11 Мая 2016

Уязвимость IMAGETRAGICK: Уже создано несколько эксплойтов!

В начале мая 2016 года в пакете ImageMagick была обнаружена опасная уязвимость, которой присвоили имя ImageTragick. По сути, баг позволяет атакующему добиться от удаленного сервера выполнения произвольного кода, и для этого достаточно просто загрузить на сервер специально подготовленное изображение. Специалисты компаний CloudFlare и Sucuri сообщили, что эксплоиты для проблемы ImageTragick уже созданы и активно используются злоумышленниками.


На прошлой неделе информацию о проблеме ImageTragick (а именно об уязвимости CVE-2016-3714) опубликовали еще до релиза официального патча. Сообщалось, что баг уже эксплуатируют злоумышленники. Исследователи и разработчики ImageMagick надеялись, что обнародовав информацию о новом 0-day, они помогут администраторам сайтов избежать атак хакеров. Никаких подробностей, впрочем, на прошлой неделе не раскрывали, поэтому эксперты CloudFlare и Sucuri взялись за изучение вопроса самостоятельно.

Уязвимость IMAGETRAGICK: Уже создано несколько эксплойтов! Длиннопост, Уязвимость, Сайт, Администрирование, Картинки, Загрузка, Обработка, Шелл
Удачные и не очень попытки эксплуатации уязвимости зафиксировали исследователи обеих компаний. Специалисты сообщают, что злоумышленники активно сканируют интернет, в поисках уязвимых ресурсов, в частности, на предмет ImageTragick проверяют /upload.php и /imgupload.php. Когда потенциальная цель найдена, то есть обнаружен ресурс, разрешающий загрузку изображений без аутентификации, атакующие загружают на сервер вредоносный файл JPG. В частности, эксперты Sucuri рассказали, что ими были замечены атаки на форумные платформы vBulletin и IP.Board. Эти атаки быстро эволюционируют и, похоже, уже были автоматизированы предприимчивыми хакерами.
«Вместо обычного JPG-изображения (как можно было ожидать, исходя из типа файла), атакующие модифицируют содержимое файла, подменяя контент на MVG»,— рассказывает эксперт Sucuri Дэниел Сид (Daniel Cid). — «Как вы понимаете, RCE-уязвимость как раз связана с тем, как обрабатываются MVG-файлы. Это позволяет атакующему выйти за рамки процесса обработки изображения и выполнить собственные shell-команды».

У себя в твиттере Дэниел Сид вообще предложил всем администраторам избавиться от ImageMagick, а не пытаться патчить его и вносить какие-то исправления.


Специалисты CloudFlare, в свою очередь, заметили ряд разных эксплоитов. Некоторые из них просто проверяют серверы на уязвимость ImageTragick, другие более опасны. При этом исследователи пишут, что невзирая на широкое распространение эксплоитов, им пока не известного ни одного случая фактического взлома и компрометации сайта через уязвимость в ImageMagick.

«Все эти пейлоады созданы для того, чтобы предоставить атакующим свободный доступ к уязвимому веб-серверу. При помощи одного эксплоита они могут получить удаленный доступ, а затем на досуге могут продолжить взлом уязвимого сервера», — поясняет эксперт CloudFlare Джон Грем-Камминг (John Graham-Cumming).

Хотя фактического исправления для уязвимости все еще нет, команда разработчиков ImageMagick советует администраторам сайтов предпринять пару простых шагов, которые помогут избежать атак. Похожий список советов опубликовали и разработчики WordPress.


https://twitter.com/danielcid/status/729361626168623106?ref_...

https://twitter.com/danielcid/status/729518147263340544?ref_...

https://twitter.com/danielcid/status/727639345629265921?ref_...

https://xakep.ru/2016/05/11/imagetragick-2/

Показать полностью 1

Лента по традиции)))

Лента по традиции))) Картинки, Лента, Юмор, Политика, Украина, Россия, Новости

пруф: https://lenta.ru/news/2016/05/11/verystupid/

Решила красками попробовать

Решила красками попробовать Рисунок, Старательность, Работа
Показать полностью 1

Ничего интересного. Просто кошка смотрит Animal Planet, сидя на диване. Листай дальше.

Ничего интересного. Просто кошка смотрит Animal Planet, сидя на диване. Листай дальше.

