20:01 29.09.2018
Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.
- http://pechenigy-rada.gov.ua (хакером RxR) - 27.02.2018 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://udf.gov.ua (хакером RxR) - 05.03.2018 - похаканий державний сайт, зараз сайт вже виправлений адмінами
- http://ornament-plast.com (хакером KkK1337) - 02.01.2018, зараз сайт вже виправлений адмінами
- http://mirgorodkurort.ua (хакером dr avatar)
- http://avtostrahovanie.in.ua (хакером ZoRRoKiN) - 19.08.2018, зараз сайт закрився
Опубліковано в Новини сайту, Дослідження | Без Коментарів »
17:24 29.09.2018
Виявлені уразливості в Microsoft .NET Core, ASP.NET Core і ChakraCore. Що були виправлені у вівторку патчів у вересні.
Уразливі продукти: Microsoft .NET Core 2.1, ASP.NET Core 2.1, ChakraCore, System.IO.Pipelines, Microsoft.Data.OData, .NET Framework 3.5, 3.5.1, 4.5.2, 4.6.2, 4.7, 4.7.1, 4.7.2.
Обхід безпеки та виконання коду.
Опубліковано в Новини, Помилки | Без Коментарів »
23:58 28.09.2018
У червні, 26.06.2018, вийшов Mozilla Firefox 61. Нова версія браузера вийшла через два місяці після виходу Firefox 60.
Mozilla офіційно випустила реліз веб-браузера Firefox 61, а також мобільну версію Firefox 61 для платформи Android. Відповідно до шеститижневого циклу розробки, Firefox 62 вийде 5 вересня.
Також були оновлені гілки із тривалим терміном підтримки Firefox 52.9 і 60.1.
В браузері було зроблено багато нововведень. Та зроблені покращення безпеки, зокрема додана підтримка Cookie-атрибуту SameSite, що можна використовувати для захисту від CSRF-атак, включена підтримка TLS 1.3 та заборонене завантаження ресурсів по протоколу FTP зі сторінок відкритих по HTTP/HTTPS.
Окремо варто відзначити, що крім нововведень і виправлення помилок у Firefox 61.0 усунуто 52 уразливості, що значно більше ніж в попередній версії. Серед яких 39 позначені як критичні, що можуть привести до виконання коду зловмисника при відкритті спеціально оформлених сторінок. Причому ця кількість - це саме патчі (Mozilla типово виправляє по декілька дір за один патч).
Опубліковано в Новини, Програми | Без Коментарів »
22:41 28.09.2018
Виявлені уразливості безпеки в Microsoft Office, а також в серверних продуктах SharePoint Server. Що були виправлені у вівторку патчів у вересні.
Уразливі продукти: Microsoft SharePoint Server 2010 SP2, SharePoint Enterprise Server 2013 SP1, SharePoint Enterprise Server 2016.
Обхід безпеки та виконання коду.
Опубліковано в Новини, Помилки | Без Коментарів »
19:35 28.09.2018
Продовжу своє дослідження безпеки e-commerce сайтів в Уанеті.
Веб сайти, що займаються електронною комерцією (e-commerce), повинні дбати про свою безпеку. Бо вони заробляють гроші на своїй онлайн діяльності і будь-які проблеми з безпекою на їх сайтах можуть їм коштувати фінансових втрат.
Але нажаль e-commerce сайти в Уанеті достатньо діряві, бо власники цих сайтів за безпекою особливо не слідкують.
В себе в новинах я писав про уразливості на наступних сайтах банків України:
Також згадував про взломані онлайн магазини в Уанеті:
А також згадував про інфіковані онлайн магазини в Уанеті:
Так що українським банкам та e-commerce сайтам є куди покращувати свою безпеку.
Опубліковано в Дослідження | Без Коментарів »
23:51 27.09.2018
Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах ALO EasyMail Newsletter, Uji Countdown, WangGuard, Activity Log, Yoast SEO. Для котрих з’явилися експлоіти.
- WordPress ALO EasyMail Newsletter 2.9.2 Cross Site Request Forgery (деталі)
- WordPress Uji Countdown 2.0.6 Cross Site Scripting (деталі)
- WordPress WangGuard 1.7.1 Cross Site Scripting (деталі)
- WordPress Activity Log 2.3.2 Cross Site Scripting (деталі)
- WordPress Yoast SEO Cross Site Scripting (деталі)
Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
Опубліковано в Новини сайту, Уразливості | Без Коментарів »
22:43 27.09.2018
В травні, 20.05.2017, вийшов мій новий комерційний реліз - мій альбом “Relaxing Sensation”. В даному випадку це EP і це сьомий комерційний реліз після мого альбому “Imagination”.
Альбом складається з трьох tech-house композицій. Він вже розміщений на Beatport та багатьох інших онлайн магазинах, де його можна прослухати та придбати (в високій якості). Всі композиції можна прослухати в нормальній якості в моєму акаунті на SoundCloud.
До альбому увійшли 3 композиції, що були створені мною в 2012-2014 роках. Це наступні композиції:
- Relaxation
- Euphoria
- Sensation
Опубліковано в Новини сайту | Без Коментарів »
20:09 27.09.2018
Виявлені уразливості безпеки в Microsoft Internet Explorer і Microsoft Edge. Що були виправлені у вівторку патчів у вересні.
Уразливі продукти: Microsoft Internet Explorer 9, 10, 11 та Edge під Windows Server 2008, Windows 7, Windows Server 2012, Windows 8.1, Windows 10, Windows Server 2016.
Численні пошкодження пам’яті та виконання коду.
Опубліковано в Новини, Помилки | Без Коментарів »
17:24 27.09.2018
В даній добірці експлоіти в веб додатках:
- Apple WebKit 10.0.2 - ‘FrameLoader::clear’ Universal Cross-Site Scripting (деталі)
- NetGain Enterprise Manager 7.2.562 - ‘Ping’ Command Injection (деталі)
- Apple WebKit 10.0.2 - Cross-Origin or Sandboxed IFRAME Pop-up Blocker Bypass (деталі)
- SysGauge 1.5.18 - Remote Buffer Overflow (деталі)
- Wireless IP Camera (P2P) WIFICAM - Remote Code Execution (деталі)
Опубліковано в Експлоіти | Без Коментарів »
23:53 26.09.2018
Раніше, 05.08.2013, я знайшов численні уразливості на сайті st.privatbank.ua, зокрема такі дірки як Information Leakage, Fingerprinting та Insufficient Transport Layer Protection. В той час вислав ці уразливості банку.
Information Leakage:
На головній сторінці була IL уразливість (витік адрес в LAN в тілі сторінці), Fingerprinting на різних сторінках сайту та Insufficient Transport Layer Protection (сервер мав небезпечні налаштування SSL). Останню уразливість знайшов в ті роки майже на всіх сайтах ПБ і так само Fingerprinting були поширеними в них - ні першу, ні останню дірку, ні витоки версій вони не хотіли виправляти.
ПриватБанк тоді проігнорував ці уразливості, зате коли 01.12.2016 я вислав банку ці Fingerprinting та багато інших дірок, то вони це виправили. Потім всі залишені дірки були виправлені шляхом закриття сайту - любить банк так “виправляти” уразливості аби не платити винагороду. Таким чином банк кинув мене, як це було з дірками на feerverk.privatbank.ua та інших сайтах ПБ.
Опубліковано в Уразливості | Без Коментарів »