Добірка експлоітів

23:55 28.06.2019

В даній добірці експлоіти в веб додатках:

  • Zimbra Collaboration - Autodiscover Servlet XXE and ProxyServlet SSRF (Metasploit) (деталі)
  • Atlassian Confluence Widget Connector Macro - Velocity Template Injection (Metasploit) (деталі)
  • JioFi 4G M2S 1.0.2 - ‘mask’ Cross-Site Scripting (деталі)
  • JioFi 4G M2S 1.0.2 - Denial of Service (деталі)
  • Intelbras IWR 3000N 1.5.0 - Cross-Site Request Forgery (деталі)

Buffer Overflow уразливість в TP-Link TL-WR841ND

22:48 28.06.2019

Сьогодні я знайшов Buffer Overflow уразливість в TP-Link TL-WR841N і TL-WR841ND. Це Wireless Router і AP. Обидві модифікації даної моделі (в N антени незнімні, а в ND антени знімні) мають однакову прошивку.

Раніше я писав про уразливості в мережевих пристроях даної компанії, зокрема в TP-Link TL-WR841N і TL-WR841ND та TP-Link TL-WR741ND та інших.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам пристрою.

Вийшов Mozilla Firefox 66.0.1

20:02 28.06.2019

У березні, 22.03.2019, вийшов Mozilla Firefox 66.0.1. Нова версія браузера вийшла через три дні після виходу Firefox 66.

Це секюріті випуск, в якому виправлені уразливості CVE-2019-9810: IonMonkey MArraySlice has incorrect alias information та CVE-2019-9813: Ionmonkey type confusion with __proto__ mutations.

  • MFSA 2019-09 Security vulnerabilities fixed in Firefox 66.0.1 (деталі)

Уразливості в Apple Safari і Webkit

16:24 28.06.2019

Виявлені уразливості безпеки в Apple Safari і Webkit.

Уразливі продукти: Apple Safari 12.

Пошкодження пам’яті, виконання коду, міжсайтовий скриптінг.

Вийшли PHP 7.1.27, 7.2.16 і 7.3.3

23:52 27.06.2019

У березні, 07.03.2019, вийшли PHP 7.1.27, PHP 7.2.16 і PHP 7.3.3. У версії 7.1.27 виправлено вісім уразливостей, у версії 7.2.16 виправлено багато багів і уразливостей, у версії 7.3.3 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 7.1.x, 7.2.x і 7.3.x.

У PHP 7.1.27, 7.2.15 і 7.3.2 виправлено:

  • Обхід обмежень.
  • Пошкодження пам’яті.
  • Переповнення буферу.
  • Уразливості в ядрі та модулях.

По матеріалам http://www.php.net.

Численні уразливості в Mozilla Firefox і Thunderbird

22:40 27.06.2019

Виявлені численні уразливості безпеки в Mozilla Firefox і Thunderbird.

Уразливі продукти: Mozilla Firefox 65, Firefox ESR 60.5, Thunderbird ESR 60.5.

Пошкодження пам’яті, виконання коду, витік інформації, обхід обмежень, DoS.

  • MFSA 2019-07 Security vulnerabilities fixed in Firefox 66 (деталі)

Похакані сайти №363

19:38 27.06.2019

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://zaksoc.gov.ua (хакером nofawkX-al) - 18.02.2019 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://ukravtodor.gov.ua (українським хакером) - 30.04.2019 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://allkherson.com.ua (хакером MR.GREEN) - 16.04.2019 - зараз сайт вже виправлений адмінами
  • http://aleksandr-savchuk.com (хакером MouseSec) - 25.04.2019 - зараз сайт вже виправлений адмінами
  • http://mockup-angels.com (хакером MouseSec) - 25.04.2019 - зараз сайт вже виправлений адмінами

Добірка експлоітів

16:22 27.06.2019

В даній добірці експлоіти в веб додатках:

  • ManageEngine Applications Manager 11.0 < 14.0 - SQL Injection / Remote Code Execution (Metasploit) (деталі)
  • Oracle Business Intelligence / XML Publisher 11.1.1.9.0 / 12.2.1.3.0 / 12.2.1.4.0 - XML External Entity Injection (деталі)
  • Google Chrome 72.0.3626.121 / 74.0.3725.0 - ‘NewFixedDoubleArray’ Integer Overflow (деталі)
  • TP-LINK TL-WR940N / TL-WR941ND - Buffer Overflow (деталі)
  • ASUS HG100 - Denial of Service (деталі)

Уразливості в плагінах для WordPress №304

23:59 26.06.2019

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Huge IT Portfolio Gallery, Instagram Feed, Canvas Shortcodes, Easy Facebook Like Box, Olimometer. Для котрих з’явилися експлоіти.

  • WordPress Huge IT Portfolio Gallery 2.0.77 Cross Site Scripting (деталі)
  • WordPress Instagram Feed 1.4.6.2 Cross Site Scripting / Cross Site Request Forgery (деталі)
  • WordPress Canvas - Shortcodes 1.92 Cross Site Scripting (деталі)
  • WordPress Easy Facebook Like Box 4.3.0 CSRF / XSS (деталі)
  • WordPress Olimometer 2.56 SQL Injection (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Вийшов Mozilla Firefox 66

22:45 26.06.2019

У березні, 19.03.2019, вийшов Mozilla Firefox 66. Нова версія браузера вийшла через півтора місяці після виходу Firefox 65.

Mozilla офіційно випустила реліз веб-браузера Firefox 66, а також мобільну версію Firefox 66 для платформи Android. Відповідно до шеститижневого циклу розробки, Firefox 67 вийде 21 травня.

Також була оновлена гілка із тривалим терміном підтримки Firefox 60.6.

В браузері було зроблено багато нововведень. Та зроблені покращення безпеки.

Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 66.0 усунуто численні уразливості в 21 патчі, що значно більше ніж в попередній версії. Серед яких п’ять добірок уразливостей позначені як критичні, що можуть привести до виконання коду зловмисника при відкритті спеціально оформлених сторінок. Mozilla типово виправляє по декілька дір за один патч.