23:55 11.07.2009
В минулому місяці я писав про Cross-Site Scripting уразливості в Mozilla, Internet Explorer, Opera та Chrome. Яка дозволяє виконання JavaScript коду через заголовок refresh (зазначу, що подібну атаку також можна реалізувати через інший вектор - через meta-refresh тег). Дана уразливість була виправлена Мозілою в Firefox 3.0.9.
Так от нещодавно, 06.07.2009, я знайшов можливість обходу даного захисту в Firefox. Також даний метод XSS атак працює в Mozilla та Chrome.
Для обходу захисту від виконання JavaScript коду через заголовок refresh потрібно використати data: URI, в якому буде вже міститися необхідний JS код. Цей метод для проведення XSS атак через meta-refresh тег вже давно відомий - він був в XSS Cheat Sheet ще в 2006 році. І от його я використав для обходу захисту в Firefox та для проведення атак через refresh-header редиректори.
XSS:
Вектори атаки через meta-refresh тег та заголовок refresh:
<meta http-equiv="refresh" content="0;url=data:text/html;base64,PHNjcmlwdD5hbGVydChkb2N1bWVudC5jb29raWUpPC9zY3JpcHQ+">
При запиті до скрипта на сайті:
http://site/script.php?param=data:text/html;base64,PHNjcmlwdD5hbGVydChkb2N1bWVudC5jb29raWUpPC9zY3JpcHQ%2b
Що поверне у відповіді заголовок refresh і код виконається у браузері:
refresh: 0; URL=data:text/html;base64,PHNjcmlwdD5hbGVydChkb2N1bWVudC5jb29raWUpPC9zY3JpcHQ%2b
Через data: можна обійти в Firefox 3.0.9 і вище (тестував в 3.0.11) заборону на виконання JavaScript коду в заголовку refresh. Тільки в Firefox 3.0.11 і Google Chrome таким чином до кукісів не дістатися, зате це можна зробити в старій Mozilla.
Уразлива версія Mozilla 1.7.x та попередні версії.
Уразлива версія Mozilla Firefox 3.0.11 (і 3.5 також повинен бути уразливим) та попередні версії.
Уразлива версія Google Chrome 1.0.154.48 та попередні версії (і потенційно наступні версії).
Опубліковано в Уразливості | 4 Коментарів »
22:42 11.07.2009
Наскількі часто потрібно проводити перевірки веб додатків та веб сайтів? На це запитання спробував відповісти Binu Thomas в своїй статті How frequently should an Application be tested.
Кожен веб сайт та веб додаток потрібно періодично перевіряти на наявність уразливостей, тобто проводити аудит безпеки. Серед причин цього можна назвати те, що регулярно з’являються нові атаки та нові функції (і дірки) додаються регулярно. А також те, що є частина дірок, які залишилися з попереднього разу, що не були виправлені після попереднього секюріті аудиту, або були виправлені погано (а це трапляється досить часто і про подібні випадки я багато разів писав в новинах).
На думку Томаса, є наступні критерії вибору частоти проведення повторних перевірок веб додатків:
- Важливість даних
- Критичність додатку
- Частота змін у додатку
Опубліковано в Статті | Без Коментарів »
20:15 11.07.2009
Виявлена уразливість форматного рядка в MySQL COM_CREATE_DB.
Уразливі версії: MySQL 5.0.
Уразливість форматного рядка в імені створюваної бази.
