<?xml version="1.0" encoding="UTF-8"?>
<!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	>

<channel>
	<title>Websecurity - Веб безпека</title>
	<link>http://websecurity.com.ua</link>
	<description></description>
	<pubDate>Sun, 07 Jun 2026 14:35:09 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>
	<language>en</language>
			<item>
		<title>Нові уразливості на idea.privatbank.ua</title>
		<link>http://websecurity.com.ua/9819/</link>
		<comments>http://websecurity.com.ua/9819/#comments</comments>
		<pubDate>Fri, 05 Jun 2026 09:55:30 +0000</pubDate>
		<dc:creator>MustLive</dc:creator>
		
		<category>Уразливості</category>

		<guid isPermaLink="false">http://websecurity.com.ua/9819/</guid>
		<description><![CDATA[Раніше, 09.04.2013 та 13.04.2013, я знайшов Insufficient Authentication, Information Leakage та Cross-Site Scripting уразливості на сайті idea.privatbank.ua та 217.117.65.248 - це один сервер. В той час я вислав ці уразливості банку.
Insufficient Authentication (WASC-01):
http://217.117.65.248/s4/topnames/
http://217.117.65.248/s4/queue/
Доступ до цих розділів на https://idea.privatbank.ua заборонений, але доступний на http://217.117.65.248 - якщо зайти на сайт по IP.
Information Leakage (WASC-13):
http://217.117.65.248/s4/queue/ - витік статистичної [...]]]></description>
			<content:encoded><![CDATA[<p>Раніше, 09.04.2013 та 13.04.2013, я знайшов Insufficient Authentication, Information Leakage та Cross-Site Scripting уразливості на сайті idea.privatbank.ua та 217.117.65.248 - це один сервер. В той час я вислав ці уразливості банку.</p>
<p>Insufficient Authentication (WASC-01):</p>
<p>http://217.117.65.248/s4/topnames/<br />
http://217.117.65.248/s4/queue/</p>
<p>Доступ до цих розділів на https://idea.privatbank.ua заборонений, але доступний на http://217.117.65.248 - якщо зайти на сайт по IP.</p>
<p>Information Leakage (WASC-13):</p>
<p>http://217.117.65.248/s4/queue/ - витік статистичної інформації.</p>
<p>Cross-Site Scripting (WASC-08):</p>
<p>http://217.117.65.248/s4/topnames/time/%3Cbody%20onload=alert(document.cookie)%3E</p>
<p>Та ще одна XSS уразливість на сайті через POST запит.</p>
<p>ПриватБанк тоді проігнорував їх та не оплатив. Але через багато років все приховано виправив. Таким чином банк кинув мене, як це було з дірками на <a href="/9801/">bonus.privatbank.ua</a> та інших сайтах ПБ.
</p>
]]></content:encoded>
			<wfw:commentRss>http://websecurity.com.ua/9819/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Діряві сайти і додатки та Anthropic Mythos</title>
		<link>http://websecurity.com.ua/9818/</link>
		<comments>http://websecurity.com.ua/9818/#comments</comments>
		<pubDate>Fri, 05 Jun 2026 05:08:58 +0000</pubDate>
		<dc:creator>MustLive</dc:creator>
		
