Tweets by @buherablog
profile for buherator at IT Security Stack Exchange, Q&A for IT security professionals

A BitBetyár Blog

Túljártál a nagyokosok eszén? Küldd be a mutatványodat! (e-mail a buherator gmailkomra jöhet)

Full-Disclosure / Névjegy / Coming out


Promó

H.A.C.K.

Címkék

0day (110) adobe (87) adobe reader (21) anonymous (26) apple (60) az olvasó ír (49) blackhat (20) botnet (22) bug (200) buherablog (44) buhera sörözés (39) bukta (49) deface (38) dns (22) dos (29) esemény (82) facebook (26) firefox (64) flash (33) gondolat (31) google (59) google chrome (36) hacktivity (37) hírek (117) incidens (224) internet explorer (88) iphone (35) java (50) jog (22) kína (21) kriptográfia (68) kultúra (21) linux (24) malware (43) microsoft (142) móka (48) mozilla (23) office (26) oracle (40) os x (43) patch (197) php (20) politika (31) privacy (58) programozás (22) safari (34) sql injection (62) windows (85) xss (77) Címkefelhő

Licensz

Creative Commons Licenc


Clickjacking...

2008.10.08. 08:56 | buherator | 3 komment

Kikerültek az első információk a világot rettegésben tartó clickjacking támadásról... Az alábbi videó alapján azt hiszem fejet kell hajtsak azok előtt, akiket annak idején "lehurrogtam", mivel az általuk mutatott próbálkozást nem találtam túlzottan innovatívnak. Nos,…

Címkék: csrf xss noscript clickjacking

Rapidshare jelszó lenyúlása

2008.07.20. 13:33 | buherator | 7 komment

Még mindig kihasználható a közkedvelt Rapidshare fájlmegosztón az a több mint két hónapos XSS hiba, amit nktpro fedezett fel, és tárt a nagyközönség elé. Persze sok nagy forgalmú oldalon láttunk már hasonlóan hosszú ideig nyitva maradó réseket, ebben az esetben azonban az oldal…

Címkék: bug xss rapidshare

XSS a nagyoknál

2008.06.09. 21:40 | buherator | 4 komment

Az XSSed harminc darab, részben javítatlan sebezhetőséget tett közzé olyan nagy biztonsági cégek portáljaival kapcsolatban, mint a Verisign, McAffee és a Symantec. A hibák elsősorban a segítségükkel végrehajtható adathalász támadások miatt kellemetlenek, valamint a Verisign…

Címkék: bug xss phishing symantec mcaffee verisign

Csaló a HackerSafe élén?

2008.05.20. 14:17 | buherator | Szólj hozzá!

A sokat támadott HackerSafe* tanúsítványt kiadó, azóta a McAffee által felvásárolt Scan Alert egykori alelnökét Brett M. Oliphantot több rend beli csalással és sikkasztással vádolja Indiana állam ügyészsége. A vádak szerint Oliphant fedezet nélküli kötvények(?)…

Címkék: xss mcaffee hackersafe

Meghackelték Obamát

2008.04.24. 13:40 | buherator | 1 komment

Az Egyesült Államok Demokrata Pártjának egyik elnökjelöltjének, Barack Obamának weboldalára egy magát III. Liverpooli Moxnak nevező illető olyan kódot juttatott, amely a látogatókat a jelölt párton belüli riválisának, Hillary Clintonnak az oldalára irányította. A támadást az…

Címkék: politika incidens xss

Google XSS - avagy az elhanyagolt Content-type esete

2008.04.16. 09:10 | buherator | Szólj hozzá!

