A Te Bankod
Még a Subbát is megjárta bra felfedezése (a tükrözésért thx Gabucionnak!), mely szerint a yourbank.hu kint hagyta az OTP-vel folytatott SZÉP kártyás tranzakciók naplóit a weben, így gond nélkül lehetett böngészni, milyen értékben és kinél fogyasztottak a kedves vásárlók. A cég az OTP-n kívül a K&H-val CIB-bel és az MKB-val is partneri kapcsolatban áll - legalábbis egyelőre. Akit érdekel, a rendszerdokumentáció Google cache-ből még mindig olvasgatható (thx GHost!).
Ustream DDoS
Komoly, többlépcsős DDoS támadással bénították meg a magyar gyökerekkel rendelkező, budapesti székhelyű Ustream szolgáltatásait. A támadás apropóját minden bizonnyal az orosz kormányellenes tüntetések adták, melyek beszámolóinak jó része a Ustreamen keresztül volt elérhető. Hasonló esetek korábban már két alkalommal történtek szintén az orosz ellenzék aktivitásához igazodva. Brad Hunstable, a cég egyik alapítója úgy nyilatkozott, hogy bár rendszeresen ki vannak téve túlterheléses támadásoknak, amikre fel is vannak készülve, ennyire adaptív ellenféllel még nem volt dolguk. A támadók összesen hét különböző módszerrel izzasztották a Ustreamet Oroszországból, Kazahsztánból és Iránból, 10 órás kiesést okozva a szolgáltatásban. Hunstable nyilatkozatában hangsúlyozta, hogy a szolgáltatás fenntartártására mint az internetes szólásszabadság megőrzésére tekint.
Hollandia vs. DigiNotar
A Holland állam 8.7 millió eurót követel a DigiNotartól az általa okozott károk kompenzálására. Mint ismeretes, a digitális tanúsítványok kiállításával foglalkozó céget tavaly nyáron támadás érte, melynek eredményeként több száz tanúsítvány került illetéktelenül kiállításra olyan szervezetek nevére mint például a Google vagy a Mozilla. A DigiNotar - aki egyébként a holland állam hivatalos beszállítója is volt - tovább tetézte a bajt azzal, hogy az incidensről sem az érintett szervezeteket, sem a szélesebb nyilvánosságot nem tájékoztatta. A DigiNotar azóta kikerült a böngészők fehérlistáiról, és csődbe ment.
Bitcoinica
87 ezer dollárnyi bitcoint zsákmányoltak támadók a Bitcoinica egyik szerveréről. Az incidens a szolgáltató rendszerének csak egy kisebb szegmensét érintette, a károsultak számára pedig az ígéretek szerint megtérítik az elveszett virtuális valuta értékét. A Bitcoin árfolyama persze nem köszöni meg ezt az incidenst sem.
Apple frissítések
Az Apple biztonsági frissítéseket hozott ki OS X-hez és az iOS-hez is, mindkét rendszeren kritikus biztonsági problémákat javítva. Ennél többet a szűk szavú bejelentéseknek köszönhetően nem nagyon lehet tudni. A Computer World számításai szerint nyár végére - a Mountain Lion megjelenésével és a Snow Leopard biztonsági támogatásának megszűnésével - az OS X-et futtató gépek majdnem fele kiszolgáltatott marad a támadásokkal szemben. Közben a Flashbackből elvileg havi 10.000 dollárt is nyerhetnek a terjesztők.
synapse · http://www.synsecblog.com 2012.05.14. 15:47:17
Es persze o sem penzbol el.
RockWood1911 · http://1911.hu 2012.05.24. 02:18:46
Kérem keresse meg a jelen blogján említett banki üzletág vezetőjét az info@yourbank.hu címen - és kezdjen vele gyors egyeztetésekbe.
Továbbá távolítsa el leveléből azokat a linkeket melyek során Ön gazdasági bűncselekmény pártolásával könnyen kellemetlen helyzetbe keveredhet.
Szintúgy kérje fel Gabuccio álnevű barátját ugyanerre.
Az OTPDirekt régi rendszerdokumentációja nyilvános - így kérjük ne említse ilyen megalázó kontextusban sem az OTP Bankot, sem a YourBank.hu-t.
További információkért a fenti email címen tessen érdeklődni.
Kérjük együttműködését és a tanúként való kihallgatás megelőzését.
_2501 2012.05.24. 10:47:58
RockWood1911 · http://1911.hu 2012.05.24. 11:01:19
Ne konspiráljunk ne konspiráljunk :-))) jót nevettem, köszönöm a lehetőséget.
Az avatárom nem ma éjjel került fel, hanem amikor a profilt létrehoztam.
A tanúként való kihallgatás az nem fenyegetőzés. Nem vádoltunk meg semmivel, csak megkértünk hogy szüntesd meg a YourBnk.hu becsmérlésére alkalmas oldalak támogatását /ebben a formában bűnsegédlet mert büntetőjogi eljárás indult az ügyben/
Nos ezt tudván már gondolom segítségnek veszed hogy arra kérlek mellőzd a becsmérlést segítő tevékenységben való részvételedet.
Ha szeretnéd, akkor erről a YourBank.hu hivatalos (cégjegyzékben szereplő) email címéről is kapsz kérést.
