LINUX.ORG.RU
ФорумTalks

Про взлом 4chan никому не интересно?

 ,


1

6

Привет, ЛОР!

Неужели тут никто кроме меня не наблюдает за драмой от взлома известного сайта 4chan?

TL;DR он работал на старой FreeBSD (10.1) с кучей дыр, дырявом PHP, и, что важно, там был дырявый GhostScript (из-за дырявой FreeBSD), через который всё и поимели.

Возможно, это был последний крупный сайт, работавший на FreeBSD.

★★★★★

Последнее исправление: hateyoufeel (всего исправлений: 1)

Ответ на: комментарий от kaldeon

В интернетах пишут, что их фряха-админ сбежал ~10 лет назад.

В целом кончина форчана была лишь вопросом времени. Ждём восхитительных историй по следам утекших данных, с деанонами и блэкджеком.

Khnazile ★★★★★
()

известного сайта 4chan

это как известный певец, артист или режиссер про которого впервые слышишь

amd_amd ★★★★★
()

А что там делал GhostScript?

MOPKOBKA ★★★★★
()

Нет, никому не интересно, иди обратно спрячься под юбку своей мамки от этого жестокого мира

/thread

neocrust ★★★★★
()

Поиметь могут любой сервак если его не обновлять 10 лет. А GhostScript еще та дырища. Помнится там можно было выполнять шелл код просто передав файл с специально-сформированными методанными.

iron ★★★★★
()

…это был последний крупный сайт, работавший на FreeBSD.

…о котором ты знаешь. Я вот сейчас работаю в очень крупном и всем известным проекте. И представь себе, там все на фряхе. Только об этом никому не известно, так как все зафаерволено по уму и ничего не просканишь.

iron ★★★★★
()

Безвозвратно потеряна мудрость школьников и задротов за последние семь дней!

MoldAndLimeHoney
()
Ответ на: комментарий от Ygor

Он весьма условно анонимный. Из утечки видно, что писались логи и подробная информация о каждом посте. Сопоставив данные, можно найти все записи, оставленные одним человеком, например.

Khnazile ★★★★★
()
Ответ на: комментарий от iron

Я вот сейчас работаю в очень крупном и всем известным проекте. И представь себе, там все на фряхе.

В Яндексе что-ли? У них раньше даже маршрутизаторы на фряхе были свои.

vsnb
()

Что-то какая-то желтизна. Исходя из твоего же сообщения, дыра у них была в ghostscript, а вовсе не в фрибсд и не в пхп.

Зачем форуму нужен ghostscript я не представляю, кстати.

firkax ★★★★★
()
Ответ на: комментарий от firkax

я не представляю, кстати

Добавлю в комментарий, это очень точно тебя описывает.

gaylord
()
Ответ на: комментарий от iron

И представь себе, там все на фряхе.

Не представляю. Зачем у вас фряха?

Помнится там можно было выполнять шелл код просто передав файл с специально-сформированными методанными.

Вот примерно так и вышло, только там эксплоит на PostScript под видом PDF сунули.

hateyoufeel ★★★★★
() автор топика
Последнее исправление: hateyoufeel (всего исправлений: 1)
Ответ на: комментарий от Khnazile

что писались логи и подробная информация о каждом посте.

Это понятно.

оставленные одним человеком, например.

Пишу на дваче например, регулярно натыкаюсь на блокировки которые 100% не мои, то есть как минимум с этих ip (у меня динамический ip) пишу не только я. А ещё я пишу регулярно с работы, с мобильной сети, с других wifi. Так что сомневаюсь, что это в принципе возможно хотя бы на половину.

Ygor ★★★★★
()
Ответ на: комментарий от Khnazile

Он весьма условно анонимный.

Он почти вообще не анонимный. То есть, анонимно писать можно, если готов заполнять вагон капч и ждать по полчаса между постами. Если не готов, можно за денежку это убрать (да-да, оно ещё и платное было).

hateyoufeel ★★★★★
() автор топика
Ответ на: комментарий от firkax

Обновление фряхи ни при чём,

ну кроме того, что её не обновили, и это использовалось.

автор тролль просто.

Кто на ЛОРе не тролль, у того нет сердца.

hateyoufeel ★★★★★
() автор топика

известного сайта 4chan

Даже не встречал о нем упоминаний

dmitry237 ★★★★★
()

Не очень интересно, разве что тот факт что он был на таком плохом обслуживании так долго. Утекшая информация ценности особой не представляет, последствий для сайта будет скорее всего никаких. В целом если сайт закроется будет забавно, хотя им наверное достаточно накатить новые серваки чтоб все восстановить.

