Ukoliko slučajno koristite popularni MDaemon mejl server,  ažurirajte ga na najnoviju verziju pošto aktuelna (a možda i prethodne) omogućava admin pristup MDaemonu zlonamernim korisnicima putem XSS ranjivosti u parsiranju HTML tagova.

http://secunia.com/Advisories/32142/

 

 xss3

Pozz!

Stigoh napokon da napišem par reči na temu prošlonedeljnog finala HTG-a na Sinergiji 08.

Rang lista finalnog takmičenja izgleda ovako:

1. Benko Szabolcs

2. Nenad Vijatov

3. Justin Laslo

 

Finale je bilo malo komplikovanije od kvalifikacija, a cilj je bio da se takmičari sami upišu na rang listu. Ko se prvi upiše, taj je pobednik, drugi osvaja drugo mesto i tako redom. Sam zadatak se sastojao od jednog nivoa, ali i povezivanja nekoliko ranjivosti da bi se stiglo do cilja. Prvo je bilo neophodno izvesti blind SQL injection i na taj način doći do administratorskog naloga, zatim se ulogovati na aplikaciju kao admin, pogoditi ime fajla koji predstavlja rang listu (bio je maštovito nazvan RangLista.aspx) i prevariti Unix Timestamp u URL-u koji je branio upisivanje na rang listu pre određenog vremena i to sve za 30 minuta koliko smo zamislili da traje finale.

Nakon desetak minuta, morali smo malo da pomognemo takmičarima da bi ih usmerili ka pravom putu s obzirom da se većina vezala za tipove napada iz kvalifikacija, prvenstveno za XSS, koji nisu postojali u finalu.

Uz malo muke za takmičare (trema, publika, pritisak, ograničeno vreme...) i nešto pomoći sa naše strane, dobili smo pobednike.

Kompanija Desk je podelila vredne nagrade, a predstavnici Microsofta su najavili da potoji šansa da HTG postane jedna lepa tradicija na budućim Sinergijama - unapred se radujemo.

Koristim ovu priliku da se zahvalim kolegi Ivanu Markoviću koji je pomogao u pripremi HTG takmičenja svojim velikim iskustvom u testiranju bezbednosti web aplikacija, Stanku Nikoliću iz Microsofta, koji je pored milion drugih obaveza oko Sinergije morao još i da programira aplikaciju koju smo posle pokvarili u cilju takmičenja, kao i direktoru Sinergije 08, Vladi Kneževiću koji je inicirao kreiranje ove igre, maksimalno je podržao i bio supervizor celog projekta.

Još jednom čestitam svim učesnicima finala, a posebno kolegama koji su osvojili prva tri mesta!

Do sledećeg HTG-a, veliki pozdrav!

Poštovani takmičari,

Prva faza takmičenja je završena. Pobednici prvog kruga su takmičari koji su prvi prešli svih pet nivoa.

Finalisti su:

 

Ime

Prezime

Nenad

Vijatov

Danijel

Predarski

Justin

Laslo

Denis

Vizi

Benko

Szabolcs

Čestitamo takmičarima koji su se plasirali u finale, kao što se zahvaljujemo svim takmičarima koju su svojim učestvovanjem doprineli da se ova igra popularizuje. Igrači koji nisu prošli u finale mogu nastaviti da igraju HTG ali bez takmičarskog značaja.

Finale je zakazano za četvrtak 16. oktobra, u 16:00. Potrebno je da finalisti budu već u 14:30 u Master Centru kako bi dobili poslednje instrukcije pred finale. Mesto okupljanja Sinergija Info pult /šifra Hack The Gate. Dodela nagrada najboljim takmičarima sledi odmah posle finalnog takmičenja.

Još jednom čestitke pobednicima! Vidimo se u Master Centru!

Hack The Gate Team

Savet za nivo 5

 

Redizajnirajte HTG sajt uz pomoć include.aspx stranice :)

Savet za nivo 4

 

Pošaljite sebi katalog!

