У Великобританії дві людини засуджені за відмову розшифровувати дані

22:41 09.10.2009

Дві людини були засуджені за відмову надати владі Великобританії ключі, необхідні для розшифровування інформації. Вони могли одержати вироки, що передбачають покарання аж до п’яти років позбавлення волі. Британський уряд повідомив про те, що про їхню долю йому нічого не відомо.

Повноваження притягати громадян до відповідальності за відмову розшифровувати інформацію в ході слідства з’явилися у влади цієї країни в жовтні 2007 року. Як стало відомо з опублікованої недавно щорічної доповіді глави урядової комісії з нагляду сера Крістофера Роуза, за період між першим квітня 2008 і тридцять першим травня 2009 по даній статті було винесено два обвинувальних вироки.

Щоб мати можливість скористатися поправкою, що передбачає притягнення до відповідальності за відмову розшифровувати інформацію, поліцейські зобов’язані спочатку звернутися в Національний центр технічної допомоги (NTAC). У NTAC підтвердили 26 випадків звертань, пов’язаних з новою поправкою, у 17 з який судді дали відповідним справам подальший хід.

По матеріалам http://www.xakep.ru.

Проблема з перевіркою сертифіката в Perl IO::Socket::SSL

19:35 09.10.2009

Виявлена проблема з перевіркою сертифіката в Perl IO::Socket::SSL.

Уразливі версії: perl-IO-Socket-SSL 1.25.

Некоректно перевіряється ім’я хоста сертифіката в IO-Socket-SSL.

Добірка експлоітів

16:11 09.10.2009

В даній добірці експлоіти в веб додатках:

  • UBB.threads 5.5.1 (message) Remote SQL Injection Vulnerability (деталі)
  • phpComasy 0.9.1 (entry_id) SQL Injection Vulnerability (деталі)
  • GDL 4.x (node) Remote SQL Injection Vulnerability (деталі)
  • PHPRunner 4.2 (SearchOption) Blind SQL Injection Vulnerability (деталі)
  • Mega File Hosting Script 1.2 (cross.php url) RFI Vulnerability (деталі)
  • DeluxeBB <= 1.3 (qorder) Remote SQL Injection Vulnerability (деталі)
  • Pivot 1.40.6 Remote Arbitrary File Deletion Vulnerability (деталі)
  • Advanced Image Hosting (AIH) 2.3 (gal) Blind SQL Injection Vuln (деталі)
  • Facil-CMS 0.1RC2 Multiple Remote Vulnerabilities (деталі)
  • Bloginator v1a SQL Command Injection via Cookie Bypass Exploit (деталі)
  • Bloginator v1a (Cookie Bypass/SQL) Multiple Remote Vulnerabilities (деталі)
  • Hannon Hill Cascade Server Command Execution Vulnerability (post auth) (деталі)
  • SW-HTTPD Server 0.x Remote Denial of Service Exploit (деталі)
  • Pixie CMS (XSS/SQL) Multiple Remote Vulnerabilities (деталі)
  • Exploits joomla com_lowcosthotels sql injection (деталі)

Похакані сайти №65

22:40 08.10.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://yanivgames.at.ua (хакером TH3_H4TTAB)
  • http://svyatograd.com.ua (хакерами з ISLAMIC GHOSTS TEAM) - 08.09.2009, зараз сайт вже виправлений адмінами
  • http://myadvert.com.ua (хакером ALFONSO) - похакана директорія сайта
  • http://ksvolodar.com (хакерами з ParsiHacker Security Team) - похакана директорія сайта
  • http://www.greenparty.ua (хакерами з FRONT ZMIN h4ck t34m) - сайт Партії Зелених України - 28.09.2009, зараз сайт вже виправлений адмінами

PayPal заблокував акаунт хакера, що показав як взломати цю службу

20:06 08.10.2009

Фінансовий сервіс PayPal у вівторок заблокував аккаунт відомого “білого хакера” Моксі Марлінспайка. Відбулося це після того, як один з дослідників скористався його напрацюваннями й опублікував SSL-сертифікат, що імітує цифровий підпис даного платіжного оператора.

В електронному повідомленні, що одержав Марлінспайк, компанія повідомила, що відповідно до умов припустимого використання сервісу, через нього не можна одержувати гроші, виручені від продажу засобів, призначених для незаконного розкриття особистої інформації і довідок, що належать третім особам. Заблокувавши аккаунт, сервіс PayPal заморозив на ньому більше п’ятисот доларів, повернути які Марлінспайк зможе тільки тоді, коли надасть письмові гарантії того, що він прибрав логотип сервісу зі свого веб сайта.