Gary ★★★★★
()

Надо было на Гипертекстовый Векторный Фидонет переходить.

vsnb
()
Ответ на: комментарий от Gary

В целом если сайт закроется будет забавно

Да практически единственное место, где рядовой американец мог открыть рот и не быть отменённым, уволенным и просто убитым. Последний оплот демократии пал.

Ygor ★★★★★
()
Ответ на: комментарий от gaylord

Ну, в пределах релиза, может и нет. Но между релизами я бы готовился к проблемам.

Но т.к. админ свалил, готовиться было некому. А владелец принял очень важное решение: Работает — не трогай.

egzakharovich
()
Ответ на: комментарий от egzakharovich

Ну, в пределах релиза, может и нет. Но между релизами я бы готовился к проблемам.

Тогда на кой черт она нужна?

Но т.к. админ свалил, готовиться было некому. А владелец принял очень важное решение: Работает — не трогай.

Что интересно, в оригинале-то это убожество звучит хорошо: «IF IT AIN’T BROKE, DON’T FIX IT». В переводе на русский оно превратилось во что-то странное.

gaylord
()
Ответ на: комментарий от iron

в очень крупном и всем известным проекте. И представь себе, там все на фряхе. Только об этом никому не известно,

Стесняются этого?

adn ★★★★
()
Ответ на: комментарий от gaylord

Что в переводе не так?

Не было сломано = работало. Когда сломано = не работает. Не трогать = не осуществлять манипуляций, в том числе по ремонту того, что не сломано = работает.

Вопрос только в том, считать ли уязвимости за поломку или нет. Когда даже при наличии уязвимостей, свои функции сайт выполняет.

Если бы не хацкеры, которые решили что-то там доказать, работало бы и дальше…

Ф - Философия на ЛОРе %)

Обновление ради устранения уязвимостей уже обслуживание

egzakharovich
()
Последнее исправление: egzakharovich (всего исправлений: 1)
Ответ на: комментарий от Khnazile

их фряха-админ сбежал ~10 лет назад

Скажите им что я готов стать админом ихней who-йни. (%

// У меня была какая-то тактика и я её придерживался.

mord0d ★★★★★
()
Ответ на: комментарий от egzakharovich

Если бы не хацкеры, которые решили что-то там доказать, работало бы и дальше…

Если бы программисты строили дома, первый же дятел разрушил бы цивилизацию.

hateyoufeel ★★★★★
() автор топика
Ответ на: комментарий от unDEFER

Просто сделают строки unsafe типом. С этим-то уж точно справятся.

ratvier ★★
()
Ответ на: комментарий от egzakharovich

Что в переводе не так?

«Работает – не трогай», это принцип, по которому живет ЖКХ, который годами не проводит профилактику инфраструктуры, пока её не порвет и очередной неудачник не сварится в кипятке. Это принцип по которому пишется write-only код, в котором ничего не понятно, но улучшать его никто не собирается. Этим отмазываются чуваки, которые годами курят, пока их внезапно не настигает рак легких и уже поздно.

gaylord
()
Последнее исправление: gaylord (всего исправлений: 1)
Ответ на: комментарий от mord0d

Сам скажи, я никого из них не знаю, с сайтам знаком только по скриншотам с него, которые репостят в других местах :D

Khnazile ★★★★★
()
Ответ на: комментарий от firkax

ну кроме того, что её не обновили, и это использовалось.

А теперь переведи это на русский.

Фряха сосёт.

hateyoufeel ★★★★★
() автор топика
Ответ на: комментарий от adn

Обнаружен портал в 2007-ой…

Но раз там посты выкладывают, значит это кому-то нужно.

egzakharovich
()
Ответ на: комментарий от Khnazile

я никого из них не знаю, с сайтам знаком только по скриншотам с него, которые репостят в других местах

А я только по слухам о скриншотах. (%

mord0d ★★★★★
()
Ответ на: комментарий от gaylord

Я и не собирался доказывать, что обслуживать сервера ненужно.

Я просто подчеркнул факт, что оно при отсутствии внешнего воздействия, проработало 10 лет. Пока кулхацкер не решил сделать сайт своей целью…

Не берусь утверждать за величину аптайма, но это вполне неплохо.

А если бы владелец потрудился найти нового админа, проработал бы дальше.

egzakharovich
()
Ответ на: комментарий от egzakharovich

А владелец принял очень важное решение: Работает — не трогай.

И тем самым очень быстро растянул техдолг до уровня полной задницы, через которую его и поимели.

Dimez ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)