Wish you a nice day!
_2501 2012.05.24. 11:08:51
cak azert mondom mert nnnnnemugyanaz. odafigyeljel.
kövinnyó 2012.05.24. 11:11:36
RockWood1911 · http://1911.hu 2012.05.24. 11:22:09
én kívánok elnézést, 2501hez akartam szóllani... de hát ilyen ha az ember email linkből kattint, és nem kávézik eleget :-D
2)
Kövinnyó: miért kéne? Egyáltalán nem a YB.HU fejlesztette azt a szoftvert amibe betörtek! Csak őket hozták rossz hírbe. Ez itten a bűncselekmény. És miután a link kiment, hackerek özönlötték el a szervert - ez is bűncselekmény és többtízmillós kárt okoztak aznap több banki partnerhez csatlakozó Kereskedő cégnek is. Ez a bűncselekmény! De ennek megállapítása és az ítélethozatal nem jelen blog usereinek feladata :-D
kispaci_S80 2012.05.24. 11:24:26
Minden elérhetősége publikus, sőt azt is tudni hol dolgozik és ott is lehet keresni.....
Ne kommentben legyél kemény, hanem valós kommunikációs vonalakon.
RockWood1911 · http://1911.hu 2012.05.24. 11:43:16
így segítsen az ember a másiknak, hajrá emberek hajrá :)
és mikre értek rá munkaidőben... erre van idő ugye? termelni a GDP-t arra nincs? látom lenne itt pár ember akinek szabad ideje van és nem a GDP-hez járul hozzá hanem csak idejét tölti hátam lapogatásával
kispaci_S80 2012.05.24. 11:51:12
Te beszélsz? Még a járulékokat sem tudjátok időben befizetni....
Jasmine IT & Consulting Hungary Korlátolt Felelősségű Társaság
A végrehajtás elrendelésének időpontja: 2010. április 2.
A végrehajtás ügyszáma: 5868666438
A végrehajtást elrendelő megnevezése: APEH Észak-budapesti Adóigazgatósága Hátralékkezelési Osztály 2.
Az értesítés (indítás) kiállításának időpontja: 2011. október 27.
Bejegyzés kelte: 2011/10/27 Közzétéve: 2011/11/10
Hatályos: 2011/10/27 ...
_2501 2012.05.24. 11:54:43
Az viszont erdekelne hogy hogyan jott ki, mibol tevodik ossze a tobb tizmillios osszeg. Ha tenyleg valos szam ez akkor lehet erdemes lenne elgondolkozni rajta hogy par millioert megerte volna egy biztonsagi tesztet csinalni. Es akkor most nem beszelnenk tobb 10 milliorol.
Sztojka mondott egy jo analogiat: Az IT Biztonsagi cegek olyanok mint a fogorvos. Senki nem keresi fel csak ha mar baj van.
@kispaci_S80: nem igazan ertek veled egyet.
_2501 2012.05.24. 11:55:46
kövinnyó 2012.05.24. 12:21:54
RockWood1911 · http://1911.hu 2012.05.24. 12:29:27
A jelszavas védelem az érintett oldalon még akkor pótolva lett (lásd origo is megírta), ennyi volt. Azóta azonban mennek a hátbaszurkálások olyan emberektől akik amúgy nem ismerik a hátteret.
Mint ahogy kispaci sem tudja mi volt az az APEHes macera hátterében de kardélre hányja a céget :)
na remélem lezárhatjuk.
Szép napot!
PACy 2012.05.24. 12:48:38
Na de latom teged csak a jo szandek vezerel, igy en is megosztok veled egy jo tanacsot: ha ilyen ciki hibat kovet el valaki, akkor csinaljon ugy, mintha minden a legnagyobb rendben mukodne ezentul, ne fenyegetozzon, hanem hagyja elulni az ugyet minel rovidebb ido alatt. Akik nem ezt az utat kovetik eleg sokszor nepszeru memek temai lesznek amik nem segitenek...
/mar ez a kommentsorozat is ennek a hatasnak a resze/
RockWood1911 · http://1911.hu 2012.05.24. 13:07:49
aki nem sunyi, az meg cselekszik. sunnyogás helyett az első dolog volt a jelszavas védelem pótlása és a futó szoftver további védelmének kialakítása ASAP. ha csak sunyiság és eltussolás történik, azzal a probléma nem oldódik meg. a problémát munkálkodással kell megoldani.
a kaki szőnyeg alá söprésével a kaki csak nem látszik - de attól még szaglik.
tudjátok manapság sok támadás éri a SZÉP Kártya programot, ami elég kellemetlen dolog mert a SZÉP Kártya mint ügy, szintúgy jószándékból lett bevezetve - lényegesen kényelmesebb vele a vásárlás mint az üdcsi csekkel, és le tudja állítani azt a 36 milliárdos (!) hamisítás/csalássorozat ami az üdcsicsekk fennállása óta keletkezett. szintúgy a 6%+ ÁFA jutalék helyett amit az Elfogadóknak eddig be kellett fizetni az állambácsinak, most már csak 1.5%+ÁFÁt kell befizetni,. megannyi előnye és jó oldala van a Széchenyi Pihi kártyának. emberek százai dolgoznak a dolgok jobbá tételén, a szolgáltatás minőség javításán és jó lenne ha fikázás helyett bátorítva lennének. jelenleg ugyanis nagyon sok SZÉP szolgáltatás támogató cég fikázva van - sokszor már olyan szinten hogy méltatlanul.
na ezt a tényt szőnyeg alá söpörni hadd ne...
