Похакані сайти №52

22:42 08.07.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.globo.com.ua (хакером M0µ34d)
  • http://rock-band.at.ua (хакером banderbas)
  • http://goodmusic.com.ua (хакерами DeMuRe та Dr.ViRuS)
  • http://www.tk.kiev.ua (хакером uLTRaTurK) - 06.06.2009, зараз сайт вже виправлений адмінами
  • http://webuse.com.ua (хакером TheWayEnd) - похакана директорія сайта

Голландські дослідники розробили NIDS, що самонавчається

20:27 08.07.2009

Даміано Болзоні з Університету Твенте розробив систему, що прокладає шлях до мережевої безпеки нового покоління. За свою працю вчений одержав докторський ступінь, що був присвоєний йому 25 червня.

Системи визначення мережевих вторгнень (NIDS) схожі на антивірусні сканери, тільки призначені вони для всієї мережі, а не окремих комп’ютерів. Існує два види таких систем - сигнатурні (засновані на шаблонах уже відомих атак) і системи аналізу аномалій. Останній тип визначає наявність відхилень від нормального поводження мережі і сигналізує про це адміністратору. На практиці, однак, подібні системи використовуються недостатньо широко, оскільки дійсно гарні зразки за гроші недоступні.

Болзоні спробував змінити сформовану ситуацію, розробивши нову NIDS на основі аналізу аномалій, що він назвав SilentDefense. Вона базується на алгоритмах самонавчання, що робить її набагато точнішою існуючих аналогів. Так, шанс помилкового спрацьовування - у тисячу разів менший, ніж у нині діючих систем.

У даний момент SilentDefense проходить стадію подальшої розробки в стінах заснованої Болзоні та його колегами компанії SecurityMatters. Вони очікують, що зможуть почати продажу нової NIDS вже в середині 2010 року.

По матеріалам http://www.xakep.ru.

Добірка уразливостей

16:17 08.07.2009

В даній добірці уразливості в веб додатках:

  • Fuzzylime 3.01 Remote Code Execution Exploit (деталі)
  • Java Web Start tempbuff Stack Buffer Overflow (деталі)
  • Java Web Start encoding Stack Buffer Overflow (деталі)
  • Comdev Web Blogger <= 4.1.3 (arcmonth) Sql Injection Vulnerability (деталі)
  • openPro 1.3.1 (LIBPATH) Remote RFI Vulnerability (деталі)
  • Local File Include in Dokeos E-Learning System 1.8.5 (деталі)
  • communitycms-0.1 Remote File Includion (деталі)
  • File read in Velocity web-server (деталі)
  • Claroline 1.8.9 Multiple Security Vulnerabilities (деталі)
  • CSRF (Cross-site Request Forgery) on Moodle edit profile page (деталі)

DoS уразливості в ModSecurity

22:41 07.07.2009

Виявлені DoS уразливості в ModSecurity.

Уразливі версії: ModSecurity 2.5.8 та попередні версії.

Декілька умов відмови в обслуговуванні.

Сервери оператора T-Mobile були взломані

19:39 07.07.2009

Оператор мобільного зв’язку T-Mobile підтвердив інформацію, що невідомі злочинці викрали з корпоративних серверів абонентські листи розсилки. У компанії не уточнили, чи змогли зловмисники одержати до серверів повний доступ чи взлом торкнувся тільки доступу до листів.

Як повідомляється, днями група хакерів виклала у відкритий доступ конфігураційні файли серверів оператора. Після цього в декількох блогах з’явилися чутки про взлом найважливіших серверів T-Mobile. “У нас у наявності є конфіденційні документи, бази даних, скрипти програм із серверів, копії фінансової документації за весь цей рік”, - сказано в одному з блогів.

Через кілька днів представники T-Mobile повідомили, що по факту цих чуток почате розслідування, одночасно заявивши, що в компанії немає яких-небудь даних про взлом серверів. І от зараз оператор визнав, що взлом був і хакери викрали важливу інформацію.

“Захист персональної інформації наших клієнтів, а також забезпечення безпеки нашої мережі є для компанії вищим пріоритетом. З приводу недавнього взлому, ми можемо сказати, що хакери проникнули на сервер через веб-ресурс і встигли скопіювати частину даних, що стосувалися листів розсилки. Але завіряємо, що самі по собі ці дані не зможуть заподіяти яку-небудь шкоду клієнтам T-Mobile. Фахівці компанії продовжують розслідування і вишукують способи запобігти подібним взломам у майбутньому”, - сказано в заяві оператора.

Сторонні аналітики розходяться в оцінках наслідку даного взлому. Одні вважають, що хакери або нічого не скопіювали, або змогли щось скопіювати, але даних виявилося недостатньо. Інші аналітики вважають, що зловмисники поки вирішили притримати викрадену інформацію.