		<category>Статті</category>

		<guid isPermaLink="false">http://websecurity.com.ua/9818/</guid>
		<description><![CDATA[Вже двадцять один рік повідомляв банки, веб брокерів та платіжні системи про уразливості та майже завжди всі забивали. Як російські, так і українські компанії. Безпека e-commerce сайтів в Уанеті - прочитайте всі 33 мої статті про діряві банки і магазини. Десятки років вони не слідкують за безпекою.
У травні розробники своєї нової ШІ моделі почали консультувати [...]]]></description>
			<content:encoded><![CDATA[<p>Вже двадцять один рік повідомляв банки, веб брокерів та платіжні системи про уразливості та майже завжди всі забивали. Як російські, так і українські компанії. <a href="/9780/">Безпека e-commerce сайтів в Уанеті</a> - прочитайте всі 33 мої статті про діряві банки і магазини. Десятки років вони не слідкують за безпекою.</p>
<p>У травні розробники своєї нової ШІ моделі почали консультувати банки. Anthropic will brief the Bank of England on financial cyber risks found by its AI model, Mythos. Нагадаю, що я виявив тисячі дірок у більшості банків України, лише в одному ПриватБанку декілька тисяч, але майже всі забивали. Ну, а ПБ кинув мене по виплатам за більшість дірок і він був єдиним банком, хто з 2012 року мав bug bounty програму. Про все це <a href="/9801/">писав неодноразово</a>.</p>
<p>Стало відомо, що Mozilla знайшла 271 уразливості в Firefox за допомогою Mythos AI, багато інших компаній теж отримали доступ до ШІ чи компанія Anthropic сама знайшла дірки в різних додатках. Але їх число величезне для короткого часу. Нещодавно вони заявили, що їхній ШІ знайшов понад 23000 уразливості в тисячі опенсорс проектів.</p>
<p>Нехай вони спробують знайти дірки на сайтах і додатках без доступу до коду. Тобто blackbox методом. Бо я з початку 2005 саме так усі уразливості знаходжу.</p>
<p>Чимало людей в травні написали про те, як Mythos швидко знаходить дірки в різному ПЗ і акцентують, що виробники не встигають виправляти дірки у власних програмах. Але проблема не лише в часі для фіксингу дір, як показує мій досвід з 2005 року. Бо понад 21 рік я знаходив дірки в численних веб додатках і на мільйонах сайтів, та майже завжди ніхто не хотів їх виправляти в Україні (в інших країнах краще). Потім за рік чи кілька років приховано виправляли, зазвичай після зламів.
</p>
]]></content:encoded>
			<wfw:commentRss>http://websecurity.com.ua/9818/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Добірка експлоітів</title>
		<link>http://websecurity.com.ua/9817/</link>
		<comments>http://websecurity.com.ua/9817/#comments</comments>
		<pubDate>Wed, 03 Jun 2026 00:21:23 +0000</pubDate>
		<dc:creator>MustLive</dc:creator>
		
		<category>Експлоіти</category>

		<guid isPermaLink="false">http://websecurity.com.ua/9817/</guid>
		<description><![CDATA[В даній добірці експлоіти в веб додатках:

Grandstream GSD3710 1.0.11.13 - Stack Overflow (деталі)
Microsoft Windows Server 2025 JScript Engine - Remote Code Execution (RCE) (деталі)
ABB Cylon Aspect 3.08.04 DeploySource - Remote Code Execution (RCE) (деталі)
Apache Tomcat 10.1.39 - Denial of Service (DoS) (деталі)
Xlight FTP 1.1 - Denial Of Service (DOS) (деталі)

]]></description>
			<content:encoded><![CDATA[<p>В даній добірці експлоіти в веб додатках:</p>
<ul>
<li>Grandstream GSD3710 1.0.11.13 - Stack Overflow (<a href="https://www.exploit-db.com/exploits/52313" target="_blank">деталі</a>)</li>
<li>Microsoft Windows Server 2025 JScript Engine - Remote Code Execution (RCE) (<a href="https://www.exploit-db.com/exploits/52315" target="_blank">деталі</a>)</li>
<li>ABB Cylon Aspect 3.08.04 DeploySource - Remote Code Execution (RCE) (<a href="https://www.exploit-db.com/exploits/52317" target="_blank">деталі</a>)</li>
<li>Apache Tomcat 10.1.39 - Denial of Service (DoS) (<a href="https://www.exploit-db.com/exploits/52318" target="_blank">деталі</a>)</li>
<li>Xlight FTP 1.1 - Denial Of Service (DOS) (<a href="https://www.exploit-db.com/exploits/52382" target="_blank">деталі</a>)</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://websecurity.com.ua/9817/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Вийшли PHP 8.3.26 і 8.4.13</title>
		<link>http://websecurity.com.ua/9816/</link>
		<comments>http://websecurity.com.ua/9816/#comments</comments>
		<pubDate>Thu, 04 Jun 2026 09:50:03 +0000</pubDate>
		<dc:creator>MustLive</dc:creator>
		
