Az év második felében kevésbé voltatok aktívak, így az utolsó két negyedév eredményeit így egyben közlöm. 9 bejelentésből az érintett weboldalak üzemeltetői 3 4 esetben reagáltak, egy esetben pedig a CERT vette kezébe az ügyeket. Ezúton is köszönöm kispaci, Dávid, zozi56, gyorkop, EQ, Dxt3r M0rg4n, Scott Anyo és buksikutya fáradozásait, csak így tovább srácok!
A hajtás után jöjjön a feketeleves!
Kispaci hívta fel rá a figyelmet, hogy bár a hirlevelcentrum.hu előszeretettel küld kéretlen marketinganyagokat, a naplófájljaikat indexelhető könyvtárban tartották a web gyökerükben. Bár a problémát azóta megszüntették, a különböző keresők még mindig érdekes információkkal szolgálnak.
Dávid a cucineoutlet.hu-n talált ízlésesen formázott SQL hibaüzeneteket - ezt nevezem támadóbarát weboldalnak:
Hasonlóan könnyű prédát fedezett fel gyorkop a ligetszarvas.hu-n:
EQ hívta fel rá a figyelmem, hogy a kiskapu.hu egy év után még mindig sebezhető:
Kedves érintett fejlesztők és üzemeltetők! Az SQL injection és a könyvtárlistázás engedélyezése 2012-ben nagyon ciki, 2013-ban még inkább az lesz. Éppen itt az ideje megfogadni, hogy a jövőben legalább az ilyen alapvető dolgokra odafigyeltek.
Boldog Új Évet mindenkinek!