Először is szeretném a figyelmetekbe ajánlani a címben szereplő remek oldalt (nye, adok pageranket is :), melyen a BME különböző (általában "nagy látogatottságú" :) előadásait tekinthetitek meg ingyen, otthoról, akkor is ha nem vagytok hallgatók (legalábbis egyelőre). Éljen a szabad információáramlás!
Másrészt viszont stef hívta fel rá a figyelmemet még múlt hét szerdán, hogy az oldal fórumában nem, csak az oldal forrásában jelenik meg kacsacsőr jel, ami ugyebár nem utal sok jóra. Nem kellett sokat keresgélni ahhoz, hogy kiderüljön, hogy a oldal SQL injectionnel is sebezhető. Mindez nem jelent túl sok jót az oldal méltán gyarapodó felhasználói táborára nézve, mert bár a jelszavak titkosítva vannak, azért egy bot bármikor teleszórhatja a fórumot egy csomó jópofa kóddal, amit aztán el lehet küldeni a víruskergetőkenek analízisre - hogy csak a legalapabb dolgot említsem.
Persze a problémákról küldtem levelet a megadott kapcsolattartói e-mail címre is, de nem jött válasz, remélem ebben a formában hatásosabb lesz a bejelentés!
Ezek mellett van a szájtnak egy kis szabadszoftveres vonatkozása is, amit nem tudok nem megosztani: Valamelyik helyi erő nyilatkozta azt az egyetemi lapnak, hogy "amikor a formátumokról döntöttek [a] fő indok az volt, hogy a kodekekkel senkinek se kelljen szöszmötölnie, és még a legrégebbi vágású embereknek se állítson akadályt az útjába" - ezért lett a formátum WMV, no comment :P
Információim szerint egyébként az oldalt nem infósok fejlesztik.
HoaxSpecialist · http://hacker.blog.hu 2009.12.07. 18:17:54
HoaxSpecialist · http://hacker.blog.hu 2009.12.07. 18:18:53
Nem megy nekem ez a saccolosdi.. :))
axt · http://axtaxt.wordpress.com/ 2009.12.07. 19:52:27
Vagy csak én láttam eddig olyant, hogy bár a rendszergazda/fejlesztők nem csináltak belőle nagy ügyet hivatalból jelezték a megrendelőnek, aki feljelentést tett, ki tudja mihez fértek hozzá alapon ...
axt · http://axtaxt.wordpress.com/ 2009.12.07. 19:54:03
imgs.xkcd.com/comics/exploits_of_a_mom.png
b3nsz4 (törölt) 2009.12.07. 20:33:40
Direkt kicsillagoztam.. h ne nézhesse meg..
Őszintén szólva.. levél-t buhera küldött.. rongálni senki nem rongált..
Semmilyen adatot nem mentett le senki..
Nem értem miért jönne a feljelentés?
EQ · http://rycon.hu 2009.12.07. 21:15:17
Plusz egy ártatlan kérdés. Miért jó h itt van egy parciális link? Aki tudja mit keressen megtalálja a link nélkül, aki meg nem az úgysem... Csak egy ártatlan kérdés volt :)
buherator · http://buhera.blog.hu 2009.12.07. 21:18:30
* Nem célzás ;)
axt · http://axtaxt.wordpress.com/ 2009.12.07. 22:39:49
Mindenesetre mostanában elszaporodtak az önjelölt sql-injection és xss "huszárok" (nem a fenti "kollegákra" értem ezt most), akik minden további nélkül beposztolják bizonyos fórumokra az általuk talált sebezhetőségeket / user-pass listákat, stb.,
Engem csak az érdekel, hogy tisztában vannak -e ennek a lehetséges jogi következményeivel? Mármint tudtommal még az is megütheti a bokáját, aki "jószándékkal" jelenti a fejlesztők/rendszergazda felé ...
buherator · http://buhera.blog.hu 2009.12.07. 22:49:25
HoaxSpecialist · http://hacker.blog.hu 2009.12.08. 00:30:20
@buherator: az az egyik csoport akik nem tudjak wtf is it, a masik (a rosszabbik) amikor tudjak hogy ftw de szarnak ra.