Billy Rios újabb trükköt fedezett fel a Google egyik webes alkalmazásában, ezúttal a Spreadsheets volt az "áldozat". Mivel a Google által beállított munkamenet azonosítók az egész google.com domainre érvényesek, a hiba kihasználsával az összes G-betűs szolgáltatás -…

Címkék: google programozás xss

IE8 ieframe sebezhetőségek

2008.04.03. 13:19 | buherator | 5 komment

Ronald még mindig Internet Explorert hackel: Bevezető Az előző PoC-nél, ahol az internet Explorer elleni perzisztens Dos Támadást mutattam meg feltűnt, hogy az ieframe.dll egy eddig számomra ismeretlen htm fájlra hivatkozott. Ennek a neve acr_error.htm, ez jeleníti meg a hibaablakot,…

Címkék: internet explorer csrf xss phishing spoofing named pipe ntml

Blog.hu XSS

2008.03.24. 10:19 | buherator | 4 komment

Darkelf talált egy nem-perzisztens XSS hibát a blog.hu keresőmotorjában. Mint tudjuk, az ilyen jellegű hiányosságok alap esetben nem jelentenek komoly veszélyt egy oldalra nézve, bár pl. egy phishing akció lebonyolításához kiválóan használhatók. Darkelf viszont kicsit…

Címkék: xss blog hu

Friss hús

2008.01.25. 17:42 | buherator | 4 komment

Vajon melyik frissen született portál programozója felejtette el kivenni a debugoláshoz használt print_r()-t az admin felületről?

Címkék: móka xss

Legyalulták a RIAA-t

2008.01.22. 11:10 | buherator | Szólj hozzá!

"A RIAA oldala igencsak bugos volt. Több SQL injection és xss hibát is találtak benne, sőt valakinek sikerült a db-t is droppolni." ASVA.info Tudjátok, a RIAA az a szervezet, aki azzal szeret játszani, hogy 10 éves kislányokat és hasonló kaliberű gonosztevőket perel…

Címkék: incidens riaa sql injection xss

Zónaátlépés Skype-pal

2008.01.18. 07:41 | buherator | Szólj hozzá!

Aviv Raff felfedezte, hogy a Skype az Internet Explorer Helyi Zónájában rendereli a külső  (Skype partner) HTML oldalakat, ami a lehetőségek széles tárházát (Cross-Zone Scripting) nyitja meg onnantól kezdve, hogy ezen oldalak valamelyikében bármilyen egyszerű hibát találnak.…

Címkék: voip skype xss xzs

Féregszaporító verseny - eredmények

2008.01.11. 11:04 | buherator | Szólj hozzá!

Véget ért a sla.ckers.org féregszaporító versenye, a dobogó első fokára pedig Giorgio Maone és Sirdarckcat közösen állhatnak, a maguk 161 byte hosszú kódjával: <form><input name="content"><img src="" _fcksavedurl=""…

Címkék: programozás worm xss

Féregszaporító verseny

2008.01.05. 15:45 | buherator | 3 komment

RSnake kiírt egy kis versenyt a sla.ckers fórumon, melynek célja egy minél rövidebb önreprodukáló XSS féreg létrehozása. A hangsúly az önreprodukción van, tehát a "hasznos rakomány" (payload) nem érdekes, a cél az, hogy az injektált kód reprodukálja magát. A versen…

Címkék: programozás worm xss

Orkut XSS féreg

2007.12.19. 23:41 | buherator | Szólj hozzá!

Nem szeretném elbitorolni Rambo kollega székét ;) de a Google közösségi oldalát, az Orkutot elkezdte megenni egy XSS féreg. Az érintettek beszámolói alapján a kis gonosztevő a scrapping szolgáltatáson keresztül mászik bele a felhasználó sessionjébe, majd elkezdi szétszórni…

Címkék: orkut worm xss

Spammer hack

2007.12.18. 14:56 | buherator | 4 komment

Subba bácsi leleplezte a Coolspace-es spammereket, örvendjünk ennek és nézzünk egy perzisztens XSS hibát e neves oldalon! Ez persze mind feltételes mód... 1. Regisztrálhatsz az oldalon valami kamu címmel lehetőleg, mert ezek a kis suttyók tuti hogy e-mailben is osztják a…

Címkék: spam xss coolspace

XSSed.com

2007.12.14. 08:12 | buherator | Szólj hozzá!

