id: Гость   вход   регистрация
текущее время 14:20 18/04/2024
Владелец: Alex_B (создано 23/09/2009 21:53), редакция от 23/09/2009 21:54 (автор: Alex_B) Печать
Категории: инфобезопасность, безопасная разработка
https://www.pgpru.com/Новости/2009/БылиПолученыИсходники3300ГлобальныхИнтернет-проектов
создать
просмотр
редакции
ссылки

23.09 // Были получены исходники 3300 глобальных интернет-проектов


Полный текст читайте по ссылке, приведу только выдержки.


Пару месяцев назад (...) была обнаружена уязвимость, присущая в основном большим интернет-проектам (вроде Рамблера, Мейла, Яндекса, Оперы и пр.). Удалось получить доступ к файловым структурам известнейших сайтов (в общей сложности 3320 сайтов) и в ряде случаев их полные исходные коды.


...


Несколько интересных фактов:
1. Киберсквотеры полюбили SVN, как и оптимизаторы;
2. Единый CSS для календарей яндекса собирается из десятка CSS средстами $make из консоли 0_0;
3. На проектах Рамблера пользуются сервисами Яндекса 0_0, найдены файлы «подтверждения домена» для сервисов Яндекса;
4. РБК использует и сервисы яндекса и сервисы гугля и очень любят «сложные» пароли;
5. Опера уважает MySQL, но сайт у них на голом html с реальными директориями и поддиректориями;


Источник: http://habrahabr.ru/blogs/infosecurity/70330/


 
— Гость (24/09/2009 16:50)   <#>
Почему это не является новостью?
Это связано с ИБ, это касается многих, это просто для понимания, это интересно.
Об актуальности и интересности можно судить по колличеству коментариев на Хабре.
— Гость (24/09/2009 22:21)   <#>
Ну, этой "уязвимости" (а вообще это банальная неаккуратность) лет пять. Среди первых комментариев на том же Хабрахабре: http://www.sitepoint.com/blogs.....for-web-development/

И тут, на сайте, другая безопасность. Если вдруг кто-то просканирует Интернет и получит больше 9000 рутовых шеллов у которых был пароль "123", это вряд ли стоит постить.

И вообще выглядит как фейк. Авторы поста пишут:
Картину дополняет так же и то, что файлы имеют не стандартное расширение (например .php), которое позволяет их сразу отправить на интерпретатор, а дополнительное расширение .svn-base, благодаря которому файл отдается запросившему его человеку «как есть», т.е. голый исходный код!
Но на самом деле файл с именем типа something.php.svn-base будет обработан Apache'м в стандартной конфигурации как PHP. Вряд ли они могли не заметить своей ошибки. Странно.
— Гость (25/09/2009 00:42)   <#>
Тоже мне дыра. Некомпетентность вебмастеров и только.
— Гость (25/09/2009 14:00)   <#>
Почему дырой надо считать исключительно некомпетентность программистов?
Дыра – это то, через что возможно непредусмотренное проникновение или наблюдение, безотносительно к причине его появления.
— Гость (25/09/2009 14:17)   <#>

Только анонимность и PGP ?
— unknown (25/09/2009 16:19)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
Анонимность, крипто и то что очень близко примыкает к этому. Или кому-то интересно ещё одно подробное освещение всех возможных дырок во всех серверах, порталах, форумных движках и пр. в виде бесконечной и раздутой багтрэк-ленты?
— Гость (25/09/2009 17:58)   <#>
Подробное освещение всех возможных дырок называется порнографией. :))
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3