A szép emlékű (bár én nem sokra emlékszem...) Zöld Pardon egykori weboldalával kapcsolatban nem is egy hibajelentést kaptam, és küldtem, és bár az üzemeltetők válaszra se méltattak, valahogy soha nem jutottam el a posztolásig - a pofátlan csúszásért ezúton kérnék elnézést!
Most, hogy már úgyis mindegy, igyekszem köszörülni a csorbát:
MakeSKA írta ezt réges-régen:
A kiindulási pont a zp.hu, amikor beírtam feltűnt, hogy egyből átdob egy http://ns10.cpanel.hu/~zalantXX/zp URL-re. Gondoltam megnézem ki ez a zalantXX user a cpanel szerverén (http://ns10.cpanel.hu/~zalantXX), és lám bejött a teljes könyvtárlistája, kb minden könyvtár egy weboldalt takar... De találtam köztük egy "mailer" könyvtárat, amire kattintva egy egyszerű login felületre jutottam. Gondoltam ha már itt vagyok megpróbálom a jó öreg admin:admin user-jelszó párost, és természetesen működött.
Belépve elém tárult több weboldal hírlevél feliratkozottak listája, többek között a zp teljes listája is, és még csak copy-paste sem kell, mert lehet exportálni:) ...
Aztán pt|Zool mutatott egy SQL injection hibát a gelériában:
http://www.zp.hu/kepek/?galeria=755'
Végül keptentől jött az infó, hogy bizony a ZP adatbázisa nem csak a napi menüt, meg a sör árát tartalmazza:
http://ns10.cpanel.hu/~zalantXX/zp/main.php?page=program&id=1&program=1%27
És még a táblanevek lekérdezésével sem kell bajlódni, ugyanis itt van nekünk ez a gyöngyszem:
http://ns10.cpanel.hu/~zalantXX/zp/backup/
Természetesen nem nagyon turkáltam bele, de ami biztos, hogy több ezer 18 éven aluli "Zöldkártya" tulajdonos adatait tárolja a rendszer, ami illetéktelenek kezébe korántsem való...
A fent említett belépési pontok egy része sajnos még most, a zp.hu bezárása után is működik.
Hogy a jövőben ne vétsek hasonló hibát (két évig porosodik egy hiba a postaládában :( ), fejlesztettem a folyamataimon, és most már nyilvántartást vezetek a beküldött problémákról, az üzemeltető felé történt jelzés, és az esetleges visszajelzés/javítás időpontjáról, amiből remélhetőleg majd szép statisztikákat is fogok tudni gyártani.
yitsushi · http://blog.code-infection.com/ 2011.10.17. 10:14:10