Знаходження, експлуатація та лікування XSS хробаків

19:27 29.08.2009

Продовжуючи розпочату традицію, після попереднього відео про захоплення SQL сервера через SQL ін’єкцію, пропоную новий відео секюріті мануал. Цього разу відео про знаходження, експлуатацію та лікування XSS хробаків. Рекомендую подивитися всім хто цікавиться цією темою.

Find, Exploit & Cure XSS w0rms

В даному відео ролику демонструється процес знаходження та експлуатації XSS уразливостей для разповсюдження XSS хробаків (на прикладі meebo.com), а також даються поради по їх лікуванню. Рекомендую подивитися дане відео для розуміння векторів Cross-Site Scripting атак.

Добірка уразливостей

17:32 29.08.2009

В даній добірці уразливості в веб додатках:

  • Citrix Broadcast Server 6.0 login.asp SQL Injection — Update for BID 32832 (деталі)
  • Vulnerability in Mono (деталі)
  • Printlog <= 0.4: Remote File Edition Vulnerability (деталі)
  • moziloWiki - Directory Traversal, XSS and SessionFixation Issues (деталі)
  • eFront <= 3.5.1 Remote File Inclusion Vulnerability (деталі)
  • Remote and Local File Inclusion Vulnerability <= 1.1 Rportal (деталі)
  • phpMyID can act as a redirector and as headers injector (деталі)
  • FreeBSD Security Advisory FreeBSD-SA-08:12.ftpd (деталі)
  • FreeBSD Security Advisory FreeBSD-SA-09:01.lukemftpd (деталі)
  • multiple vendor ftpd - Cross-site request forgery (деталі)

Численні уразливості в Mozilla Firefox, Thunderbird, Seamonkey

22:46 28.08.2009

Виявлені численні уразливості безпеки в Mozilla Firefox, Thunderbird, Seamonkey, а також в бібліотеці NSS. Що були виправлені в цьому місяці в останніх версіях даних програм.

Уразливі продукти: Mozilla Firefox 3.0, Firefox 3.5, Thunderbird 2.0, Seamonkey 1.1, NSS 3.12.

Підміна сертифіката, переповнення буфера, виконання коду.

  • Mozilla Foundation Security Advisory 2009-38 (деталі)
  • Mozilla Foundation Security Advisory 2009-42 (деталі)
  • Mozilla Foundation Security Advisory 2009-43 (деталі)
  • Mozilla Foundation Security Advisory 2009-44 (деталі)
  • Mozilla Foundation Security Advisory 2009-45 (деталі)
  • Mozilla Foundation Security Advisory 2009-46 (деталі)

Уразливості на tsn.ua

20:26 28.08.2009

04.06.2009

У вересні, 14.09.2008, я знайшов Information Leakage, Redirector і Insufficient Anti-automation уразливості (а сьогодні ще й Cross-Site Scripting і Denial of Service) на http://tsn.ua - сайті ТСН, новин канала 1+1. Про що найближчим часом сповіщу адміністрацію сайта.

В той день як раз вийшла телепередача зі мною на 1+1.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

28.08.2009

Information Leakage:

http://tsn.ua/adserver/1

Витік логіна.

Redirector:

http://tsn.ua/adserver/adclick.php?maxdest=http://websecurity.com.ua

http://tsn.ua/adserver/adclick.php?dest=http://websecurity.com.ua

Insufficient Anti-automation:

В новинах в формі коментарів не було захисту від автоматизованих запитів (капчі). Зараз вже зробили капчу.

Insufficient Anti-automation:

http://tsn.ua/bin/ua_form.php

В формі немає захисту від автоматизованих запитів (капчі).

XSS:

DoS (Looped DoS):

http://tsn.ua/adserver/adclick.php?

Більшість з даних уразливостей досі не виправлені.

Добірка експлоітів

16:10 28.08.2009

В даній добірці експлоіти в веб додатках:

  • MemHT Portal <= 4.0.1 (avatar) Remote Code Execution Exploit (деталі)
  • Siemens ADSL SL2-141 CSRF Exploit (деталі)
  • ITLPoll 2.7 Stable2 (index.php id) Blind SQL Injection Exploit (деталі)
  • E-ShopSystem Auth Bypass / SQL Injection Multiple Vulnerabilities (деталі)
  • Script Toko Online 5.01 (shop_display_products.php) SQL Injection Vuln (деталі)
  • SHOP-INET v4 (show_cat2.php grid) SQL Injection Vulnerability (деталі)
  • WinFTP 2.3.0 (LIST) Remote Buffer Overflow Exploit (post-auth) (деталі)
  • PHP-CMS 1 (username) Blind SQL Injection Exploit (деталі)
  • Wazzum Dating Software (userid) SQL Injection Vulnerability (деталі)
  • Groone’s GLink Organizer (index.php cat) SQL Injection Vulnerability (деталі)
  • SiteXS <= 0.1.1 (type) Local File Inclusion Exploit (деталі)
  • ClickAuction (Auth Bypass) Remote SQL Injection Vulnerability (деталі)
  • Joomla com_flashmagazinedeluxe (mag_id) SQL Injection Vulnerability (деталі)
  • OpenX 2.6.3 (MAX_type) Local File Inclusion Vulnerability (деталі)
  • GroupWise 7.0 mailto: scheme buffer overflow proof of concept (деталі)

Нова SQL Injection уразливість в PostNuke

23:53 27.08.2009

У січні, 06.01.2009, я знайшов нову SQL Injection уразливість в системі PostNuke. На додачу до раніше знайденої SQL Injection в PostNuke.

Дану уразливість я виявив, коли знайшов уразливості на www.agrocombank.kiev.ua, де використовувся даний движок.

SQL Injection:

http://site/modules.php?op=modload&name=AStatic&file=index&sid=-1%20or%20version()%3E4

Уразлива версія PostNuke 0.7.2 та попередні версії (та потенційно наступні версії).

Похакані сайти №59

22:46 27.08.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://mida.org.ua (хакерами myL0v3, JixSaW і Ghostturk)
  • agileee.org (хакерами з Azerbaijan Attacker Team) - 21.08.2009, зараз сайт вже виправлений адмінами
  • http://cs-dance.com.ua (хакером AsSerT) - 21.08.2009, зараз сайт вже виправлений адмінами
  • http://dev-team.org.ua (хакерами з Azerbaijan Attacker Team)
  • http://www.ukrchrist.org (хакерами Nicky Mc, DarKHacker і Netw0rk-k1LL3r)

DoS проти PHP

20:08 27.08.2009

Виявлена DoS уразливість в PHP.

Уразливі версії: PHP 5.2.

Відмова при розборі Exif-даних у JPEG.

Добірка уразливостей

16:13 27.08.2009

В даній добірці уразливості в веб додатках:

  • Paper by Amit Klein (Trusteer): “PowerDNS Recursor DNS Cache Poisoning [pharming]” (деталі)
  • Login Password Sample Remote Password Disclouse Vulnerability (деталі)
  • PHP Calendar Script Remote XSS (Permanent) Vulnerabilities (деталі)
  • ParsaWeb CMS SQL Injection (деталі)
  • XSRF vulnerability in FtitzBox (деталі)
  • Crux Gallery <= 1.32 / Insecure Cookie Handling Vulnerability (деталі)
  • The Gemini Portal <= 4.7 / Insecure Cookie Handling Vulnerability (деталі)
  • RPG.Board <= 0.0.8Beta2 Remote SQL Injection (деталі)
  • GroupWise 7.0 mailto: scheme buffer overflow (деталі)
  • Oracle Application Server 10G ORA_DAV Basic Authentication Bypass Vulnerability (деталі)

Web 2.0 - приваблива ціль для авторів вірусів

22:43 26.08.2009

“Лабораторія Касперського” опублікула статтю, в якій відзначила поточні тенденції вірусної індустрії і проаналізувала основні загрози в області інформаційної безпеки в другому кварталі 2009 року.

Другий квартал цього року наочно показав усе більшу привабливість соціальних мереж для атак хакерів - відповідно до статистики компанії, через соціальні мережі шкідливі програми поширюються в десять разів ефективніше, ніж по електронній пошті.

Популярні мережі, такі як Twitter, Facebook, MySpace, Vkontakte, Orkut і Odnoklassniki, щодня піддаються атакам фішерів і хакерів. Найчастіше використовується проста схема: із зараженого комп’ютера одного з “друзів” користувача приходить повідомлення, у якому є посилання на зовнішній ресурс. Це може бути фішинг, спроба зараження чи ж просте шахрайство.

Масштаби іншої помітної загрози, ботнетів, продовжують рости. Також автори вірусів в цьому кварталі активно використовували drive-by завантаження. Що стосується популярних у зловмисників операційних систем, то перше місце традиційно утримують Windows-платформи.

Уразливості в комп’ютерних додатках залишаються великою проблемою в безпеці ІТ-систем. Сім з десяти самих помітних уразливостей другого кварталу були виявлені в продуктах компанії Microsoft.

По матеріалам http://www.3dnews.ru.