В популярных наборах эксплоитов обнаружено более 13 уязвимостей

В популярных наборах эксплоитов обнаружено более 13 уязвимостей

Специалисты из TEHTRI-Security провели анализ уязвимостей в популярных средствах автоматизации атак на основе веб-интерфейсов. Исследованию подверглись такие популярные комплексы как Neon, Eleonore, Liberty, Lucky и Yes. Рассматриваемые комплексы автоматизации атак как правило состоят из набора эксплоитов к популярным уязвимостям и веб-интерфейса, облегчающего управление и мониторинг процесса инфицирования скомпрометированных систем.

Обычно, такие комплексы продаются или сдаются в аренду на хакерских форумах, где стоимость может достигать нескольких тысяч долларов США, в зависимости от комплектации и набора функций. Но существует миф, что разработкой таких средств занимаются группы пионеров-хакеров, которые занимаются "завёртыванием" существующих эксплоитов в эргономичный веб-интерфейс. Именно этот миф и попытались изучить исследователи из TEHTRI-Security.

Результат анализа подтвердил наличие множественных уязвимостей в рассматриваемых средствах автоматизации атак. Всего было обнаружено 13 различных уязвимостей, которые позволяли бы получить права администратора системы, произвести инъекцию HTML-кода, выполнить произвольный SQL-запрос. В пакетах эксплоитов NEON и Liberty были обнаружены возможности проведения XSS+XSRF атаки и SQL-инъекции.

Безграмотная система распределения прав доступа к файлам комплекса YES позволяет получить неавторизированный доступ к данным комплекса, а ошибки в его веб-интерфейсе провести XSS+XSRF атаку и выполнить SQL-инъекцию. Комплекс автоматизации атак Lucky оказался более устойчив к рассмотренным выше атакам, однако в нем были обнаружены возможности неавторизированного удаленного управления. Один из популярнейших наборов эксплоитов Eleonore также может похвастаться множественными XSS уязвимостями и возможностью проведения SQL-инъекции. Таким образом, миф о недостаточном образовании разработчиков пакетов эксплоитов с веб-интерфейсом оказался реальностью.

Источник

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Brash: новая уязвимость в Chromium роняет браузеры и замораживает ПК

В браузерах на базе Chromium нашли критическую ошибку, из-за которой можно за несколько секунд «уронить» весь браузер, а иногда и привести к зависанию ОС. Уязвимость выявил исследователь Хосе Пино, опубликовав на GitHub соответствующий эксплойт под названием Brash.

Brash затрагивает Blink — движок рендеринга, на котором работают Chrome, Edge, Brave, Vivaldi и другие популярные браузеры. По данным StatCounter, Chrome используют более 3 млрд человек по всему миру, так что масштабы проблемы огромные.

Пино проверил свой эксплойт на 11 браузерах под Android, macOS, Windows и Linux — и в девяти из них браузер «падал» за 15-60 секунд. Проблема наблюдается в версиях Chromium 143.0.7483.0 и выше.

Причина проста: Blink не ограничивает частоту обновления document.title — элемента, отвечающего за заголовок вкладки. Это позволяет загружать миллионы изменений в секунду, перегружая основной поток браузера. В результате интерфейс зависает, вкладки перестают отвечать, а через полминуты программа полностью вылетает.

В издании The Register протестировали Brash на Microsoft Edge — браузер не только рухнул через полминуты, но и «съел» 18 ГБ оперативной памяти одной вкладкой, после чего зависла вся система.

По словам Пино, он сообщил об ошибке команде Chromium ещё 28 августа, а затем повторно — 30 августа, но ответа так и не получил. Он считает, что проблему придётся устранять каждой компании отдельно, поскольку они вносят свои изменения в Chromium.

В списке уязвимых браузеров — Chrome, Edge, Brave, Vivaldi, Opera, Arc, Dia, Perplexity Comet и ChatGPT Atlas. Только Google и Brave ответили журналистам: первая изучает проблему, вторая пообещала выпустить фикс, когда он появится в Chromium.

Браузеры, использующие другие движки — Firefox (Gecko) и Safari (WebKit), а также все браузеры на iOS — уязвимости не подвержены.

Пино пояснил, что решил опубликовать PoC, потому что два месяца ожидания без реакции со стороны разработчиков — слишком долго. По его словам, публичность поможет ускорить исправление проблемы, которая затрагивает миллиарды пользователей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru