Похакані сайти №60

22:42 02.09.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.matrasik.org.ua (хакерами з Azerbaijan Attacker Team) - 25.08.2009, зараз сайт вже виправлений адмінами
  • http://tribaldance.com.ua (хакером m33)
  • http://www.zuli.org (хакерами By-Taka і RevoLLe) - 25.08.2009, зараз сайт вже виправлений адмінами
  • http://www.komfort-s.org.ua (хакерами з Azerbaijan Attacker Team)
  • http://www.arhimas.com (хакерами з Azerbaijan Attacker Team) - 28.08.2009, зараз сайт в неробочому стані

Уразливість в Apache Tomcat

19:12 02.09.2009

06.05.2009

У серпні, 17.08.2008, я знайшов Cross-Site Scripting уразливість в mod_jk - популярному Apache Tomcat Connector. Про що найближчим часом повідомлю розробникам mod_jk. Дірку виявив на http://wap.samsung.ua (де вона вже виправлена).

Детальна інформація про уразливість з’явиться пізніше. Спочатку повідомлю розробникам додатку.

02.09.2009

Спочатку я гадав, що уразливість має місце саме в Apache Tomcat Connector (mod_jk), зокрема в mod_jk 1.2.18. Але розробники Apache Tomcat повідомили мені, що дана уразливість не пов’язана з mod_jk, і може проявитися лише в Tomcat. При цьому вияснити вразливу версію Tomcat не вдалося, бо останні версії вже не вразливі (як зазначає розробник).

XSS:

Уразливість має місце на сторінці з помилкою 404 (стандартній сторінці Tomcat). При вказані XSS коду в значеннях параметрів (в скрипті на сайті), це призводить до появи сторінки з помилкою, де код спрацьовує.

http://site/?offset=1&cid=1&limit=%3Cscript%3Ealert(document.cookie)%3C/script%3E
http://site/?offset=1&cid=%3Cscript%3Ealert(document.cookie)%3C/script%3E
http://site/?offset=%3Cscript%3Ealert(document.cookie)%3C/script%3E&cid=1

Уразливі старі версії Apache Tomcat. Останні версії Apache Tomcat 4.1.x, 5.5.x та 6.0.x невразливі.

P.S.

Як мені повідомили, уразливі Apache Tomcat 3.2.1 та попередні версії.

Добірка експлоітів

17:26 02.09.2009

В даній добірці експлоіти в веб додатках:

  • GLPI v 0.71.3 Multiple Remote SQL Injection VUlnerabilities (деталі)
  • Coppermine Photo Gallery 1.4.19 Remote PHP File Upload Vulnerability (деталі)
  • Star Articles 6.0 (admin.manage) Remote Contents Change Vulnerability (деталі)
  • Amaya Web Editor <= 11.0 Remote Buffer Overflow PoC (деталі)
  • Personal Site Manager <= 0.3 Remote Command Execution Exploit (деталі)
  • WFTPD Explorer Pro 1.0 Remote Heap Overflow Exploit (деталі)
  • PLE CMS 1.0 beta 4.2 (login.php school) Blind SQL Injection Exploit (деталі)
  • NetArtMedia Car Portal 1.0 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Motorola Wimax modem CPEi300 (FD/XSS) Multiple Vulnerabilities (деталі)
  • SalesCart (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Pligg 9.9.5 XSRF Protection Bypass and Captcha Bypass (деталі)
  • Zoom VoIP Phone Adapater ATA1+1 1.2.5 XSRF Exploit (деталі)
  • D-Link VoIP Phone Adapter XSS/XSRF Remote Firmware Overwrite (деталі)
  • Profense Web Application Firewall 2.6.2 XSRF/XSS Vulnerabilities (деталі)
  • Website Directory - XSS Exploit (деталі)

Переповнення стека в Microsoft IIS 5.0 та 6.0

22:46 01.09.2009

Нещодавно була виявлена уразливість переповнення стека у вбудованому FTP сервері в Microsoft IIS. Для даної уразливості був розроблений експлоіт.

Уразливі версії: Microsoft IIS 5.0, IIS 6.0 (з включеним режимом stack cookie protection).