Savet za nivo 3

 

Javite prijatelju o kvalitetu nasih proizvoda. Imate mnogo prijatelja? Više od 5? Vi ste srećan čovek ;)

Savet za nivo 2

Kupite Windows Vista Ultimate!

Nama iz HTG tima se čini da je hakerima potrebno malo pomoći, pa ćemo na ovom blogu dati neke dodatne savete po pitanju samih nivoa. Slobodno stavljajte svoje komentare, ali čisto da znate: blog je moderisan, tako da ću brisati sve spoilere (tj. prečice i gotova rešenja), da igra ne bi izgubila smisao.

 

Dakle, savet za prvi nivo bi bio:

"Use the source Luk, use the source"

 

Uživajte ;)

http://htg.mssinergija.net

Drage kolege i koleginice, zadovoljstvo mi je da najavim iznenađenje ovogodišnje Sinergije - hakersko takmičenje pod nazivom "Hack the Gate".

Moja firma (reklama ;-) ) je imala posebnu čast da sa Microsoftom učestvuje u kreiranju ove igre, a uz pomoć Ivana Markovića (http://www.security-net.biz) smo kreirali nešto što do sada niste mogli da vidite kod nas. Nadam se da ćete uživati u igri, kao što smo i mi uživali dok smo je pravili.

 

l33t hax0ri & hax0rke, navalite ;-)

http://htg.mssinergija.net

 

 

P0zdr4v!

Na ovom linku možete pročitati saopštenje kompanije RedHat povodom skorašnjeg upada hakera. Jedan od kompromitovanih servera je bio zadužen za potpisivanje update paketa. Kako stvari stoje, napadači su došli do kripto ključa koji se koristi za potpisivanje paketa, ali navodno nisu uspeli da uhvate lozinku kojim je isti zaštićen. U drugom izveštaju objavljenom istog dana (22.08.2008), RedHat saopštava da treba zameniti OpenSSH pakete na nekim verzijama RH Linuxa jer su hakeri uspeli da ubace i potpišu izvestan broj paketa:

"In connection with the incident, the intruder was able to sign a small
number of OpenSSH packages"

Iz toga valjda sledi da su napadači ipak uspeli da saznaju/krekuju lozinku za ključ, ili sam ja nešto pogrešno razumeo???

Zašto je ključ čuvan na online sistemu (prilično neprofesionalno), ostaje da se vidi.

 

Pozz!

 

.

Ukoliko ste koristili URL Scan na ranijim verzijama IIS-a, ili ste eksperimentisali sa Request filteringom u IIS 7.0, verovatno će vas interesovati da bacite pogled na IIS Secure Parameter Filter (SPF):

http://www.gdssecurity.com/l/b/2008/08/22/iis-secure-parameter-filter-spf-released/

 

Pozz!

Da li vam je dosadilo da svaki dan obilazite desetine sajtova na kojima pratite šta se trenutno dešava u sferi informatičke bezbednosti? Na lokaciji zastita možete videti security orijentisan sajt u formi agregatora vesti iz ove oblasti. Mlad tim predvođen Ivanom Markovićem, rešio je da nam olakša muke tako da sada možemo pratiti forume, vesti, advisorie i blogove, sve na jednom mestu.

Kris Tarnovski u ovom filmu pokazuje kako se uz pomoć laka za nokte, šivaće igle i mikroskopa (i još malo opreme), može isčitati sadržaj smart kartice za satelitsku TV. Jezivo, jelda?

Priču o gore pomenutom majstoru, možete pročitati ovde.

Otkriveno je više ranjivosti u MDaemon mejl serveru verzije 9.6.5 i ranijim koje omogućavaju izvršavanje remote koda pod sistemskim privilegijama. Sam exploit ne zahteva tehničko znanje  :(

http://www.milw0rm.com/exploits/5727

ISA fanovi, na leto stiže ISA 2006 SP1, sa gomilom novih funkcionalnosti.

Detalje možete videti na:

https://blogs.technet.com/isablog/archive/2008/05/23/isa-server-2006-service-pack-1-features.aspx

More Posts Next page »