PACy 2012.05.24. 13:16:47
Nem teljesen jol ertetted amit irtam, termeszetes, hogy a hibat kijavitjatok amint lehet. Viszont utana nem kell hoborogni azokon akik felhaborodnak az adatok ilyen slendrian kezelese miatt, hisz ha egy random internetezo megtalal ilyet, akkor fejlettebb bunozoi csoportoknak is van ra lehetoseguk, igy lehet lesz par ember aki visszasirja majd a papiralapu rendszert.
Azt meg ne probald eladni, hogy ti csak az orszag jobbatetelet tartjatok szem elott - ez akkor lenne hiteles, ha nonprofit lenne a vallalkozas, de valami azt sugja, hogy nem ez a helyzet.
RockWood1911 · http://1911.hu 2012.05.24. 13:23:51
Úgy gondolod egy országot csak NONPROFIT lehet jobbbá tenni? Úgy hogy azok az emberek - itt nem egykét kisrácról hanem számos cégről és össze alkalmazottjáról van szó - akik éppen jobbá kívánják tenni, azok rokkanjanak bele anyagilag?
Na ez a baj: mindent ingyen várni el hogy ingyen váljon jobbra. mégis hogyan???
Hogyan lehetne ingyenesen valamit építeni? azért ezt még az ősember is belátta hogy legalább bartell szükséges => vagy pénz. az ecélból dolgozók bérét és járulékait ki kell fizetni.
másik: fejlettebb bűnözői csoportoknak sok mindenre van lehetőségük. egyelőre 100%osan védett rendszer a világon nincsen, sajnos. sem olyan üzleti terület sem olyan bolygó ahol 0% a bűnöző. bár lenne! Ilyen csak a Mennyországban van. Haljak meg hogy boldog legyen? Hű :)
kispaci_S80 2012.05.24. 13:24:55
"nonprofit lenne a vallalkozas, de valami azt sugja, hogy nem ez a helyzet."
néhány pénzügyi évük elég minuszos volt és ez persze miért ne lenne igaz, hiszen követnek minden jogszabályt. Szóval kell a reklám és a felhajtás.
Ha van üzleti érzékük, akkor szépen csendben írnak a háttérben Buherának, hogy "lécci szedd le, mert ez nem jó nekünk". Ehelyett jött a hozzászólás "szeddle vagy megdöglesz "egy nicktől + honlap cím mellette és egész nap mindenki azt kattintgatja.
_2501 2012.05.24. 13:34:58
@RockWood1911: A probléma ott van hogy jogi útra akarják terelni a dolgot. PACy éppen azt mondja hogy ezzel csak nagyobb visszhangja lesz a balhénak és teljesen igaza van.
Kinek a hibája az hogy szenzitív adatok voltak elérhetőek _PUBLIKUSAN_? Azt találjátok meg, és azt vonjátok felelősségre.
PACy 2012.05.24. 13:43:17
En teljes mertekben elhiszem, hogy a politikusainkat a joszandek vezerelte a SZEP program bevezetesevel - de ettol fuggetlenul az ebben resztvevo profitorientalt entitasok ne hasznaljak ezt fel, hogy a jotevo szerepeben tuntessek fel magukat, mert igenis megvan a megfelelo ellentetelezes, ugyanugy, mint barmilyen mas uzleti vallalkozas eseten.
Amugy ez komoly, hogy egy pisztolytipusrol neveztetek el behajtoceget?
Aron bacsi 2012.05.24. 14:13:40
_2501 2012.05.24. 14:18:17
RockWood1911 · http://1911.hu 2012.05.24. 14:45:31
nem a YB.HU publikálta hogy tessék jónépek itt van az egyik ügyfelünk összes vendégének mail címe. Hanem bra.
@PACy: áh a dolog képlékeny :) M1911 évtizedek nagyon hosszú során át rendőrségi fegyver volt - és még 100 év múltán van, ahol ma is az! de mivel többen is meghökkentek a fegyveren, majd szét fogjuk választani a fegyvertípust a tanácsadó irodától. nem fenyegetés az iroda célja ugyanis, hanem kezdő cégek és működő, de bajba jutott vállalatok védelme.
j311 2012.05.24. 14:47:04
1 000 000 000 000 000:1? :D
RockWood1911 · http://1911.hu 2012.05.24. 14:47:07
sajna erre (utólag, hogy hát nem gyorsan kellett volna hanem alaposan egyeztetni a kormánynak az összes támogató céggel) már nem lehet hatni - az viszont igaz hogy egymás fennkölt szapulása helyett összefogni sokkal előrevivőbb magatartás lenne...
j311 2012.05.24. 14:59:47
Nezzunk mar ra az elmult 20 politikajara, hogy mit tanitottak a nepnek vezereink!
Akkor lesz itt osszefogas, ha mar nem lesznek magyarok az orszagban.
RockWood1911 · http://1911.hu 2012.05.24. 15:02:30
eax_ 2012.05.24. 15:04:38
Azert nyugtass meg, neked semmi kozod a rendszer uzemeltetesehez, igaz?
RockWood1911 · http://1911.hu 2012.05.24. 15:13:08
Attól hogy egy php programnak URL-je van attól az még nem publikus :-D
Attól hogy még egy szerveren van, attól még nem publikus
Attól hogy kitolják az URL címét mindenféle blogokra - na attól válik publikussá.
Ha egymás között mondjuk a haveroddal valakiről valamilyen véleményed van, az nem publikus hanem az egy zárt beszélgetés. ha viszont milliók számára kirakod a véleményedet - vagy pl egy linked amit nincs jogod kirakni mert sem nem engedélyezte senki, sem nem olyan dolgokat tartalmaz, ami miatt mást sérelem ér.
többedrészt pedig azt senki nem tagadja hogy YBHU részéről hogy NAIVITÁS volt a jelszót nem beállítani még átmenetileg is.
harmadrészt pedig baráti és lelki kapcsolatban állok a YBHU minden munkatársával van akivel ~20 éve
j311 2012.05.24. 15:20:51
Sajnalom, ami az YB-vel tortent. Talan legkozelebb szakmai szempontok alapjan valasszatok ki az IT biztonsagert felelos embereket (tehat nem egyet!!) ne barati es lelki alapon.
Bar a megfelelo szakemberek helyett, a csalad es baratok alkalmazasa is igencsak kovetett pelda orszagunkban.
RockWood1911 · http://1911.hu 2012.05.24. 15:31:28
az IT biztonságos csávó (aki a szervereket telepítette - mint alvállalkozó) az meg megpattant és elment egy ISP-hez dolgozni és bemutatta a brét hogy ő most már "alkalmazott" máshol, neki komoly állása van, mi ne zaklassuk. az a helyzet hogy az ilyen IT biztonságos csávókkal eddig csak rossz tapasztalatok szűrődtek le. a hiányuk miatt is. külföldi IT cégre meg ki bízna rá magyar cég szerverét? egy a lényeg: most azért ez akkora pofon volt hogy full minden át lesz telepítve a BIX2-be, a TSYSTEMS felügyelete alá, mert fenemód unalmas dolog hajnalban a gép előtt buzerálni a szerver logokat hogy éppen ki akar betörni
RockWood1911 · http://1911.hu 2012.05.24. 15:41:29
kispacy: nem egyedi eset: részletfizetést kértünk és befizettük a részleteket MINDIG IDŐRE! Egyszer azonban a franc tudja miért APEH (akkor még az volt) fogta magát és ránkverte a hátralévő tartozást + még >500eFt-ot. Felhívta a könyvelő hogy "NÓÓÓÓRMÁLIS vagy????"
a válasz az hogy hogy hubazze, elnéztek valamit, végtelenül sajnálják, látják hogy megjött a pénz, de a végrehajtás már kiment pár napja, és az inkasszót csak 35 nap múlva veszik le, a félmillás adótartozást meg nem kapjuk vissza, de annyival csökkenthetjük a jövőben befizetendő adót. azalatt a 35 nap alatt meg az összes bevételünk amit ügyfelek átutaltak, ment be az APEH-ba.
na hát ilyen dolog ez az Apeh végrehajtósdi.
a NAV informatikai rendszere más, amióta NAV van, a pénzünk időben beérkezik és időben le is könyvelik és az nem mindegy...
snq 2012.05.24. 15:47:28
2) a directory listingért nem az otp szoftvere, nem az apache, hanem a felsőfokú végzettségű szakemberetek felelős
Dezsoke a kem 2012.05.24. 15:57:05
ad 1: A Csodálatos Rencert nem kellett feltörni, sem URL-t keresgélni, a Csodálatos Backend a böngésző címsorában az ember arcába tolta azt az URL-t ahol az adatok voltak, ugyanis by design hibás a koncepció.
ad 2: NEM a szoftver volt a hibás, a nyílvánvaló tervezési hiba ellenére NEM az OTP hibázott, NEM az Apache Foundation követett el hanyagságot (amely a licensz szerződésben ráadásul ki is köti, hogy semmilyen felelősséget nem vállal), hanem kizárólag a yourbank.hu munkálatokat tervező, kivitelező és QA részlege a felelős.
Innen egyenes út vezetett addig, hogy az egész szakma az említett cégen röhögött, ugyanis a pingvin iskola első szemesztere is úgy kezdődik, hogy mi az az ACL.
A dolog különösen humoros pikantériája, hogy azzal, hogy a Tisztelt cég most igen humoros formában elkezdett pattogni, ahelyett hogy kikopott volna a köztudatból ez a fiaskó, most válik internetes mémé.
EQ · http://rycon.hu 2012.05.24. 15:58:38
Ez azt jelenti, hogy úgy üzemeltettétek a rendszert, hogy nem volt rendszergazdátok? Gondolom, mivel ő telepítette, feltételezem az üzememeltetés is az övék/övé volt, majd lepattant. Elég felelőtlen húzás egy olyan cégtől akik az állampolgároknak nyújtanak szolgáltatást lényegében a pénzükért cserébe.
Másrészt tucatnyi magyar IT-Security-s embert ismerek aki másodállásként, részmunkaidőben és távmunkában ellátta volna/ellátná a feladatot illetve ellátta volna, megbízhatóan. Természetesen ennek megvannak a vonzatai, de az már nem kellene, hogy probléma legyen.
Harmadrészt köszönjük a bennfentes információkat :)
Hunger 2012.05.24. 16:00:44
Nem mellesleg még mindig dobja a hibaüzenetet a szarotok:
yb172011801.yourbank.hu//pay/fiz3.php?func=fiz3&fizetesValasz=true&posId=1234567&tranzakcioAzonosito=12345678
Segítek: legalább a php.ini-ben kapcsoljátok ki a display_errors-t, hogy ne szivárogtassa a könyvtár útvonalakat és egyebeket. Ez nem OTP szoftver kérdése, hanem PHP konfigurációé.
Ennek ellenére az OTP szoftvere is szar, de azt ha jól sejtem bemutatónak - példakódnak - szánták, nem pedig éles használatra, úgyhogy sűrgősen kezdjétek el átnézetni olyannal, aki ért is hozzá.
Buheratort és cégét a fenyegetés helyett esetleg pont meg is lehetett volna ilyennel bízni.
j311 2012.05.24. 16:05:41
Ha egy BNP Paribas megbizik egy vilagmeretu nemzetkozi cegben, akkor a kicsik reszerol nem erzem a bizalmatlansagot indokoltnak.
RockWood1911 · http://1911.hu 2012.05.24. 16:08:59
1/
Ember :) fenyegette B-t a hóhér, de nem mi. együttműködését kértük. a "kérem" szó amelyet mondatban is írtam, az nem fenyegetőzés
2/
tévedsz AZ a dolog nem példakód amit az OTP ad! AZ az éles. amit Te a "szarotok" szóval nevezel
ez tök jó pl. Józsibácsi üzemeltet a Manyi néni webserverén valamit akkor a Manyi néni a rokkantelméjű hogy ha Józsi bácsi szoftverében hiba van?
SZERINTED?
4/
posId=1234567&tranzakcioAzonosito=12345678
Ilyen kamu adatokkal ne csodálkozz hogy behal... mondom mégegyszer: nem a YBHU írta a sourcet...
eax_ 2012.05.24. 16:15:03
Latom, igazi profik egytol egyig.
"Attól hogy egy php programnak URL-je van attól az még nem publikus :-D"
Sulyos tevedesben vagy. Ami authentikacio nelkul ki van rakva az internetre, az publikus. Pont. Ezt meg talan a felsofoku vegzettsegu felistenek is tudjak. Kerdezd meg toluk.
j311 2012.05.24. 16:15:47
Azt kellene megertened, hogy az OTP kodjaban ugyan lehet hiba, de ha rendesen be lenne allitva a webszerver, akkor:
- nem kurtolne vilagga a hibat annak minden resszletevel egyutt,
- ki lenne kapcsolva a konyvtarak listazasa.
- csak onnan fogadna a szerver kapcsolatokat ahonnan muszaj.
Es ezek az olyan alap dolgok, amiket meg en is tudok, aki csak egy lelkes amator.
RockWood1911 · http://1911.hu 2012.05.24. 16:17:24
Hunger 2012.05.24. 16:18:41
1. Persze persze, kedves kis kérésnek tűnt ez mindenki szemében.
2. Ember, benne van még a könyvtárútvonalban is, hogy "web_demo", kit akarsz hülyének nézni? :))
3. A Manyi néni azért balfasz, mert kitolja élesbe a Józsibácsi szoftverét úgy, hogy se a PHP és úgy egyébként webszerver hardening nem történt meg, se a szoftver auditálása, se az egész rendszernek a biztonsági ellenőrzése.
4. _Semmilyen_ adatra nem szabad, hogy behaljon. A megfelelő bemenet validáció fontosságával kezdi minden egyes ezzel foglalkozó könyv a témát.
eax_ 2012.05.24. 16:20:14
Lenyegtelen. Annal keves undritobb magatartas letezik, amikor valamit elbaszol, es amikor kiderul, ahelyett hogy elismerned, elkezded megmagyarazni, hogy deazugy tokeletes, mindenki mas a hibas, meg egyebkent is. Es mindekozben persze a johiszemu ugyfeleid p.cset tartod a daraloban.
Dezsoke a kem 2012.05.24. 16:23:12
Szólok a QA-nak, megvan az új csodafegyver az userek és a hibák ellen! Nincs több hibás release, mert ha valamitől elborul a kóceráj, akkor megkérjük a TEK-et, hogy üssön a gonosz felhasználó kezére, hogy azokat a gombokat többet ne nyomja meg. Isten vagy!
Hunger 2012.05.24. 16:23:28
OMFG
*facepalm*
RockWood1911 · http://1911.hu 2012.05.24. 16:23:41
nézd ha lány vagyok és nincs rajtam bugyi akkor attól még senkinek nincs joga engem gerincrevágni (csak mert nincs védelem vagy nincs "authentikáció" :-))
eax_ 2012.05.24. 16:25:03
RockWood1911 · http://1911.hu 2012.05.24. 16:26:29
_2501 2012.05.24. 16:27:32
Adj túl minden keserves sóhajon.
Ki azon jajgat, ami megesett,
A régi bajhoz újat keresett.
valamiért ez visszhangzik a fejemben reggel óta.
No offense.
Béke ^__^
j311 2012.05.24. 16:29:22
Ketfele rendszergazda van: akinek mar tortek be a rendszerebe es aki meg eszre sem vette.
RockWood1911 · http://1911.hu 2012.05.24. 16:34:06
snq 2012.05.24. 16:36:48
tehát a rendszereiteket használó összes user potenciális bűnöző, ugyanis van a technikailag publikus urlek halmaza, amin belül ti utólag, bemondásra "jogilag nem publikusakat" jelöltök ki
Dezsoke a kem 2012.05.24. 16:37:53
Komolyan világgá kell kürtölni azt, hogy ott álltok letolt gatyával, bocsánat bugyival és az egész, a szolgáltatást nyújtó kóceráj védtelen ? :)
RockWood1911 · http://1911.hu 2012.05.24. 16:40:14
attól hogy az eredeti gyári pack szerint megmaradt egy könyvtár elnevezése, még nem demo.
attól hogy a forintot elnevezem eurónak, még nem lesz euró (sajnos) :-(
egy szoftver nem attól nem demo hogy nem a web_demo könyvtárban vannak egyes részei, hanem attól hogy képes valódi tranzakciókat egyébként normálisan kezelni. a hülyeségre kiakad. DE nem mi írtuk!
Gondolod hogy nekünk kellene auditálni az OTP szoftverét? meg megtiltani hogy nálunk fusson amíg stb pattognánk nekik agybafőbe? meg megparancsolni nekik ezt-azt? próbáltál Te már banknak valamit megparancsolni? vagy leminősíteni amit az ottani kollegák készítettek?
nem, hallod tényleg nem kívülről vlaó bizdergálásra készítették.
Na mondok vmi okosat. tanulságos oltásaitok kapcsán szócsata helyett munkálkodás fog következni. annak bizonyára mindenki örülni fog :)
RockWood1911 · http://1911.hu 2012.05.24. 16:41:56
_2501 2012.05.24. 16:42:29
RockWood1911 · http://1911.hu 2012.05.24. 16:42:56
_2501 2012.05.24. 16:43:40
Dezsoke a kem 2012.05.24. 16:46:15
Ez még úgy oké is, de... php-ban átadott kód gyakorlatilag a forráskód átadását is jelenti, amit át lehet nézni, le lehet auditálni, ha másnem házon belül. És lehet írni elé egy frontend modult ami a fenti hibákat még azelőtt kiszűri, hogy az OTP-től kapott kód lefutna. Senki sem akadályoz meg ebben titeket.
snq 2012.05.24. 16:48:25
H0H0 2012.05.24. 16:48:27
szevasz veréb! :D
először is ajánlom a figyelmedbe (ami nyilván enyhén messze áll az erőstől), hogy te most egy szakértői blogon osztod az észt a szakértőknek, olyan témákban, amihez neked nagyjából akkora fogalmad van, mint a seggemnek...
ajánlom, olvasgass a törvényekről, mielőtt bárkit fenyegetni mersz,mert a közelébe nem vagy a valóságnak.a veréb bank viszont a személyes adatokra vonatkozó trvényeket eég erősen sérti, mivel az adatok védetlen tárolása és közzététele picikét az adatvédelmi törvényekbe ütközik :D másrészről pedig nem ártana elgondolkoznod azon, hogy ha a szakértőknek pofázol, akkor vajon egy tárgyaláson kit hallgatnak majd erről meg! téged a lófaszt nem tudó szakmailag senkit, vagy egy szakértőt esetleg? nem vagy te itt senki, csak bele pofázol valamibe, amirl se neked, se a veréb banknak, se az ott dolgozóknak halvány fasz fogalma sincs és te próbálsz itt zsarolással egy bűnelkövető bank érdekeiben eljárni. megegyzem, hogy az avatarod eleve törvényt szeg. ez az erőszakos kényszerítés pszichikai alkalmazása,amiért simán kaphatsz 6 évet buta barom! nyugi tudom iről beszélek! van pár barátom, aki elmesélte mi van odabenn! és ha fegyvert akarsz nekem pofázz! helyre raklak én 5 perc alatt kis buzeráns!
RockWood1911 · http://1911.hu 2012.05.24. 16:49:24
igen, szoktak próbálkozni nálunk de hát azért ezek egyrészt tiltva vannak másrészt ,meg loggolva, tehát betörés nem marad nyomtalanul.
@Dezsoke nem állunk letolt bugyival ember mert napi szinten nézzük a szervereket meg 5 percenként a szervermonitort... (munin)
másrészt igen erre mondtam hogy bővítjük az gyári cucct
@_2501: jaja fiúk a bányában dolgoznak, megyek én is
eax_ 2012.05.24. 16:50:12
Amig az ugyfeleiteket azzal szedititek, hogy "100% adatbiztonsag", addig IGEN.
Depth 2012.05.24. 16:52:11
Legalább neked lenne több eszed, komolyan!
Dezsoke a kem 2012.05.24. 16:54:07
Munin csak egy szimpla resource monitoring szotfver, abból is a szarabbak közül való és nem IDS. :)
RockWood1911 · http://1911.hu 2012.05.24. 16:54:07
H0H0 2012.05.24. 16:54:08
és fogadok van ott még néhány érdekes dolog, ahol a személyes adatokat csak úgy hipp hop közzé tették.. ha már a jogi következményeknél tartunk, nem árt ha tudod kit fenyegetsz :D
dobj egy cavintont és nézd a kibaszott TV-det, ahelyett, hogy ész nélkül járatod a szád.
elnézést a hibákért, írni tudok, csak a billzetem adta fel :D
RockWood1911 · http://1911.hu 2012.05.24. 16:56:09
Hunger 2012.05.24. 16:57:41
"Gondolod hogy nekünk kellene auditálni az OTP szoftverét?"
Ha ti használjátok és nektek származhat belőle üzleti károtok, akkor igen, célszerű lenne... De hogy ne csak az OTP-t emlegessük, a K&H Payment Gateway példakódjai is ugyanolyan szarok. Egy az egyben felhasználni őket ész nélkül egy éles rendszerhez hatalmas felelőtlenség.
"próbáltál Te már banknak valamit megparancsolni? vagy leminősíteni amit az ottani kollegák készítettek?"
Igen. Ez a munkám. :)
snq 2012.05.24. 17:01:32
H0H0 2012.05.24. 17:03:46
H0H0 2012.05.24. 17:06:04
j311 2012.05.24. 17:07:00
Felkeszultet irtam, nem script kiddiet.
Olyat aki nemcsak bemegy es elveszi amit akar, hanem takarit is maga utan...
_2501 2012.05.24. 17:09:00
@Hoszt.net: kézifék, ne legyél ennyire offenzív, már kapott eleget a csórikám .
j311 2012.05.24. 17:09:45
Ha nekem dolgoznal, holnap tovabb aludhatnal. ;)
RockWood1911 · http://1911.hu 2012.05.24. 17:13:19
H0H0 2012.05.24. 17:13:43
RockWood1911 · http://1911.hu 2012.05.24. 17:15:33
Gratula!
<mármint tényleg gratula>
H0H0 2012.05.24. 17:18:09
_2501 2012.05.24. 17:21:47
wood
* a2dismod autoindex
* rakjatok egy modsecet
* erősen javaslom hogy penteszteltessétek le a siteot, addig is futtassatok magatokon pár tesztet, van sok jó free tool amivel sokat bugot le tudtok vadászni
* logokat tailezzétek hogy ki mivel próbálkozik
* erős jelszavak, nem plaintext tárolva
H0H0 2012.05.24. 17:39:04
RockWood1911 · http://1911.hu 2012.05.24. 17:50:27
H0H0 2012.05.24. 18:50:24
_2501 2012.05.24. 18:57:59
* php.ini expose_php = Off
* wordpresseteket nézzétek meg hogy van e rá ismert sérülékenység, illetve a többi cms-t/3rd party szoftvert is
* ha lehet akkor az admin felületeket ne publikus szerveren/vhoston tartsátok
* mégegyszer: erős jelszavak
* google cachet browsoljátok végig hogy mi az ami kilátszik és nem tudtok róla. (dork site:yourbank.hu)
Ennyit tudok mondani anélkül hogy megnyitottam volna a weboldalatokat. Nem tudom mekkora a háló mert nem néztem, de egy nessust lehet megérné ráereszteni, a weboldalakra minimum egy nikto, illetve sqlmap, wordpressekre wpscan. Mindez nem helyettesíti a pentesztet, arra viszont jó hogy esetleg kiszűrjetek néhány parát.
A'rpi 2012.05.24. 19:10:14
_2501 2012.05.24. 19:17:01
eax_ 2012.05.24. 20:17:28
A legjobb tanacs az, hogy keressenek egy hozzaertot. Enelkul csak a nagy altalanossagokkal lehet dobalozni, ami vagy segit, vagy nem, vagy meg art is.
"valszeg lepasszoljak az uzemeltetest "
Az mondjuk max. arra lesz jo, hogy akkor az uzemelteto mar teljes joggal szarja le, hogy milyen bugos php-alkalmazas van a szerveren.
@Hoszt.net: Ezt a demagog baromsagot ne ide plz.
H0H0 2012.05.24. 20:24:33
ez egy rossz vicc.
RockWood1911 · http://1911.hu 2012.05.24. 20:41:44
H0H0 2012.05.24. 20:44:11
_2501 2012.05.24. 21:55:54
buherator · http://buhera.blog.hu 2012.05.24. 21:56:08
kamuregélő 2012.05.24. 23:17:14
Na most amit én látok:
- Egyrészt normális esetben jobb helyeken a sajtószóvivő vagy egy kéviselő nyilatkozik, arccal, névvel, ezért tartják.
- Abban az egyben igazad van, hogy az OTP nyilvános dokumentációját ide keverni nem túl szerencsés. Csak azt nem értem, hogy nálatok mit keresett publikusan.
- Ilyenek, hogy tanlogs könyvtár a webroot alatt erős nokomment kategória.
- Különösen pikáns a web_demo nevű könyvtár. Miafasz?