		<category>Новини</category>

		<category>Програми</category>

		<guid isPermaLink="false">http://websecurity.com.ua/9816/</guid>
		<description><![CDATA[У вересні, 25.09.2025, вийшли PHP 8.3.26 і PHP 8.4.13. У версіях PHP 8.3.26 і 8.4.13 виправлено багато багів і уразливостей.
Дані релізи направлені на покращення безпеки і стабільності гілок 8.3.x і 8.4.x.
У PHP 8.3.26 і 8.4.13 виправлено:

Багаточисленні витоки пам&#8217;яті.
Численні вибивання.
Пошкодження пам&#8217;яті.
Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

]]></description>
			<content:encoded><![CDATA[<p>У вересні, 25.09.2025, вийшли PHP 8.3.26 і PHP 8.4.13. У версіях PHP 8.3.26 і 8.4.13 виправлено багато багів і уразливостей.</p>
<p>Дані релізи направлені на покращення безпеки і стабільності гілок 8.3.x і 8.4.x.</p>
<p>У PHP 8.3.26 і 8.4.13 виправлено:</p>
<ul>
<li>Багаточисленні витоки пам&#8217;яті.</li>
<li>Численні вибивання.</li>
<li>Пошкодження пам&#8217;яті.</li>
<li>Уразливості в ядрі та модулях.</li>
</ul>
<p>По матеріалам <a href="https://www.php.net" target="_blank">https://www.php.net</a>.
</p>
]]></content:encoded>
			<wfw:commentRss>http://websecurity.com.ua/9816/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Новий масовий взлом сайтів на сервері TheHost</title>
		<link>http://websecurity.com.ua/9815/</link>
		<comments>http://websecurity.com.ua/9815/#comments</comments>
		<pubDate>Sun, 31 May 2026 21:37:40 +0000</pubDate>
		<dc:creator>MustLive</dc:creator>
		
		<category>Новини сайту</category>

		<category>Дослідження</category>

		<guid isPermaLink="false">http://websecurity.com.ua/9815/</guid>
		<description><![CDATA[Відбувся новий масовий взлом сайтів на сервері TheHost. Він мав місце з 27.02.2022 по 11.05.2026. П&#8217;ятий масовий взлом сайтів на сервері TheHost відбувся в 2020.
Був взломаний сервер української компанії TheHost. Взлом складався з одного масового дефейсу та багатьох окремих. Що відбувся частково до і після масового взлому сайтів на сервері UA-Hosting.
Всього взломали 59 сайтів на [...]]]></description>
			<content:encoded><![CDATA[<p>Відбувся новий масовий взлом сайтів на сервері TheHost. Він мав місце з 27.02.2022 по 11.05.2026. <a href="/9238/">П&#8217;ятий масовий взлом сайтів на сервері TheHost</a> відбувся в 2020.</p>
<p>Був взломаний сервер української компанії TheHost. Взлом складався з одного масового дефейсу та багатьох окремих. Що відбувся частково до і після <a href="/9675/">масового взлому сайтів на сервері UA-Hosting</a>.</p>
<p>Всього взломали 59 сайтів на сервері TheHost (IP 176.114.0.120). Перелік сайтів можете подивитися на <a href="http://www.zone-h.org/archive/ip=176.114.0.120" target="_blank">www.zone-h.org</a>.</p>
<p>Багато сайтів були одночасно взломані хакерами з theMx0nday 27.02.2022, але більшість з них додали в базу лише в 2025 році, та потім у 2025 і 2026 роках два сайти хакерами з Chinafans. Також два десятки сайтів хакнули окремо з 20.04.2015 по 13.10.2023.</p>
<p>Враховуючи велику кількість сайтів на одному сервері та короткий проміжок часу для дефейсу всіх цих сайтів, немає сумнівів, що вони були взломані через взлом серверу хостинг провайдера. Коли через взлом одного сайта, був отриманий root доступ до сервера (через уразливості в програмному забезпеченні самого сервера) та атаковані інші сайти на даному сервері. У випадку окремих дефейсів по одному чи декілька сайтів, всі вони явно були зроблені при взломах окремих сайтів.
</p>
]]></content:encoded>
			<wfw:commentRss>http://websecurity.com.ua/9815/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Уразливості в плагінах для WordPress №374</title>
		<link>http://websecurity.com.ua/9814/</link>
		<comments>http://websecurity.com.ua/9814/#comments</comments>
		<pubDate>Tue, 02 Jun 2026 00:18:42 +0000</pubDate>
		<dc:creator>MustLive</dc:creator>
		
