LINUX.ORG.RU
ФорумTalks

[хабр] Ещё одна сакс-стори эпохи говнокодерства.

 


0

1

http://habrahabr.ru/blogs/infosecurity/120699/

Взбодрившись удачным стечением обстоятельств, перехожу на страницу доступную лишь «экспертам», на которой существует возможность загрузки файлов так называемой «экспертизы». Пробую залить произвольный файл, как и следовало ожидать — получаю ошибку о недопустимом типе файла. Заглянув в лог отладочного прокси не замечаю передачи файла на сервер, что свидетельствует о проверке типа файла лишь по его расширению и лишь на стороне клиента. Хм, возможно просто первый рубеж? Перед отправкой браузеру кода скрипта с проверкой типа файла, изменяю его, добавив в разрешенные типы «php»:

Что было дальше, думаю, догадываетесь. Это прелестно!

★☆☆

А чего ты этот тут запостил?) Ща такие же говнокодеры набегут и будут про индусов писать.

ostin ★★★★★
()

И? Мелкие ошибки есть везде. Неудивительно, что и в проекте такого размера они нашлись.

Igron ★★★★★
()
Ответ на: комментарий от Igron

Специально для тебя у меня есть история про твою любимую говноубунточку.

Но это ближе к вечеру

r_asian ★☆☆
() автор топика

Это прелестно!

Не вижу причин восторгам. Скрипткидди поломал дырявый сайт, чотут такого? В журнале ксакеп более изощрённых историй вагон и тележка. И пишут их из глупого желания рассказать о себе, какой ты «крутой хакер». А тем временем, высокая квалификация для скрипткиддинга совершенно не требуется. Короче, хрень.

Reaper ★★
()

> rospil.info

Однако же, господа! Оцените тонкость провоцирования танцпола этим подозрительным типом.

Deleted
()

А что все-таки было дальше? Вскрылись обстоятельства, что Навальный участник фукусимских погромов?

Vit ★★★★★
()
Ответ на: комментарий от LongLiveUbuntu

Как освобожусь.

Сейчас я как раз разгребаю траблу (откатывая версию, и готовя багрепорт), возникшую из того, что бубунтостроители сделали из православной дебиановской лампочки какое-то подобие денвера, прости господи.

r_asian ★☆☆
() автор топика
Ответ на: комментарий от DNA_Seq

> Когда это возможность исполнения произвольного кода стала мелкой ошибкой?

<fat> Когда это произошло с гениальнейшим проектом по отвлечению хомячковых масс от попыток самоорганизации(тонкая работа, быдлу - ПГМ и футбол, хомячкам - Навального, все при деле).

Если бы завалили госзакупки через подобную уязвимость, он визжал бы от радости и кричал про «вперде». А у «роспила» уж больно почерк знакомый: субподрядчик на подрядчике сидит и субсубподрядчиком погоняет, в результате пишет школота за экзамен по маркетингу.</fat>

r_asian ★☆☆
() автор топика
Ответ на: комментарий от DNA_Seq

> возможность исполнения произвольного кода

Сможешь это сделать? В первой альфа-версии линакса багов тоже была тьма.

Давай так: ты вывешиваешь на главную девочку с плакатом «привет, исден!», а я выплачиваю тебе пятихаточку за то, что потревожил.

Igron ★★★★★
()

Кокое-то оно странное. В базе что, была запись с пустым значением usercode?
И вообще, писать recovery code в users... да ещё и не чистить за собой, наверное...

Xellos ★★★★★
()
Ответ на: комментарий от Xellos

Как сказали в комментах - ад и немножко содомии. Лучше не охарактеризуешь.

Xellos ★★★★★
()
Ответ на: комментарий от Igron

>В первой альфа-версии линакса багов тоже была тьма.

Первая и альфа же. То есть не предназначенная для реального использования. А сайт в продакшене. Разницу чуем, о мой друх со страусиной шеей? Возможность исполнения произвольного кода это самая страшная ошибка которая может быть, падение программы по сравнению с этим фигня.

Давай так: ты вывешиваешь на главную девочку с плакатом «привет, исден!», а я выплачиваю тебе пятихаточку за то, что потревожил.


Идти на административное правонарушение ради пятихатки? Нееет!

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от Xellos

>В базе что, была запись с пустым значением usercode?

Да проще, за собой не чистили. «Эксперт» очевидно был последним кто восстанавливал пароль

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от r_asian

> твою любимую говноубунточку

Убунту я ненавижу, поскольку, объективно, она-таки является говном. Проблема в том, что все остальное еще хуже. Ну разве что вин2к могу назвать, хорошая была ось, но ее давно уже закопали.

Igron ★★★★★
()
Ответ на: комментарий от DNA_Seq

>А сайт в продакшене.

Этот сайт в продакшене должен был быть на .net (если не передумали), а всё висит на .info. Видимо неспроста.

Deleted
()
Ответ на: комментарий от DNA_Seq

И базы дизайн кривой, и руки у автора кривые...

Xellos ★★★★★
()
Ответ на: комментарий от DNA_Seq

Когда это возможность исполнения произвольного кода стала мелкой ошибкой?


