XSS уразливість в E107

23:57 23.09.2009

У січні, 31.01.2009, я знайшов Cross-Site Scripting уразливість в системі E107. Коли виявив уразливість на www.nist.org. Про що найближчим часом повідомлю розробникам системи.

Раніше я вже писав про уразливості в E107.

XSS:

На сторінці відправки новини на емайл (http://site/email.php?news.1) можна провести XSS атаку через заголовок Referer. Зокрема, це можна зробити через флеш.

Referer: '><script>alert(document.cookie)</script>

Уразливі E107 0.7.16 та попередні версії (усі версії).

Похакані сайти №63

22:47 23.09.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://aeclub.net (хакером Georgian1115) - 11.09.2009, зараз сайт вже виправлений адмінами
  • http://guides.org.ua (хакером AYDIN)
  • http://inet-mag.com.ua (хакером moroccan-alien) - 18.09.2009, зараз сайт вже виправлений адмінами
  • http://pascha.ukrchrist.org (хакерами Nicky Mc, DarKHacker і Netw0rk-k1LL3r)
  • http://softprosto.com.ua (хакером Cyb3rking)

Добірка уразливостей

16:08 23.09.2009

В даній добірці уразливості в веб додатках:

  • Alcatel OmniPCX Office Remote Comand Execution (деталі)
  • vBulletin 3.7.3 Visitor Messages XSS/XSRF + worm (деталі)
  • CERT-FI Vulnerability Advisory on OpenSSL (деталі)
  • MyBB 1.4.3 my_post_key Disclosure Vulnerability (деталі)
  • WebStudio CMS ‘pageid’ Blind SQL Injection (деталі)
  • OpenSSH security advisory: cbc.adv (деталі)
  • Social Impress CMS 1.1 - Session Fixation (деталі)
  • WHMCS V3.7.1 Sensible Information Disclosure (деталі)
  • Cpanel fantastico Privilege Escalation “ModSec and PHP restriction Bypass” (деталі)
  • AssoCIateD 1.4.4 Remote Cross Site Scripting Vulnerability (деталі)

МВС України створило відділ по боротьбі з кіберзлочинністю

22:47 22.09.2009

У структурі Департаменту Міністерства внутрішніх справ України по боротьбі зі злочинами, пов’язаними з торгівлею людьми, створений відділ по боротьбі з кіберзлочинністю. Про це повідомила прес-служба відомства.

У повідомленні відзначається, що для України як і для багатьох інших країн стало актуальним питання вирішення проблеми протидії злочинам, що відбуваються з використанням високих інформаційних технологій і телекомунікаційних систем.

Як відзначають у МВС, на цей підрозділ покладаються завдання по формуванню і реалізації державної політики в цій сфері правоохоронної діяльності, наробітку методичних рекомендацій протидії злочинам такої категорії, організація міжнародного співробітництва по справах про комп’ютерні правопорушення, розробка і внесення відповідних змін у чинне законодавство.

Крім того, в обов’язки цього відділу входить виявлення і документування організованих груп транснаціонального і регіонального характеру, учасники яких спеціалізуються на здійсненні злочинів з використанням високих технологій і телекомунікаційних систем.

По матеріалам http://www.xakep.ru.

P.S.

На які кошти уряд і МВС створили даний відділ, в часи фінансової кризи, яка в Україні проходить найбільш гостро - це питання риторичне. Для людей грошей немає, а на оборудки в МВС вони знайшлися. А враховуючи те, що саме даний відділ МВС (по боротьбі зі злочинами пов’язаними з торгівлею людьми) причетний до закриття Infostore в грудні минулого року, то ніякої корисної роботи від нового відділу не очікується.

Уразливості на matrix.ua

19:30 22.09.2009

09.07.2009

У жовтні, 12.10.2008, я знайшов Cross-Site Scripting і Denial of Service уразливості на проекті http://matrix.ua (інтернет магазин). Про що найближчим часом сповіщу адміністрацію проекту.

Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливості на tvshop.com.ua.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

22.09.2009

XSS:

DoS:

http://matrix.ua/search/?keyword=

Можливі також інші DoS через SQL Injection атаки в даному скрипті.

Дані уразливості досі не виправлені.