es egy kis politika:
"Igen keremszepen! Elkurtuk! Ha nem tetszik, el is lehet menni"
btw johetnenek meg 0day webcuccok, esetleg postolhatnal egy nagyon geek bsd howto es infot nekem (vagy emailben dobhatnal) mert ugy dontottem belevagok es epitek egy home szervert 'education only' celokra.
koszi :))
HoaxSpecialist · http://hacker.blog.hu 2009.12.08. 01:35:48
tinkode.baywords.com/index.php/2009/12/nasa-gov-hacked-full-access/
buherator · http://buhera.blog.hu 2009.12.08. 09:56:10
- Ahogy írtam, a webes hibák az 500. után marhára unalmasak, persze mindig akad egy-két érdekes darab. Egy-két hetente azért tervezek figyelemfelkeltő posztokat a témában, de ha minden single SQLi-t kiposztolnék, akkor megtelnének a bloghu diszkjei...
- Nagyon geek BSD howto alatt mit értesz? Szerintem van kismillió guide a neten.
- Ha valaki talál egy SQLi-t a NASA _weboldalán_ az vicces, ha bemegy mondjuk a repülésirányító rendszerekbe, akkor le a kalappal - utóbbiról persze úgysem fogunk hallani...
Udi · http://blog.udi.hu 2009.12.08. 13:18:19
Ez a kedvenc mondatom a bejegyzésben :D
synapse · http://www.synsecblog.com 2009.12.08. 13:22:53
buhera: atomlolz @ pokemon :D
-1: Nem, nem tudnak a jogi kovetkezmenyekrol, ez jobb is nekunk igy :)
Hoax: "nagyon geek bsd howto" & "felfedezes orome" :D
Koszi, jol elkacagtam ma reggel is :)
synapse
EQ · http://rycon.hu 2009.12.08. 16:21:29
HoaxSpecialist · http://hacker.blog.hu 2009.12.08. 16:50:34
@buherator, en tulajdonkepp ugy ertettem hogy lehetne tobb cikk a webservice hekkelesrol (es nem a kosza lofaszbugok feltarasara gondoltam, azok jok ugy ahogy vannak, omlesztett postonkent( or NULL)
@synapse: ez a bajom a magyar mentalitassal amugy, mosolyogni en is tudok rajta, de attol nem leszek okosabb. :)
@EQ szerintem fun a szomszed netet is beleepiteni a proxychainbe. :D
visszaterve, mindenki megy bortonbe! csunya csunya csunya rossz fiuk vagytok.! :DD
HoaxSpecialist · http://hacker.blog.hu 2009.12.08. 16:51:10
*Na wazz, tisztelelet tette SZINTE az osszes Hekktiviti 2009 arc ennel a postnal. :D*
b3nsz4 (törölt) 2009.12.08. 17:40:26
Válasz:
---------------------------------------------------------------
Kedves *****!
Jövőre mindenképpen új honlap készül, a biztonsági hibákkal mi is tisztában vagyunk. Köszönöm, hogy szóltál!
Üdv,
************
****
---------------------------------------------------------------
Ennyit róluk.
Ahogy megnéztem bme eléggé megvan szórva sql injectekkel.. : /
buherator · http://buhera.blog.hu 2009.12.08. 18:00:53
synapse · http://www.synsecblog.com 2009.12.08. 19:11:51
r@ek (törölt) 2009.12.09. 08:28:49
Nem szedte ki a fickó NASA linkjét!!
DISZKRIMINÁCIÓ!!!
AZÉRT MERT FEKETE VAGYOK??!!
Csiszy 2009.12.09. 15:09:12
U.e. oldal sebezhető volt, árulták [nemtommiennemzetiségű] egy oldalon.
A r00t-y0u-n is adtak [amíg volt] hirdetést, kinézem , hogy egyszerűen felvásárolta az infot.
A képek 1-től 1ig ismerősek. Nekem bűzlik. :)
A 300k usernél járó oldalaknál azért a XSS vagy SQLi nemkicsi gubi.
Mondjuk én még 500. nál nem is járok, de egyáltalán nem unalmas. ^^