22:41 09.10.2009
Дві людини були засуджені за відмову надати владі Великобританії ключі, необхідні для розшифровування інформації. Вони могли одержати вироки, що передбачають покарання аж до п’яти років позбавлення волі. Британський уряд повідомив про те, що про їхню долю йому нічого не відомо.
Повноваження притягати громадян до відповідальності за відмову розшифровувати інформацію в ході слідства з’явилися у влади цієї країни в жовтні 2007 року. Як стало відомо з опублікованої недавно щорічної доповіді глави урядової комісії з нагляду сера Крістофера Роуза, за період між першим квітня 2008 і тридцять першим травня 2009 по даній статті було винесено два обвинувальних вироки.
Щоб мати можливість скористатися поправкою, що передбачає притягнення до відповідальності за відмову розшифровувати інформацію, поліцейські зобов’язані спочатку звернутися в Національний центр технічної допомоги (NTAC). У NTAC підтвердили 26 випадків звертань, пов’язаних з новою поправкою, у 17 з який судді дали відповідним справам подальший хід.
По матеріалам http://www.xakep.ru.
Опубліковано в Новини | Без Коментарів »
19:35 09.10.2009
Виявлена проблема з перевіркою сертифіката в Perl IO::Socket::SSL.
Уразливі версії: perl-IO-Socket-SSL 1.25.
Некоректно перевіряється ім’я хоста сертифіката в IO-Socket-SSL.
- Vulnerability in perl-IO-Socket-SSL (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
16:11 09.10.2009
В даній добірці експлоіти в веб додатках:
- UBB.threads 5.5.1 (message) Remote SQL Injection Vulnerability (деталі)
- phpComasy 0.9.1 (entry_id) SQL Injection Vulnerability (деталі)
- GDL 4.x (node) Remote SQL Injection Vulnerability (деталі)
- PHPRunner 4.2 (SearchOption) Blind SQL Injection Vulnerability (деталі)
- Mega File Hosting Script 1.2 (cross.php url) RFI Vulnerability (деталі)
- DeluxeBB <= 1.3 (qorder) Remote SQL Injection Vulnerability (деталі)
- Pivot 1.40.6 Remote Arbitrary File Deletion Vulnerability (деталі)
- Advanced Image Hosting (AIH) 2.3 (gal) Blind SQL Injection Vuln (деталі)
- Facil-CMS 0.1RC2 Multiple Remote Vulnerabilities (деталі)
- Bloginator v1a SQL Command Injection via Cookie Bypass Exploit (деталі)
- Bloginator v1a (Cookie Bypass/SQL) Multiple Remote Vulnerabilities (деталі)
- Hannon Hill Cascade Server Command Execution Vulnerability (post auth) (деталі)
- SW-HTTPD Server 0.x Remote Denial of Service Exploit (деталі)
- Pixie CMS (XSS/SQL) Multiple Remote Vulnerabilities (деталі)
- Exploits joomla com_lowcosthotels sql injection (деталі)
Опубліковано в Експлоіти | Без Коментарів »
22:40 08.10.2009
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://yanivgames.at.ua (хакером TH3_H4TTAB)
- http://svyatograd.com.ua (хакерами з ISLAMIC GHOSTS TEAM) - 08.09.2009, зараз сайт вже виправлений адмінами
- http://myadvert.com.ua (хакером ALFONSO) - похакана директорія сайта
- http://ksvolodar.com (хакерами з ParsiHacker Security Team) - похакана директорія сайта
- http://www.greenparty.ua (хакерами з FRONT ZMIN h4ck t34m) - сайт Партії Зелених України - 28.09.2009, зараз сайт вже виправлений адмінами
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
20:06 08.10.2009
Фінансовий сервіс PayPal у вівторок заблокував аккаунт відомого “білого хакера” Моксі Марлінспайка. Відбулося це після того, як один з дослідників скористався його напрацюваннями й опублікував SSL-сертифікат, що імітує цифровий підпис даного платіжного оператора.
В електронному повідомленні, що одержав Марлінспайк, компанія повідомила, що відповідно до умов припустимого використання сервісу, через нього не можна одержувати гроші, виручені від продажу засобів, призначених для незаконного розкриття особистої інформації і довідок, що належать третім особам. Заблокувавши аккаунт, сервіс PayPal заморозив на ньому більше п’ятисот доларів, повернути які Марлінспайк зможе тільки тоді, коли надасть письмові гарантії того, що він прибрав логотип сервісу зі свого веб сайта.
Цей значок знаходиться на сторінці завантаження на його сайті і призначається для внесення добровільних пожертвувань. Відзначимо, що Марлінспайк є автором таких відомих утиліт, як SSLSniff і SSLStrip, в останній з який також наявна відповідна кнопка. Свої програми він поширює з 2002 року, однак його аккаунт на PayPal був заблокований лише після того, як невідомий хакер опублікував у понеділок підроблений сертифікат PayPal.
Подібні кроки з боку PayPal викликають деяку стурбованість, оскільки спрямовані вони проти дослідника в області безпеки, чиї дослідження вже допомогли виявити цілий ряд важливих особливостей SSL.
