Az elmúlt hónapokban 14 hibajelzést küldtetek különböző magyar vonatkozású weboldalakkal kapcsolatban, ebből 2 nem volt kihasználható, 5-tel kapcsolatban kaptam visszajelzést az üzemeltetőtől, 2 esetet jelentettem a CERT-nek.
Az érintettek nevében is köszönöm Márton, GHost, Domi, Csiszi, Da Metts, Deviance, ScottAnyo, Detritus, Ventax és Kardhal munkáját!
Sajnos vannak, akik úgy érzik, nincs szükségük segítségre:
Márton a kavefutar.hu-n talált SQLi-t:
Bár XSS-el általában nem foglalkozom Ventax találata a Honfoglalón azért említést érdemel:
Kardhal újabb példát talált arra, hogyan lehet egy alapvetően biztonságos Drupal portált elrontani egy nem megfelelően megválasztott modullal:
Detritus pedig egy régi ismerőst mutatott be újra:
Szántó Gábor · http://choirs.oftheworld.club 2012.04.11. 09:43:37
Megnéztem a kérdéses modult is, elég jól karbantartott, nem tartom valószínűnek, hogy jelenleg aktuális verziónál fennálljon a hiba.
Összességében itt a potenciális sec hole a megrendelő, aki elkészítteti az oldalt, de a frissítésekre már nem tart igényt.
buherator · http://buhera.blog.hu 2012.04.11. 11:58:45
Szántó Gábor · http://choirs.oftheworld.club 2012.04.11. 16:50:16
Nekem ez egy teljesen mezei mysql syntax errornak tűnik.
Mit nézek be?
buherator · http://buhera.blog.hu 2012.04.11. 17:40:02
Szántó Gábor · http://choirs.oftheworld.club 2012.04.11. 17:56:15
Gaius Baltar · http://cydonia.blog.hu 2012.04.11. 18:02:54
Szántó Gábor · http://choirs.oftheworld.club 2012.04.11. 18:06:36
Ööö izé, ezt csak úgy mellékesen: drupal.org/security-team/report-issue
Szóval ha ilyen van akkor dobhatsz akár privátot is, mielőtt publikálod, a kollégákkal a #drupal.hu irc csatin lerendezzük.
buherator · http://buhera.blog.hu 2012.04.11. 22:33:13