- MySQL <= 5.0.45 post auth format string vulnerability (деталі)
Опубліковано в Новини, Помилки | Без Коментарів »
17:28 11.07.2009
В даній добірці експлоіти в веб додатках:
- CodeAvalanche Articles (CAArticles.mdb) Database Disclosure Vuln (деталі)
- CodeAvalanche FreeWallpaper Remote Database Disclosure Vulnerability (деталі)
- CodeAvalanche FreeForAll (CAFFAPage.mdb) Database Disclosure Vuln (деталі)
- CodeAvalanche Directory (CADirectory.mdb) Database Disclosure Vuln (деталі)
- Amaya Web Browser 10.0.1/10.1-pre5 (html tag) Buffer Overflow PoC (деталі)
- Forest Blog 1.3.2 (blog.mdb) Remote Database Disclosure Vulnerability (деталі)
- Mediatheka 4.2 Remote Blind SQL Injection Expoit (деталі)
- Click&Rank (SQL/XSS) Multiple Remote Vulnerabilities (деталі)
- ClickAndEmaiL (SQL/XSS) Multiple Remote Vulnerabilities (деталі)
- Click&BaneX Multiple Remote SQL Injection Vulnerabilities (деталі)
- CFAGCMS v1 (right.php title) SQL Injection Vulnerability (деталі)
- Aperto Blog 0.1.1 Local File Inclusion / SQL Injection Vulnerabilities (деталі)
- WorkSimple 1.2.1 RFI / Sensitive Data Disclosure Vulnerabilities (деталі)
- CadeNix (cid) Remote SQL Injection Vulnerability (деталі)
- PoC exploit for Xitami Web Server v2.5c2 LRWP processing format string bug (деталі)
Опубліковано в Експлоіти | Без Коментарів »
22:40 10.07.2009
Як нещодавно повідомив мені DixonD, на минулому тіжні був взломаний сайт scriptlance.com (на якому він мав акаунт). Даний сайт - це одна з найбільших фріланс-бірж в Інтернеті. За інформацію DixonD, даний сайт було взломано вірогідно китайськими хакерами і в Інтернет було викладено 192000 логінів-паролів участників сайту (для демонстрації справжності взлому). І ясна річ, він знайшов серед них і власний логін й пароль.
Дану проблему адміністрація сайту вирішила шляхом генерації нових паролів і розсилання їх на пошту користувачам, під виглядом планової зміни паролів (що є достатньо типовим явищем в Інтернеті). При цьому ніяких офіційних заяв не пролунало, лише деякий час сайт не працював, виводивши повідомлення про технічні роботи на сайті. Подібні замовчування фактів взлому також є достатньо типовим явищем (як в недавньому випадку з T-Mobile).
Подібні взломи крупних веб проектів періодично трапляються (ясна річ із-за недостатнього рівня безпеки даних проектів). Нещодавно я вже писав про те, що сервери оператора T-Mobile були взломані. І всі подібні випадки наносять шкоду в першу чергу не самому власнику сайта, а його користувачам і клієнтам, особиста інформація яких була скомпрометована.
І особливо це проявляється у тому випадку, коли на акаунтах користувачів сайта були кошти. А саме таке мало місце у випадку біржі scriptlance.com. Невідомо, що сталося з усіма коштами власників акаунтів на даному сайті, цілком можливо, що зловмисники їх використали в особистих цілях
(які можуть не збігатися з цілями власників акаунтів). Але враховуючи кількість користувачів scriptlance.com (192000 користувачів), якаунти яких були скомпрометовані, то загальна сума коштів може бути достатньо великою.
Опубліковано в Новини сайту | Без Коментарів »
19:02 10.07.2009
США знаходяться в стані кібервійни, постійно піддаючись кібератакам, заявив глава Об’єднаного комітету начальників штабів (ОКНШ) збройних сил США адмірал Майк Маллен. “Це серйозна загроза, вона існує постійно, але останнім часом стає першочерговою проблемою для всіх”, - сказав адмірал, виступаючи на брифінгу в прес-центрі для іноземних журналістів.
Маллен нагадав, що, за вказівкою президента США, при Пентагоні створена спеціальна група по боротьбі з кібератаками, і її співробітники не залишаються без роботи. “Ми постійно знаходимося в стані кібервійни, відбиваючи кібератаки, постійно боремося”, - відзначив Маллен, відзначивши, що в сучасному світі арени воєн поступово переміщаються в кіберпростір.
За його словами, з такою небезпекою зіштовхуються всі країни світу. Глава ОКНШ нагадав про недавню кібератаку на інтернет-портали одинадцяти південнокорейських організацій, у тому числі сайти президентської адміністрації, міністерства оборони, парламенту, декількох банків.