Happy Tree Friends - 7 часов забавного мультика

Happy Tree Friends - 7 часов забавного мультика Happy Tree Friends, Веселые лесные друзья, Мультфильмы, 2000-е, Flash, Подборка, Животные, Неудача, Видео, Длиннопост

Я собрал все серии сериала, и поместил их в один пост, дабы каждый смог в грустный момент своей жизни открыть рандомное видео и понять, что в жизни любая проблема решаема, в отличие от ситуаций героев сериала проникнуться ностальгией 2000ых и просто улыбнуться от забавных приключений, веселых лесных зверей.
Happy Tree Friends - или "Веселые лесные друзья" - анимационный флэш-мультик в жанре черного юмора. Главными героями сериала являются зверюшки, которые по стечению обстоятельств непременно сталкиваются с трагедией, которая оборачивается летальным исходом.
Мультик создан в 99 году, и продолжал выпускаться по 2011 год, как в виде интернет-эпизодов, так и телевизионных серий.
В России данный сериал не был так популярен как в Штатах, но почти у каждого пользователя интернета, увидев одного из персонажей на просторах сети, в голове сразу начинает прокручиваться незамысловатая музыкальная заставка.

Приятного просмотра
Показать полностью 4

Сила Пикабу помоги найти картину

Сила Пикабу помоги найти картину Поиск, Картина, Живопись, Помощь

Если кто знает, встречал, слышал, напишите, пожалуйста, местонахождение картины О.П. Филатчев "Летчик-истребитель П.Кожанов" холст/масло 120х100.  Буду премного благодарен.

Промо-фото четвёртого эпизода.

Промо-фото четвёртого эпизода. Игра престолов, Спойлер, Промо, 6 сезон, Длиннопост
Промо-фото четвёртого эпизода. Игра престолов, Спойлер, Промо, 6 сезон, Длиннопост
Промо-фото четвёртого эпизода. Игра престолов, Спойлер, Промо, 6 сезон, Длиннопост
Промо-фото четвёртого эпизода. Игра престолов, Спойлер, Промо, 6 сезон, Длиннопост
Промо-фото четвёртого эпизода. Игра престолов, Спойлер, Промо, 6 сезон, Длиннопост
Промо-фото четвёртого эпизода. Игра престолов, Спойлер, Промо, 6 сезон, Длиннопост
Промо-фото четвёртого эпизода. Игра престолов, Спойлер, Промо, 6 сезон, Длиннопост
Промо-фото четвёртого эпизода. Игра престолов, Спойлер, Промо, 6 сезон, Длиннопост
Показать полностью 7

Московский метрополитен, станции "Румянцево" и "Саларьево".

Я уехал из Москвы в конце января, на тот момент у меня были сфотографированы все доступные для пассажиров станции, включая Монорельс. Но вскоре после моего отъезда на Сокольнической (первой, красной) линии открыли еще две станции. И, едва выкроив свободное время, я сразу же рванул туда и предлагаю вашему вниманию:

Станцию "Румянцево".

Московский метрополитен, станции "Румянцево" и "Саларьево". Москва, Московское метро, Метро, Длиннопост
Московский метрополитен, станции "Румянцево" и "Саларьево". Москва, Московское метро, Метро, Длиннопост
Московский метрополитен, станции "Румянцево" и "Саларьево". Москва, Московское метро, Метро, Длиннопост

И станцию "Саларьево".

Московский метрополитен, станции "Румянцево" и "Саларьево". Москва, Московское метро, Метро, Длиннопост
Московский метрополитен, станции "Румянцево" и "Саларьево". Москва, Московское метро, Метро, Длиннопост
Московский метрополитен, станции "Румянцево" и "Саларьево". Москва, Московское метро, Метро, Длиннопост
Московский метрополитен, станции "Румянцево" и "Саларьево". Москва, Московское метро, Метро, Длиннопост

И вновь я могу смело заявить, что побывал на всех станциях московского метро. Но это, конечно же, до определенного момента. Как только откроются новые станции, я отправлюсь в столицу и сделаю необходимые кадры. Счастья-здоровья, спокойной ночи!

Показать полностью 7
Мои подписки
Подписывайтесь на интересные вам теги, сообщества, авторов — и читайте свои любимые темы в этой ленте.
Чтобы добавить подписку, нужно авторизоваться.

Отличная работа, все прочитано! Выберите