		<category>Новини сайту</category>

		<category>Уразливості</category>

		<guid isPermaLink="false">http://websecurity.com.ua/9814/</guid>
		<description><![CDATA[Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.
Цього разу повідомляю про уразливості в плагінах Litespeed Cache, Social Warfare, WP Publications, Simple File List, Pie Register. Для котрих з&#8217;явилися експлоіти.

Litespeed Cache WordPress Plugin 6.3.0.1 - Privilege Escalation (деталі)
Social Warfare WordPress Plugin 3.5.2 - Remote Code Execution (RCE) [...]]]></description>
			<content:encoded><![CDATA[<p>Продовжуючи тему <a href="/9807/">уразливостей в плагінах для WordPress</a>, пропоную вам інформацію про дірки в інших плагінах для WP.</p>
<p>Цього разу повідомляю про уразливості в плагінах Litespeed Cache, Social Warfare, WP Publications, Simple File List, Pie Register. Для котрих з&#8217;явилися експлоіти.</p>
<ul>
<li>Litespeed Cache WordPress Plugin 6.3.0.1 - Privilege Escalation (<a href="https://www.exploit-db.com/exploits/52328" target="_blank">деталі</a>)</li>
<li>Social Warfare WordPress Plugin 3.5.2 - Remote Code Execution (RCE) (<a href="https://www.exploit-db.com/exploits/52346" target="_blank">деталі</a>)</li>
<li>WP Publications WordPress Plugin 1.2 - Stored XSS (<a href="https://www.exploit-db.com/exploits/52368" target="_blank">деталі</a>)</li>
<li>Simple File List WordPress Plugin 4.2.2 - File Upload to RCE (<a href="https://www.exploit-db.com/exploits/52371" target="_blank">деталі</a>)</li>
<li>Pie Register WordPress Plugin 3.7.1.4 - Authentication Bypass to RCE (<a href="https://www.exploit-db.com/exploits/52370" target="_blank">деталі</a>)</li>
</ul>
<p>Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.
</p>
]]></content:encoded>
			<wfw:commentRss>http://websecurity.com.ua/9814/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Закриття багатомільйонних IoT ботнетів</title>
		<link>http://websecurity.com.ua/9813/</link>
		<comments>http://websecurity.com.ua/9813/#comments</comments>
		<pubDate>Sun, 31 May 2026 01:51:06 +0000</pubDate>
		<dc:creator>MustLive</dc:creator>
		
