local File inclusion (деталі)
- Amaya (URL Bar) Remote Stack Overflow Vulnerability (деталі)
- Amaya (id) Remote Stack Overflow Vulnerability (деталі)
- Authentication bypass in Interspire Shopping Cart v4.0.1 and below (деталі)
- Orb Denial of Service (деталі)
- MoinMoin Wiki Engine XSS Vulnerability (деталі)
- Cybershade CMS Remote File include vulnerability (деталі)
- Cross-site scripting (XSS) vulnerabilities in Apache Jackrabbit (деталі)
- 53KF Web IM 2009 Cross-Site Scripting Vulnerabilities (деталі)
Опубліковано в Уразливості | Без Коментарів »