Helyesbítés: a poszt készültekor még nem voltam Facebook felhasználó, így tévesen azt feltételeztem, hogy az apps.facebook.com domainen elérhető szolgáltatások is a közösségi oldal infrastruktúrájához tartoznak, miközben ezeken a helyeken valójában mindig külső szervereket látunk.
Úgy tűnik m1key legutóbb jó helyen tapogatózott, a Security-Shell bloggerei ugyanis már legalább szeptember óta piszkálják a Facebook adatbázisait az alkalmazások számára fenntartott aldomainen keresztül. Ma is több SQL injectionre és reflektív XSS-re alkalmas hibát tettek közzé. Azt persze nem tudni, hogy ezúttal is csak egy honeypot figyelt-e a túloldalon, minden esetre felhívtam a kollegák figyelmét a csapdákra.
HoaxSpecialist · http://hacker.blog.hu 2009.12.07. 00:34:28
buherator · http://buhera.blog.hu 2009.12.07. 12:00:16
HoaxSpecialist · http://hacker.blog.hu 2009.12.07. 15:18:59
buherator · http://buhera.blog.hu 2009.12.07. 15:42:15
1. Nem a kérdésre válaszoltál. Még mindig az érdekel, hogy hogyan mondod meg egy SQLi-n keresztül látott rendszerről, hogy honeypot-e vagy sem (különös tekintettel arra az esetre, mikor a fentihez hasonló mennyiségű infó áll rendelkezésedre)?
2. Ha feltöröm a jozsika.uw.hu-n hosztolt gagyi PHP appot, az nem jelenti azt, hogy az UW rendszere szar.
3. A hackereknek nincs szükségük személyes infókra.