Próbáltam kitalálni valami frappánsabb címet, de nem ment... Szóval a fennt említett portál azt tűzte ki céljául, hogy egyfajta korai előrejelző szolgálatként összegyűjtse a különböző éles oldalakon található XSS sebezhetőségeket, majd az összegyűjtött információkat…

Címkék: hacksite xss xssed

Amit a XSS-ről tudni akartál, de soha nem merted megkérdezni

2007.11.28. 16:09 | buherator | 3 komment

  A Full-Disclosure listán bontakozott ki még novemberben a vita, amelynek tárgya a XSS hibák listán való publikálása volt. A reedex nevű felhasználó igen markánsan és provokatívan utasította el az ilyen jellegű felfedezések létjogosultságát, de egyúttal vitára is…

Címkék: xss

Egy lépéssel a világ előtt :)

2007.11.22. 15:38 | buherator | 1 komment

Most olvasom a Hacker Webzine-en, hogy egyik román szomszédunk, bizonyos Luca SQL injection segítségével tudott XSS-et produkálni, miközben egy barátja webalkalmazását tesztelte. Nos, ezt már a torrentrazzia alatt honfitársunk, kdavid is eljátszotta (11:47) a ProArt-tal. A hibát ott…

Címkék: sql injection xss

Két PayPal XSS

2007.11.04. 21:48 | buherator | 2 komment

Nemessis talált két XSS lyukat a paypal-en: crmgateway.paypal.com/payflow/cgi-bin/mail_pcancellation.pl?host=remote&processing=Yes&partner_login=…

Címkék: paypal xss

XSS telefonon

2007.10.12. 19:10 | buherator | Szólj hozzá!

Ha kocka lennék most azt mondanám, lol. Mondjuk kocka vagyok, de csak azért sem mondom :) Szóval hogy a fenébe lehet cross-site scriptinget csinálni egy telefonnal? A válasz egyszerű, ha el sikerül vonatkoztatnunk a manapság leggyakrabban használt vezetékes és mobil készülékektől:…

Címkék: voip xss sip

XML-be injektált szkript (Firefox alá?)

2007.10.09. 17:14 | buherator | Szólj hozzá!

Már tényleg kezd vicces lenni, hogy a Firefox kb. mindenbe enged szkriptet írni. Gareth Heyes újabban például XML-be injektál. Legközelebb azzal jön elő valaki, hogy a HTML entity-kből (tudjátok, &aacute;) lehet alerteket dobálni... Tényleg, próbálta már valaki?Frissítve: Most…

Címkék: firefox opera xml xss

Néhány arcpirító Google sebezhetőség

2007.09.24. 20:49 | buherator | Szólj hozzá!

Rá jár a rúd a Google-re mostanában. Hiába, nem könnyű a világ egyik legnagyobb informatikai szolgáltatójának lenni... Már beszámoltam a Google Search Appliance hibájáról, ami közel 200.000 felhasználót érintett. Midnenkit megnyugtatok, a mostaniak még ennél is…

Címkék: google picasa xss

XSS a Google Custom Search Engine-ében

2007.09.21. 23:00 | buherator | Szólj hozzá!

MustLive felfedezett egy XSS sebezhetőséget, amely majdnem 200.000, a Google beépülő keresőmotorját használó oldalt érint. Sajnos a poszt ukránul(?) van, úgyhogy a legjobb lesz, ha helyettem a kis párbeszédablakok beszélnek - mondjuk egy finom .gov-os címről:mi5.gov.ukEgy kis…

Címkék: google xss

O'Reilly blog perzisztens XSS

2007.08.23. 08:56 | buherator | Szólj hozzá!

Nitesh Dhanjani perzisztens XSS lehetőséget fedezett fel az O'Reilly blogmotorjában. Nagyjából egy hónapja értesítette az illetékeseket a hibáról, de választ egyelőre nem kapott, így most nyilvánosságra hozta a részleteket.

Címkék: xss o'reilly

XSS lyuk a Google Apps-ban: A cég szerint nem hiba

2007.08.17. 21:42 | buherator | Szólj hozzá!

RSnake kicsit felkapta a vizet, miután a Google válaszolt neki egy hibabejelentésre, amelyben egy google.com gmodules.com-on keresztüli XSS-t lehetővé tévő hibát írt le. A válaszadó szerint a hiba nem alkalmas arra, hogy egy támadó a google.com domainhez tartozó sütikhez és…

Címkék: google xss

süti beállítások módosítása