		<category>Статті</category>

		<guid isPermaLink="false">http://websecurity.com.ua/9813/</guid>
		<description><![CDATA[Нещодавно закрили ботнет із 17 мільйонів IoT пристроїв.
Це зробила поліція в Нідерландах і таких ботнетів за декаду було багато та регулярно їх знешкоджують. Цього року вже кілька випадків було. Лише у травні закрили цей ботнет і ще затримали в Канаді адміна іншого великого ботнету. Першим був Mirai з таких.
І мова про ботнет з IoT, що [...]]]></description>
			<content:encoded><![CDATA[<p>Нещодавно закрили ботнет із 17 мільйонів IoT пристроїв.</p>
<p>Це зробила поліція в Нідерландах і таких ботнетів за декаду було багато та регулярно їх знешкоджують. Цього року вже кілька випадків було. Лише у травні закрили цей ботнет і ще затримали в Канаді адміна іншого великого ботнету. Першим був Mirai з таких.</p>
<p>І мова про ботнет з IoT, що застосовувався для DDoS атак чи як проксі. Бо це не інфіковані ПК чи гаджети користувачів, а саме хакнуті мережеві пристрої. Знаходив уразливості мережеві пристрої з 2000-х років та повідомляв, але майже завжди всі виробники пристроїв це ігнорували.</p>
<p>Вже писав про власну роботу з 2014 року в сфері зламу пристроїв у нас та у ворожих країнах. Українські Кібер Війська захопили 260000 <a href="https://bit.ly/4mvsKP5" target="_blank">мережевих пристроїв</a>. Роками нагадую, проте всім байдуже на діряві мережеві пристрої.</p>
<p>Дванадцять років щодня кажу всім українцям і владам про небезпеку веб камер, через які росіяни слідкують за нами, але всі завжди це ігнорують. Тому сам у 2022 році <a href="https://bit.ly/4u0fExn" target="_blank">заблокував</a> YT трансляції з наших міст.
</p>
]]></content:encoded>
			<wfw:commentRss>http://websecurity.com.ua/9813/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Вийшли PHP 8.3.25 і 8.4.12</title>
		<link>http://websecurity.com.ua/9812/</link>
		<comments>http://websecurity.com.ua/9812/#comments</comments>
		<pubDate>Thu, 28 May 2026 16:35:57 +0000</pubDate>
		<dc:creator>MustLive</dc:creator>
		
		<category>Новини</category>

		<category>Програми</category>

		<guid isPermaLink="false">http://websecurity.com.ua/9812/</guid>
		<description><![CDATA[У серпні, 28.08.2025, вийшли PHP 8.3.25 і PHP 8.4.12. У версіях PHP 8.3.25 і 8.4.12 виправлено багато багів і уразливостей.
Дані релізи направлені на покращення безпеки і стабільності гілок 8.3.x і 8.4.x.
У PHP 8.3.25 і 8.4.12 виправлено:

Численні витоки пам&#8217;яті.
Численні вибивання.
Пошкодження пам&#8217;яті.
Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

]]></description>
			<content:encoded><![CDATA[<p>У серпні, 28.08.2025, вийшли PHP 8.3.25 і PHP 8.4.12. У версіях PHP 8.3.25 і 8.4.12 виправлено багато багів і уразливостей.</p>
<p>Дані релізи направлені на покращення безпеки і стабільності гілок 8.3.x і 8.4.x.</p>
<p>У PHP 8.3.25 і 8.4.12 виправлено:</p>
<ul>
<li>Численні витоки пам&#8217;яті.</li>
<li>Численні вибивання.</li>
<li>Пошкодження пам&#8217;яті.</li>
<li>Уразливості в ядрі та модулях.</li>
</ul>
<p>По матеріалам <a href="https://www.php.net" target="_blank">https://www.php.net</a>.
</p>
]]></content:encoded>
			<wfw:commentRss>http://websecurity.com.ua/9812/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Нові злами розробників</title>
		<link>http://websecurity.com.ua/9811/</link>
		<comments>http://websecurity.com.ua/9811/#comments</comments>
		<pubDate>Thu, 28 May 2026 13:17:56 +0000</pubDate>
		<dc:creator>MustLive</dc:creator>
		