Изначально так было. В офтопике, напрмер, это никого никогда не пугало.

vada ★★★★★
()
Ответ на: комментарий от Igron

Мелкие ошибки есть везде. Неудивительно, что и в проекте такого размера они нашлись.

К сожалению это были тревиальные ошибки о которых сто раз писалось во всех пых-пых учебниках. Ну и грамотные фреймворки от такого огорождают.

true_admin ★★★★★
()
Ответ на: комментарий от Absurd

>Примечательно что ЛОР никто подобным образом не ломал. Жабко таки рулит.
Вы бы еще bash.org.ru поломать решили. У движка ЛОР прям столько всяких фич, что глаза разбегаются.

Tark ★★
()
Ответ на: комментарий от true_admin

> К сожалению это были тревиальные ошибки о которых сто раз писалось во всех пых-пых учебниках.

К счастью этих ошибок больше нет.

Igron ★★★★★
()
Ответ на: комментарий от true_admin

К сожалению это были тревиальные ошибки о которых сто раз писалось во всех пых-пых учебниках. Ну и грамотные фреймворки от такого огорождают.

К сожалению, это тривиальные ошибки, о которых сто раз писалось во всех учебниках и прочей литературе по русскому языку. Ну и грамотные спеллчекеры от такого ограждают.

:-)

SoulThreads
()

Ну ты ещё вспомни как сайт ДОМ-2 взламывали года 3-4 назад. Аки спорт. состязания были. У них видимо админы раз в неделю приходили :) SQL injection неделю лечили после того, как-то в бложике половине нета рассказал и показал как осуществить. Потом с локальной JS проверкой вводимых данных в чатике долго забавлялись, потом апач роняли. И вся эта потеха больше меясца продолжалась.

timur_dav ☆☆☆☆☆
()
Ответ на: комментарий от radg

> А зачем безграмотные нужны?

Ну, есть, например, такие, которые слова с буквой ё подчёркивают.

SoulThreads
()
Ответ на: комментарий от xorik

Индусы до сих пор считают что если на затылок надеть маску с нарисованным лицом, то тигр их не съест.

vada ★★★★★
()
Ответ на: комментарий от vada

>Индусы до сих пор считают что если на затылок надеть маску с нарисованным лицом, то тигр их не съест.
эммм, а где логика? Тигры боятся двулицых?

xorik ★★★★★
()
Ответ на: комментарий от vada

Это еще что, в РФ до сих пор считают, что если сказать «на счастье», когда посуда разбилось, то не будет несчастья(основания для возникновения несчастья мне до сих пор непонятны).
Насчет тигра, так как они не особо храбрые животные, есть вероятность, что они не нападут со спины увидев лицо.

Tark ★★
()
Ответ на: комментарий от xorik

>Тигры боятся двулицых?

Тигры нападают со спины.

MrHouse
()
Ответ на: комментарий от xorik

> Тигры боятся двулицых?

Считается, что тигры нападают сзади.

r_asian ★☆☆
() автор топика
Ответ на: комментарий от Tark

Жрабрость нужна при обороне. При нападении храбрость ни к чему. Разумеется если не нужно взять определенную точку к дедлайну.

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от xorik

Логики нет. Тигры никого не боятся. Просто индусам кришна подсказал что тигр только со спины нападает. А эти балбесы повелись. И вот такой клоунский корм по джунглям шарится с тех пор... А тиграм пофиг в маске ты или нет. Они бальше на объем филейной части внимание обращают.

vada ★★★★★
()
Ответ на: комментарий от SoulThreads

во всех учебниках и прочей литературе по русскому языку.

Ошибка в сообщении приводит всего лишь к всеобщему порицанию. Я как-нить это переживу, может даже спеллчекер поставлю :). А вот к коду надо относиться серьёзнее.

true_admin ★★★★★
()
Ответ на: комментарий от Igron

К счастью этих ошибок больше нет.

Буду надеяться что у них делаются бэкапы на случай следующего взлома :)

true_admin ★★★★★
()
Ответ на: комментарий от vada

> Они бальше на объем филейной части внимание обращают.

И никто из них до сих пор не догадался надеть хиджаб?

r_asian ★☆☆
() автор топика
Ответ на: комментарий от Tark

считают, что если сказать «на счастье», когда посуда разбилось, то не будет несчастья


Все правильно. Всю посуду перекокашь. Нищь гол как дервиш. Достигнешь просветления, впадешь в нирвану и будет тебе щастье.

vada ★★★★★
()
Ответ на: комментарий от r_asian

И никто из них до сих пор не догадался надеть хиджаб?


Кришна не велел.

vada ★★★★★
()
Ответ на: комментарий от DNA_Seq

Нет, храбрость нужна при нападении. Мир природы - это не человеческий, там жертвы не сдаются сразу, а довольно часто сокращают поголовье хищников.
Если бы храбрость не нужна была для нападения, то крокодилы бы нападали на орангутанов гораздо чаще. Но они нападают довольно редко, так как крокодилам вероятно не хочется быть разорванным на куски.

Tark ★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.