По матеріалам http://itua.info.

Добірка експлоітів

16:09 07.07.2009

В даній добірці експлоіти в веб додатках:

  • The Net Guys ASPired2Blog (SQL/DD) Multiple Remote Vulnerabilities (деталі)
  • Social Groupie (create_album.php) Remote File Upload Vulnerability (деталі)
  • Wysi Wiki Wyg 1.0 Remote Password Retrieve Exploit (деталі)
  • Social Groupie (group_index.php id) Remote SQL Injection Vulnerability (деталі)
  • Xpoze 4.10 (home.html menu) Blind SQL Injection Vulnerability (деталі)
  • SUMON <= 0.7.0 (chg.php host) Command Execution Vulnerability (деталі)
  • ASP-CMS 1.0 (index.asp cha) SQL Injection Vulnerability (деталі)
  • The Net Guys ASPired2Protect Database Disclosure Vulnerability (деталі)
  • The Net Guys ASPired2Poll Remote Database Disclosure Vulnerability (деталі)
  • Joomla Live Chat (SQL/Proxy) Multiple Remote Vulnerabilities (деталі)
  • ColdFusion Scripts Red_Reservations Database Disclosure Vulnerability (деталі)
  • Umer Inc Songs Portal Script (id) SQL Injection Vulnerability (деталі)
  • VP-ASP Shopping Cart 6.50 Database Disclosure Vulnerability (деталі)
  • Moodle 1.9.3 Remote Code Execution Vulnerability (деталі)
  • Sagem router f@st 2404 remote reset poc (деталі)

Хакінг Веб 2.0 - Захист AJAX та Веб Сервісів

22:45 04.07.2009

В своїй презентації Hacking Web 2.0 - Defending Ajax and Web Services, Shreeraj Shah розповідає про хакінг Веб 2.0. Про захист AJAX додатків та Веб Сервісів.

Виконання JavaScript через редирекцію в Firefox

20:04 04.07.2009

В своєму записі Firefox Header Redirection JavaScript Execution, RSnake ще в березні 2007 розповів про знайдену ним можливість виконання JavaScript коду через редирекцію через серверні заголовки. Він використав редирекцію з часовою затримкою (в декілька секунд), для виконання JS через редирекцію через заголовок refresh.

Дана атака спрацювала в нього лише в Firefox (в мене дана атака також спрацювала в Mozilla). А в коментарях до запису, читачі сайту зазначили, що в Safari дана атака також працює.

Нещодавно я писав про Cross-Site Scripting уразливості в Mozilla, Internet Explorer, Opera та Chrome, що я знайшов 28.06.2009. В даному випадку також використовується заголовок refresh.

Але на відміну від Роберта aka RSnake, в моєму дослідженні йдеться не лише про уразливість в Firefox (і в браузерах на движку Мозіла), а взагалі в усіх браузерах (зокрема тих, що є в мене). І серед усіх браузерів дана уразливість була виправлена лише в Firefox 3.0.9.

Іншою визначальною особливістю мого метода є те, що це редирекція без затримки (тобто з нульовою затримкою). Яка і дозволяє даній атаці через заголовок refresh працювати в усіх браузерах (з числа мною перевірених). Тому даний метод є цікавим вектором XSS атак.

Добірка уразливостей

16:13 04.07.2009

В даній добірці уразливості в веб додатках:

  • Xitami Web Server Multiple Vulnerabilities (Exploit) (деталі)
  • XSS in admin logs - vBulletin 3.7.2 and lower, vBulletin 3.6.10 PL2 and lower (деталі)
  • PHP-NUKE SQL Module’s Name 4ndvddb (деталі)
  • BitTorrent Clients and CSRF (деталі)
  • MorASP Anket Sistemi v2.0 [PID] Bypass Vulnerability (tr) (деталі)
  • phpuserbase 1.3 (menu) Remote File Inclusion Vulnerability (деталі)
  • gapicms v9.0.2 (dirDepth) Remote File Inclusion Vulnerability (деталі)
  • OkulAjansi [ID] Remote SQL Injection Vulnerability (деталі)
  • Yuhhu Pubs Black Cat Remote SQL Injection Exploit (деталі)
  • Pluck Local File inclusion (деталі)

Уразливості на datingsites1000.com

23:57 03.07.2009

У жовтні, 02.10.2008, я знайшов Cross-Site Scripting, Insufficient Anti-automation, SQL Injection, Abuse of Functionality та Information Leakage уразливості на сайті http://datingsites1000.com. Про що найближчим часом сповіщу адміністрацію сайта.

Детальна інформація про уразливості з’явиться пізніше.