		<category>Новини</category>

		<guid isPermaLink="false">http://websecurity.com.ua/9811/</guid>
		<description><![CDATA[У статті злами розробників як новий вектор кібератак я зазначив, що з початку року набув поширення новий вектор кібератак і розповсюдження шкідливого ПЗ - це злами розробників.
Тривалий час активно зламують сайти, GitHub і npm акаунти розробників, щоб поширювати шкідливе ПЗ в інсталяторах і пакетах. А про цей вектор поширення троянів я вперше написав, коли на [...]]]></description>
			<content:encoded><![CDATA[<p>У статті <a href="/9805/">злами розробників як новий вектор кібератак</a> я зазначив, що з початку року набув поширення новий вектор кібератак і розповсюдження шкідливого ПЗ - це злами розробників.</p>
<p>Тривалий час активно зламують сайти, GitHub і npm акаунти розробників, щоб поширювати шкідливе ПЗ в інсталяторах і пакетах. А про цей вектор поширення троянів я вперше написав, коли на початку 2007 хакнули сайт розробників WordPress та змінили вихідний код WP.</p>
<p>Ось кілька нових зламів розробників.</p>
<p>Сотні npm пакетів були хакнуті та поширювали malware у травні, а також у Python Package Index (PyPI) та Docker Hub. Це зветься supply chain attacks.</p>
<p>Хакнули черговий Docker репозитарій - Checkmarx KICS. У ньому розмістили версії з трояном, що може шифрувати та красти дані. VS Code розширення їхнє теж запускає неверіфікований віддалений код. Постійно зламують репозитарії в GitHub.</p>
<p>Три нові версії node-ipc npm виявилися заражені троянами. Як це вже було з багатьма npm пакетами і про нові повідомляють щодня.</p>
<p>Нагадаю, що масштабна кібератака на українську банківську систему в червні 2017 року також була зроблена через злам розробника банківського ПЗ.
</p>
]]></content:encoded>
			<wfw:commentRss>http://websecurity.com.ua/9811/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Похакані сайти №434</title>
		<link>http://websecurity.com.ua/9810/</link>
		<comments>http://websecurity.com.ua/9810/#comments</comments>
		<pubDate>Wed, 27 May 2026 20:44:28 +0000</pubDate>
		<dc:creator>MustLive</dc:creator>
		
		<category>Новини сайту</category>

		<category>Дослідження</category>

		<guid isPermaLink="false">http://websecurity.com.ua/9810/</guid>
		<description><![CDATA[Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

https://kompanievska-selrada.gov.ua (хакером Simsimi) - 15.09.2025 - похаканий державний сайт
https://stomatology.lviv.ua (хакером Hunter Bajwa) - 20.08.2024
https://avt-mir.com.ua та інші (всього 25 сайтів хакером Rayzky) - 04.09.2024
https://zmj.zsmu.edu.ua (хакером L4663R666H05T) - 07.09.2024
https://promlabchem.com.ua (хакером Panataran) - 08.09.2024

]]></description>
			<content:encoded><![CDATA[<p>Після попереднього дослідження <a href="/9804/">похаканих сайтів</a>, приведу нову інформацію про взломані сайти. З числа українських сайтів.</p>
<ul>
<li>https://kompanievska-selrada.gov.ua (хакером Simsimi) - 15.09.2025 - похаканий державний сайт</li>
<li>https://stomatology.lviv.ua (хакером Hunter Bajwa) - 20.08.2024</li>
<li>https://avt-mir.com.ua та інші (всього 25 сайтів хакером Rayzky) - 04.09.2024</li>
<li>https://zmj.zsmu.edu.ua (хакером L4663R666H05T) - 07.09.2024</li>
<li>https://promlabchem.com.ua (хакером Panataran) - 08.09.2024</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://websecurity.com.ua/9810/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