Добірка експлоітів

16:13 22.09.2009

В даній добірці експлоіти в веб додатках:

  • ea-gBook 0.1 Remote Command Execution with RFI (c99) Exploit (деталі)
  • Falt4 CMS RC4 (fckeditor) Arbitrary File Upload Exploit (деталі)
  • InselPhoto 1.1 Persistent XSS Vulnerability (деталі)
  • ClipBucket 1.7 (dwnld.php file) Remote File Disclosure Vulnerability (деталі)
  • YACS CMS 8.11 update_trailer.php Remote File Inclusion Vulnerability (деталі)
  • SAS Hotel Management System (myhotel_info.asp) SQL Injection Vuln (деталі)
  • MemHT Portal <= 4.0.1 (pvtmsg) Delete All Private Messages Exploit (деталі)
  • NovaBoard 1.0.0 Multiple Remote Vulnerabilities (деталі)
  • PowerMovieList 0.14b (SQL/XSS) Multiple Remote Vulnerabilities (деталі)
  • simplePMS CMS 0.1.3a LFI / Remote Command Execution Exploit (деталі)
  • RavenNuke 2.3.0 Multiple Remote Vulnerabilities (деталі)
  • SAS Hotel Management System Remote Shell Upload Vulnerability (деталі)
  • Grestul 1.x Auth Bypass by Cookie SQL Injection Vulnerability (деталі)
  • pHNews Alpha 1 (genbackup.php) Database Disclosure Vulnerability (деталі)
  • vBulletin 3.7.3 Visitor Messages worm (деталі)

Уразливість на www.ictexpo.info

23:51 21.09.2009

У січні, 24.01.2009, я знайшов Cross-Site Scripting уразливість на http://www.ictexpo.info - сайті виставки “Информатика и связь”. Про що найближчим часом сповіщу адміністрацію сайта.

Дірка подібна до уразливості на cbse.com.ua.

XSS:

Уразливість спрацьовує при кліку на лінці “версия для печати”. Це Strictly social XSS.

Google купив ReCAPTCHA

22:40 21.09.2009

Google вчора у своєму блозі оголосив про придбання компанії ReCAPTCHA, добре відомого провайдера технології CAPTCHA. Параметри угоди не повідомляються. Експерти думають, що пошуковець зацікавився не стільки самою “капчою”, скільки можливістю використання розробок ReCAPTCHA у своєму сервісі Google Books.

ReCAPTCHA починалась як дослідницький проект університету Карнегі-Меллон. Сервіс дозволяє підтвердити, що інформація, повідомлена користувачем на сайті, була зазначена саме людиною, а не роботом. Для цього відвідувачам пропонується пройти тест Тьюринга, указавши два слова на зображеній картинці. Одне зі слів уже відомо ReCAPTCHA і є контрольним, а інше було відскановано і не було розпізнано OCR-програмою. Такий підхід дозволяє “навчити” OCR-додаток і підвищити якість сканування текстів.

Google планує використовувати технології ReCAPTCHA не тільки для захисту від спама, але і для поліпшення процесу сканування книг і газет.

По матеріалам http://internetua.com.

Численні уразливості в Adobe JRun

20:14 21.09.2009

Виявлені численні уразливості безпеки в Adobe JRun.

Уразливі версії: Adobe JRun 4.

Зворотний шлях у каталогах і міжсайтовий скриптінг в консолі керування.

  • Adobe JRun 4 Directory Traversal Vulnerabilities (деталі)

Добірка уразливостей

17:25 21.09.2009

В даній добірці уразливості в веб додатках:

  • Barracuda Span Firewall SQL Injection Vulnerability (деталі)
  • Collabtive 0.4.8 Multiple Vulnerabilities (деталі)
  • Joomla Component JooBlog 0.1.1 (PostID) SQL Injection Vuln. (деталі)
  • TmaxSoft JEUS Alternate Data Streams Vulnerability (деталі)
  • Sql Injection in vBulletin 3.7.3.pl1 (деталі)
  • Multiple Sql Injection in vBulletin 3.7.4 (деталі)
  • Kimson cms cross site scripting vulnerability (деталі)
  • Local File Include Vulnerability in Pluck CMS 4.5.3 (деталі)
  • boastMachine v3.1 Remote Sql Injection (деталі)
  • Social Engine 2.7 CRLF Injection + SQL injection (деталі)