  • Microsoft IIS 5.0/6.0 FTP Server Remote Stack Overflow Exploit (win2k) (деталі)
  • Microsoft IIS 5.0 FTP Server Remote Stack Overflow Exploit (win2k sp4) (деталі)

Оновлення безпеки в Invision Power Board 3.0.2

19:24 01.09.2009

В серпні, 06.08.2009, вийшла Invision Power Board 3.0.2. А наприкінці серпня розробники IPB випустили оновлення для безпеки Invision Power Board (IP.Board) 3.0 серії.

Компанія отримала інформацію про можливу уразливість на форумах IPB 3.0.x (включаючи 3.0.2), що підключені та використовують авторизацію через OpenID. Якщо така авторизація не включена, то побоюватися немає чого.

  • Обновление безопасности в IP.Board 3.0.2 (деталі)

Уразливі версії Invision Power Board 3.0.2 та попередні 3.0.x версії.

Добірка уразливостей

17:38 01.09.2009

В даній добірці уразливості в веб додатках:

  • Nokia 6212 classic URI spoofing and DoS advisory (деталі)
  • HostAdmin Cross-Site Scripting Vulnerabilities (деталі)
  • XSS vulnerability in phpMyID (деталі)
  • Context IS Advisory - MS08-39 OWA XSS (деталі)
  • Important Vulnerabilities in Outlook Web Access for Exchange Server Could Allow Elevation of Privilege (953747) (деталі)
  • PHPWebExplorer <= 0.09b: Local File Inclusion Vulnerability (деталі)
  • MetaGauge 1.0.0.17 Directory Traversal (деталі)
  • CMME Multiple Information disclosure vulnerabilities (деталі)
  • iFoto, CSS-based GD2 photo gallery <= 1.0: Remote File Disclosure Vulnerability (деталі)
  • Website Directory - XSS Exploit (деталі)

IE8 перемагає в серії тестів на безпеку

22:48 31.08.2009

Відповідно до результатів тестування, звіт про яке представила фірма NSS Labs, браузер Internet Explorer 8 заблокував чотири з п’яти сайтів, що починали спроби обманним шляхом змусити користувачів завантажити шкідливе програмне забезпечення.

У серії тестів, проведення яких оплатила компанія Microsoft, браузер Firefox 3 набагато відстав від показників IE8, заблокувавши 27% сайтів. Оглядач Safari 4 набрав 21%, Chrome 2 заблокував лише 7% ресурсів, а рівень блокування в Opera 10 Beta і зовсім склав 1%. У ході тестування не перевірялися сайти, що містять сховані експлоиты й атаки “drive-by-download”, у ході яких шкідливе ПЗ встановлюється без відому користувача і без шансів виявити атаку.

Відповідно до звіту, фірма NSS Labs протягом дванадцяти липневих днів провела тестування за списком з 2171 шкідливого URL, що фірма описує як “лінки на веб-сторінки, що прямо приводять до завантаження файлів, що містять шкідливі компоненти, чий тип умісту приводить до їх виконання”. Увагу при проведенні тестів було сфокусовано на тих сайтах, що обманним шляхом змушують користувачів установлювати шкідливі програми, найчастіше видаючи їх за плеєри чи відеокодеки.

Фірма NSS Labs провела також тестування проти фішингових сайтів, і цього разу результати виявилися куди більш щільними. IE8 заблокував 83% сайтів, Firefox 3 - 80%, Opera 10 Beta - 54%, Chrome 2 - 26%, а Safari 4 - 2%.

По матеріалам http://www.xakep.ru.

P.S.

Те, що IE8 переміг у тестуванні, яке було проплачено Microsoft, це не визиває жодних здивувань :-) . Як відомо, хто платить, той і замовляє музику. “Куплені” тести вже давно використовуються даною компанією. З цього видно, що Майкрософт ні перед чим не зупиниться для просування свого дірявого IE.

Щоквартальне оновлення безпеки Oracle

19:31 31.08.2009

20.07.2009

Вийшло чергове щоквартальне оновлення безпеки Oracle.

Уразливі продукти: Oracle 9i, Oracle 10g, Oracle 11g та інші програмні продукти Oracle.