По матеріалам http://www.xakep.ru.
Опубліковано в Новини | Без Коментарів »
16:23 08.10.2009
В даній добірці уразливості в веб додатках:
- Cisco Unified Presence Denial of Service Vulnerabilities (деталі)
- Численні уразливості в NetCat CMS <= 3.12 (деталі)
- CERT-FI Vulnerability Advisory on GnuTLS (деталі)
- Personal Sticky Threads v1.0.3c vbulletin Add-on problem (деталі)
- joomla com_lowcosthotels sql injection (деталі)
- PHP-Fusion Mod TI - Blog System Sql Injection (деталі)
- Cross-site request forgery (CSRF) vulnerability in Nagios (деталі)
- Arbitrary programs execution in Nagios (деталі)
- Mavi Emlak Sql Injection (деталі)
- MagpieRSS XSS 0day (деталі)
Опубліковано в Уразливості | Без Коментарів »
22:41 07.10.2009
Виявлена можливість підміни DNS-записів у nginx.
Уразливі версії: nginx 0.7.
Некоректна реалізація алгоритму пошуку по хешу.
- nginx internal DNS cache poisoning (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
20:11 07.10.2009
16.07.2009
У листопаді, 11.11.2008, я знайшов Cross-Site Scripting, Insufficient Anti-automation та Abuse of Functionality уразливості на проекті http://www.odesk.com. Про що найближчим часом сповіщу адміністрацію проекту.
Раніше я вже писав про уразливості на www.odesk.com.
Детальна інформація про уразливості з’явиться пізніше.
07.10.2009
XSS (IE):
POST запит на сторінці https://www.odesk.com/ticket.php
" style="xss:expression(alert(document.cookie))"В полях: Name, oDesk Username, Email.
Insufficient Anti-automation:
https://www.odesk.com/ticket.php
https://www.odesk.com/ticket.php?key=~~1472bcfe1c8803e1
На даних формах немає захисту від автоматизованих запитів (капчі).
Abuse of Functionality:
https://www.odesk.com/ticket.php
https://www.odesk.com/ticket.php?key=~~1472bcfe1c8803e1
Враховуючи те, що з даних форм емайл відправляється також на заданий емайл користувача, то окрім розсилання спаму власникам сайта, також можна розсилати спам на довільні емайли.
Дані уразливості досі не виправлені.
Опубліковано в Уразливості | Без Коментарів »
17:25 07.10.2009
В даній добірці експлоіти в веб додатках:
- CMS WEBjump! Multiple SQL Injection Vulnerabilities (деталі)
- PHP-Fusion Mod Book Panel (course_id) SQL Injection Vulnerability (деталі)
- RoomPHPlanning <= 1.6 (userform.php) Create Admin User Exploit (деталі)
- Joomla Djice Shoutbox 1.0 Permanent XSS Vulnerability (деталі)
- WeBid <= 0.7.3 RC9 Multiple Remote File Inclusion Vulnerabilities (деталі)
- GuildFTPd FTP Server 0.999.14 Remote Delete Files Exploit (деталі)
- Traidnt up 2.0 (Cookie) Add Extension By Pass Exploit (деталі)
- PhpMySport 1.4 (XSS/SQL) Multiple Remote Vulnerabilities (деталі)
- Kim Websites 1.0 (Auth Bypass) SQL Injection Vulnerability (деталі)
- YAP 1.1.1 (index.php page) Local File Inclusion Vulnerability (деталі)
- YAP 1.1.1 Blind SQL Injection/SQL Injection Vulnerabilities (деталі)
- Beerwin’s PHPLinkAdmin 1.0 RFI/SQL Injection Vulnerabilities (деталі)
- PPLive <= 1.9.21 (/LoadModule) URI Handlers Argument Injection Vuln (деталі)
- VLC 0.9.8a Web UI (input) Remote Denial of Service Exploit (деталі)
- Blind SQL Injection exploit for CMS NetCat v3.12 (деталі)
Опубліковано в Експлоіти | Без Коментарів »
22:47 06.10.2009
Як розповів RSnake в своєму записі Phishing Site in Email, йому довелося стикнутися з фішинг сайтом в емайл листі. Коли цілий фішинг сайт був розміщений в одному електронному листі.
Даний метод може бути цікавим для фішерів зокрема в тому, що він дозволяє не розміщувати підробний сайт на хостінгу (який можуть закрити), а мати весь сайт в одному листі. В даному випадку в html-файлі, який вкладений в лист як атачмент. Але в будь-якому разі потрібно мати сайт для збирання отриманої інформації від жертв фішинг-атак.
Я бачив чимало різного роду фішинг листів, але не зустічав листів з цілими фішинг сайтами. Фішінг сайт в емайлі - це одна з просунутих схем фішингу. Інша просунута схема, що я виявив цього року і про яку я вже розповідав в статті Cross-Site Scripting атаки через редиректори - це фішинг сайт в лінці.
Опубліковано в Новини сайту | Без Коментарів »