Цей значок знаходиться на сторінці завантаження на його сайті і призначається для внесення добровільних пожертвувань. Відзначимо, що Марлінспайк є автором таких відомих утиліт, як SSLSniff і SSLStrip, в останній з який також наявна відповідна кнопка. Свої програми він поширює з 2002 року, однак його аккаунт на PayPal був заблокований лише після того, як невідомий хакер опублікував у понеділок підроблений сертифікат PayPal.

Подібні кроки з боку PayPal викликають деяку стурбованість, оскільки спрямовані вони проти дослідника в області безпеки, чиї дослідження вже допомогли виявити цілий ряд важливих особливостей SSL.

По матеріалам http://www.xakep.ru.

Добірка уразливостей

16:23 08.10.2009

В даній добірці уразливості в веб додатках:

Підміна DNS-записів у nginx

22:41 07.10.2009

Виявлена можливість підміни DNS-записів у nginx.

Уразливі версії: nginx 0.7.

Некоректна реалізація алгоритму пошуку по хешу.

Нові уразливості на www.odesk.com

20:11 07.10.2009

16.07.2009

У листопаді, 11.11.2008, я знайшов Cross-Site Scripting, Insufficient Anti-automation та Abuse of Functionality уразливості на проекті http://www.odesk.com. Про що найближчим часом сповіщу адміністрацію проекту.

Раніше я вже писав про уразливості на www.odesk.com.

Детальна інформація про уразливості з’явиться пізніше.

07.10.2009

XSS (IE):

POST запит на сторінці https://www.odesk.com/ticket.php

" style="xss:expression(alert(document.cookie))"В полях: Name, oDesk Username, Email.

Insufficient Anti-automation:

https://www.odesk.com/ticket.php

https://www.odesk.com/ticket.php?key=~~1472bcfe1c8803e1

На даних формах немає захисту від автоматизованих запитів (капчі).

Abuse of Functionality:

https://www.odesk.com/ticket.php

https://www.odesk.com/ticket.php?key=~~1472bcfe1c8803e1

Враховуючи те, що з даних форм емайл відправляється також на заданий емайл користувача, то окрім розсилання спаму власникам сайта, також можна розсилати спам на довільні емайли.

Дані уразливості досі не виправлені.

Добірка експлоітів

17:25 07.10.2009

В даній добірці експлоіти в веб додатках:

  • CMS WEBjump! Multiple SQL Injection Vulnerabilities (деталі)
  • PHP-Fusion Mod Book Panel (course_id) SQL Injection Vulnerability (деталі)
  • RoomPHPlanning <= 1.6 (userform.php) Create Admin User Exploit (деталі)
  • Joomla Djice Shoutbox 1.0 Permanent XSS Vulnerability (деталі)
  • WeBid <= 0.7.3 RC9 Multiple Remote File Inclusion Vulnerabilities (деталі)
  • GuildFTPd FTP Server 0.999.14 Remote Delete Files Exploit (деталі)
  • Traidnt up 2.0 (Cookie) Add Extension By Pass Exploit (деталі)
  • PhpMySport 1.4 (XSS/SQL) Multiple Remote Vulnerabilities (деталі)
  • Kim Websites 1.0 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • YAP 1.1.1 (index.php page) Local File Inclusion Vulnerability (деталі)
  • YAP 1.1.1 Blind SQL Injection/SQL Injection Vulnerabilities (деталі)
  • Beerwin’s PHPLinkAdmin 1.0 RFI/SQL Injection Vulnerabilities (деталі)
  • PPLive <= 1.9.21 (/LoadModule) URI Handlers Argument Injection Vuln (деталі)
  • VLC 0.9.8a Web UI (input) Remote Denial of Service Exploit (деталі)
  • Blind SQL Injection exploit for CMS NetCat v3.12 (деталі)

Фішинг сайт в емайлі

22:47 06.10.2009

Як розповів RSnake в своєму записі Phishing Site in Email, йому довелося стикнутися з фішинг сайтом в емайл листі. Коли цілий фішинг сайт був розміщений в одному електронному листі.

Даний метод може бути цікавим для фішерів зокрема в тому, що він дозволяє не розміщувати підробний сайт на хостінгу (який можуть закрити), а мати весь сайт в одному листі. В даному випадку в html-файлі, який вкладений в лист як атачмент. Але в будь-якому разі потрібно мати сайт для збирання отриманої інформації від жертв фішинг-атак.

Я бачив чимало різного роду фішинг листів, але не зустічав листів з цілими фішинг сайтами. Фішінг сайт в емайлі - це одна з просунутих схем фішингу. Інша просунута схема, що я виявив цього року і про яку я вже розповідав в статті Cross-Site Scripting атаки через редиректори - це фішинг сайт в лінці.