Виправлено близько 30 уразливостей у всіх продуктах.

  • Oracle BEA Weblogic 10.3 Linked ХSS vulnerability (деталі)
  • Oracle Secure Enterprise Search 10.1.8 Linked XSS vulnerability (деталі)
  • Oracle Critical Patch Update Advisory - July 2009 (деталі)

31.08.2009

Додаткова інформація.

  • Buffer Overflow in Resource Manager of Oracle Database - Plan name parameter (деталі)
  • Oracle 11g (11.1.0.6) Password Policy and Compliance (деталі)
  • Bypassing DBMS_ASSERT in certain situations (деталі)
  • Oracle PL/SQL Injection Flaw in REPCAT_RPC.VALIDATE_REMOTE_RC (деталі)
  • Oracle 11g (11.1.0.6) Password Policy and Compliance (деталі)
  • Oracle Secure Backup Administration Server Authentication Bypass Vulnerability (деталі)
  • Oracle Secure Backup Administration Server Multiple Command Injection Vulnerabilities (деталі)
  • Multiple SQL Injection vulnerabilities in Oracle Enterprise Manager (деталі)
  • Oracle CPUjul2009 (деталі)

Добірка експлоітів

16:11 31.08.2009

В даній добірці експлоіти в веб додатках:

  • Flax Article Manager 1.1 Remote PHP Script Upload Vulnerability (деталі)
  • Max.Blog <= 1.0.6 (show_post.php) SQL Injection Vulnerability (деталі)
  • Pixie CMS 1.0 Multiple Local File Inclusion Vulnerabilities (деталі)
  • phplist 2.10.x (RCE by environ inclusion) Local File Inclusion Exploit (деталі)
  • Lore 1.5.6 (article.php) Blind SQL Injection Exploit (деталі)
  • Gazelle CMS (template) Local File Inclusion Vulnerability (деталі)
  • Chipmunk Blog (Auth Bypass) Add Admin Exploit (деталі)
  • GameScript 4.6 (XSS/SQL/LFI) Multiple Remote Vulnerabilities (деталі)
  • Community CMS <= 0.4 (index.php id) Blind SQL Injection Exploit (деталі)
  • MemHT Portal (mime issue) Remote PHP Shell Upload Vulnerability (деталі)
  • Max.Blog <= 1.0.6 (offline_auth.php) Offline Authentication Bypass (деталі)
  • Max.Blog <= 1.0.6 (submit_post.php) SQL Injection Vulnerability (деталі)
  • SmartSiteCMS 1.0 (articles.php var) Blind SQL Injection Exploit (деталі)
  • Social Engine (category_id) SQL Injection Vulnerability (деталі)
  • Amaya Web Editor XML and HTML parser Vulnerabilities (деталі)

Закриття сайтів через пранки

22:40 29.08.2009

Раніше я писав про різні можливості закриття сайтів, зокрема через їх взлом. Розповім вам про ще один варіант атаки на веб сайт з метою його закриття - це використання пранків (prunks).

Пранки - це телефонні жарти. І закриття сайтів через пранки (зловмисні жарти по телефону) цілком можливі, як я переконався на власному досвіді. Коли в цьому місяці дехто налякав по телефону мого хостінг провайдера і той з переляку тимчасово закрив мій сайт (а так як вирішення питання про відновлення роботи сайта затягнулося, то я змінив хостера). Що призвело до проблем з роботою сайта на протязі 1,5 доби.

Суть атаки зводиться до наступного. Нападник звонить до хостінг провайдера і підібравши вдалу історію про те, що якийсь сайт хостеру треба закрити, інакше в нього будуть проблеми (використовуючи різні залякування), мотивує хостера закрити відповідний сайт (хоча б тимчасово, поки розберуться з ситуацією). Якщо одна байка не спрацьовує, можна подзвонити ще раз (це може бути та сама людина, або інша) та використати іншу байку.

І якщо знайти необхідну тему на яку поведеться хостер, тобто найбільш чутливу для нього тему, то можна досягнути швидкого відключення сайта від Мережі. Таким чином пранки (зловмисні) можуть використовуватися для закриття сайтів.