Президент США Барак Обама в травні повідомив про створення спеціальної державної служби по боротьбі з кіберзлочинами. Пізніше всі силові відомства рапортували про формування аналогічних внутрішніх підрозділів.
По матеріалам http://www.xakep.ru.
Опубліковано в Новини | Без Коментарів »
16:16 10.07.2009
В даній добірці уразливості в веб додатках:
- Multiple vulnerabilities in Net Inspector 6.5.0.828 (деталі)
- Several Webroot Disclosures on Moodle (деталі)
- Persistent Cross-site Scripting (XSS) on Moodle via blog entry title (деталі)
- Claroline 1.8.10 Multiple XSS Vulnerabilities (деталі)
- Buffer-overflow in BootManage TFTPD 1.99 (деталі)
- E-Mail header Injection in HiFriend (деталі)
- Vulnerability: SocialEngine (SocialEngine.net) high risk security flaw (деталі)
- Local File Include Vulnerability in Interact 2.4.1 (деталі)
- MyBlog <=0.9.8 Multiple Vulnerabilities (деталі)
- EZWebAlbum (dlfilename) Remote File Disclosure Vulnerability (деталі)
Опубліковано в Уразливості | 2 Коментарів »
22:41 09.07.2009
Виявлені DoS уразливості в Apache.
Уразливі версії: Apache 2.2, Apache 2.3.
Обсяг даних, що перевищує Content-Length приводить до вичерпання ресурсів процесора. Також mod_deflate не перериває операцію стиску файлу після відключення клієнта, що приводить до потенційного вичерпання ресурсів.
Опубліковано в Новини, Помилки | Без Коментарів »
19:23 09.07.2009
01.05.2009
У серпні, 10.08.2008, я знайшов Cross-Site Scripting уразливості на сайті http://unian.net (онлайн ЗМІ). Про що найближчим часом сповіщу адміністрацію сайта.
Детальна інформація про уразливості з’явиться пізніше.
09.07.2009
XSS:
POST запит на сторінці коментарів (http://unian.net/ukr/comments/248912)
"><script>alert(document.cookie)</script>В полях: user_name, user_email, url (в полі user_email уразливість вже виправлена).
XSS через GET:
Більшість з уразливостей так досі й не виправлені.
Опубліковано в Уразливості | Без Коментарів »
17:48 09.07.2009
В даній добірці експлоіти в веб додатках:
- TmaxSoft JEUS Alternate Data Streams File Disclosure Vulnerability (деталі)
- IsWeb CMS 3.0 (SQL/XSS) Multiple Remote Vulnerabilities (деталі)
- ASPSiteWare RealtyListing V1/V2 SQL Injection Vulnerabilities (деталі)
- ASPSiteWare Automotive Dealer V1/V2 SQL Injection Vulnerability (деталі)
- ASPSiteWare Home Builder 1.0/2.0 SQL Injection Vulnerability (деталі)
- Flatnux html/javascript Injection Cookie Grabber Exploit (деталі)
- CFAGCMS v1 Remote File Inclusion Vulnerabilities (деталі)
- MA©diathA©ka 4.2 (index.php lang) Local File Inclusion Vulnerability (деталі)
- Availscript Classmate Script Remote File Upload Vulnerability (деталі)
- Availscript Article Script Remote File Upload Vulnerability (деталі)
- BabbleBoard 1.1.6 (username) CSRF/Cookie Grabber Exploit (деталі)
- FLDS 1.2a (lpro.php id) Remote SQL Injection Vulnerability (деталі)
- eZ Publish < 3.9.5/3.10.1/4.0.1 (token) Privilege Escalation Exploit (деталі)
- CodeAvalanche RateMySite (CARateMySite.mdb) Database Disclosure (деталі)
- PHP-Nuke Platinium <= 7.6.b.5 Remote Code Execution Exploit (деталі)
P.S.
Враховуючи, що сайт www.milw0rm.com зараз не працює, то експлоіти розміщені на ньому вам потрібно буде шукати в кешах пошукових систем.
Опубліковано в Експлоіти | Без Коментарів »