Ай Ком Сервис 22.06.2010 Нонсенс: Эксплоиты оказались уязвимы - 22 Июня 2010 - Ай Ком Сервис
Главная » 2010 » Июнь » 22 » 22.06.2010 Нонсенс: Эксплоиты оказались уязвимы
23:19
22.06.2010 Нонсенс: Эксплоиты оказались уязвимы

Специалисты из компании TEHTRI-Security провели анализ уязвимостей в популярных средствах автоматизации атак на основе веб-интерфейсов. Исследованию подверглись такие популярные комплексы как Neon, Eleonore, Liberty, Lucky и Yes. Рассматриваемые комплексы автоматизации атак как правило состоят из набора эксплоитов к популярным уязвимостям и веб-интерфейса, облегчающего управление и мониторинг процесса инфицирования скомпрометированных систем. Как правило, такие комплексы продаются или сдаются в аренду на хакерских форумах, где их стоимость может достигать нескольких тысяч долларов, в зависимости от комплектации и функционала. Но существует миф, что разработкой таких средств занимаются группы пионеров-хакеров, которые занимаются "завёртыванием" существующих эксплоитов в эргономичный веб-интерфейс. Именно этот миф и попытались изучить исследователи из TEHTRI-Security. Результат анализа, проведённого специалистами TEHTRI-Security подтвердил наличие множественных уязвимостей в рассматриваемых средствах автоматизации атак. В итоге, было обнаружено 13 различных уязвимостей, которые позволяли бы получить права администратора системы, произвести инъекцию HTML-кода, выполнить произвольный SQL-запрос. В пакетах эксплоитов NEON и Liberty были обнаружены возможности проведения XSS+XSRF атаки и SQL-инъекции. Безграмотная система распределения прав доступа к файлам комплекса YES позволяет получить неавторизированный доступ к данным комплекса, а ошибки в его веб-интерфейсе провести XSS+XSRF атаку и выполнить SQL-инъекцию. Комплекс автоматизации атак Lucky оказался более устойчив к рассмотренным выше атакам, однако в нем были обнаружены возможности неавторизированного удаленного управления. Один из популярнейших наборов эксплоитов Eleonore также может похвастаться множественными XSS уязвимостями и возможностью проведения SQL-инъекции. Таким образом, миф о недостаточном образовании разработчиков пакетов эксплоитов с веб-интерфейсом оказался реальностью.


Категория: Разное | Просмотров: 495 | Добавил: Administrator | Теги: Компьютеры, SQL-инъекции, эксплоит, втрусы, хакеры, взлом, интерфейс, Атака, уязвимости, трояны | Рейтинг: 0.0/0
Всего комментариев: 0
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]