- Miért, nonprofit szervezetnek nincs bevétele? Még egy társasháznak is van bevétele, költségvetése, kiadása és egy nonprofit cég is tud termelni. Annyi a különbség, hogy nem a profitszerzés a cél.
"Attól hogy egy php programnak URL-je van attól az még nem publikus :-D
Attól hogy még egy szerveren van, attól még nem publikus"
Lófaszt nem az. Egy ügyvéd megpróbálhat ilyen nonszensz dologgal védekezni, amelyet egy hozzánemértő bíró még el is hihet, csak egy szakember körberöhögi. Az, hogy nekem gyakorlatilag semmilyen védelmet nem kell kikerülnöm, a rendszer önmagától listázta, az nemhogy nem BTK §300/C-t nem sért, hanem egyenesen felveti a hanyag kezelés gyanúját. Nem "hackolással" meg fenyegetéssel kell itt pörögni, hanem fület-farkat behúzni elkussolni mélyen, hogy ekkora trehány, hanyagul összehányt szarra bízzátok az emberek adatait. Az ilyen üzemeltetőket és fejlesztőket kellene gyökerestül kiírtani az IT szakmából és akkor talán még a (valódi, hozzáértő) PHP-s fejlesztőket (figyelem, nem phpistukák!) sem nézné le automatikusan mindenki. Na meg lehetne normális rendszergazdákat is találni.
"attól hogy az eredeti gyári pack szerint megmaradt egy könyvtár elnevezése, még nem demo. "
Végül is... Aztán majd jön a következő rendszergazda, mert a mostanitok is megunja az amatőrködést és letúrja a francba, "az csak demó volt, nem?" felkiáltással. Van oka, hogy miért nem demo-nak, test-nek, vagy hasonlónak szokták nevezni az éles rendszereket. És annak is, hogy miért az amatőr balfaszok csinálnak csak ilyeneket.
"Gondolod hogy nekünk kellene auditálni az OTP szoftverét? "
Miután ti üzemeltetitek, nektek a production rendszeretek, IGEN. Házi feladat. Szerinted, ha gáz van az IT rendszerrel, még ha egy külső komponens, nem engem, mint IT-ért felelős embert vesznek elő először melóhelyen?
"baráti körből azok lettek ám kiválasztva akiknek van felsőfokú végzettsége is - tehát nem hóhányó szakmunkások programoznak ..."
"Ilyen kamu adatokkal ne csodálkozz hogy behal... mondom mégegyszer: nem a YBHU írta a sourcet...
Ezen kijelentésekkel csak és kizárólag annyit árult el, hogy lófaszt nem értesz az egész szakmához. Talán nem kellene itt okoskodni, mert csak a YB hitelét rontod.
Ui.: Egyáltalán tudod mire jó a munin?
synapse · http://www.synsecblog.com 2012.05.25. 00:27:08
Ugyanakkor lenne egy proposal-om: Miert nem alapitunk egy hohh-os kis klubot ahol hasonlo elesett kis cegeket akik nem allami penzbol elnek (haha) ellatunk nemi jotanaccsal, persze felelosseg nelkul. Az elmult ido azt sugallja, hogy lenne ra kereslet boven.
RockWood1911 · http://1911.hu 2012.05.25. 00:58:50
és nem hiszem hogy a klub segítő tanácsainak - főleg ha az egy cégnek kimagaslóan fontos -, akkor ingyenesnek kell lennie.
én nem gondolom úgy - ahogy itt valaki feljebb - hogy az aki a szakmáját kitanulta és másoknál jobban műveli, az ne érdemelne a munkájáért a köszönömnél több anyagi ellentételezést. hiszen azért tanult hogy ebből éljen. nem értem mi a baj ezzel.
RockWood1911 · http://1911.hu 2012.05.25. 01:10:36
meglévő ügyfél cuccába csak fejvesztés terhe mellett szabad nyúlni
azért egy rendszergazdát úgy odaengedni egy szerverhez hogy teljhatalommal bír és előtte a fejlesztők nem rágják át vele alaposan hogy melyik komponens mire való... másrészt az üzemeltető nem arra van hogy kussolva de vigyorogva letöröljön dolgokat, hanem azért hogy vigyázzon a gépekre és jelezze a hibákat. a fejlesztő dolga hogy az auditori javaslatokat komolyan fontolóra vegye és a javaslatok alapján emelje a szolgáltatásminőséget.
a KH, CIB, MKB, BB, ERSTE esetében nem gyári csomagot használunk, hanem egyedileg lett befektetésképpen lefejlesztve - tény: azokat senki nem szokta se bántani, se firtatni.
itt a hosszú hétvége: kitűnő alkalom lesz gondolkozni az élet dolgain - és átírni a gyári csomagot - az elnevezési konvencióival együtt :-D
kamuregélő 2012.05.25. 13:26:14
_2501 2012.05.25. 13:49:36
kispaci_S80 2012.05.25. 15:09:54
synapse · http://www.synsecblog.com 2012.05.25. 15:25:13
Szep napot.
_2501 2012.05.25. 16:03:33
Tyra3l 2012.05.27. 16:07:12
weblabor.hu/forumok/temak/107594
karma is a bitch.
Tyrael