Mikronovinky         Hardvér :: Softvér :: PC-PS-Xbox :: Internet :: IT biznis :: Mobil :: Digifoto :: Veda :: Technika :: Iné
hurikan69 @ Objavili najpočetnejší exoplanetárny systém, okolo hviezdy krúži až 7 planét Viac na tomto linku.
ado13 @ Iphone 4 oficiálne dostupný od piatka 27.8.2010 Viac na tomto linku.
Eddward @ Vyšla v poradí štvrtá beta verzia Firefoxu 4 s hlavnými novinkami Firefox Sync a Zoskupovanie kariet. Viac na tomto linku.
Pridanie novej mikronovinky / Ďaľšie mikronovinky




Hacknite si malacky.sk

Bezpečnosť na internet a všetko okolo nej....

Hacknite si malacky.sk

Poslaťod Snake v Štv 09. Apr, 2009, 18:27

...alebo oX(SS)ide s.r.o v praxi.

Dnes si tak brúzdam sajtom malaciek (malacky.sk), až narazím na spoločnosť ktorá mala túto stránku na starosti - oxide.sk . Niekde som názov tejto firmy už počul, nespomenul som si avšak kde, tak som skúsil Google a dostávam sa na stránku SME.sk kde sa dozvedám, že portál malacky stál 88-tisíc slovenských korún (2921€). Suma nemalá, avšak realizátor mne známy:
Novú stránku vytvorí 17-ročný študent Gymnázia v Malackách Daniel Krakovský, ktorý pre spoločnosť Oxide pracuje.


inak povedané CrakeN z PC_Space, bývalý moderátor a redaktor pretaktovania. Keďže sa venujem aj security, tak som bol zvedavý za čo CrakeN zhabal skoro 3000€. Skúšam textové pole na XSS v podobe:
Kód: Vybrať všetko
<script>alert(1)</script>


ale dostanem len escapenutý string v podobe:
Kód: Vybrať všetko
\"<script>alert(1)</script>


Následne si čítam o meste a v adresbare si všímam:
Kód: Vybrať všetko
http://www.malacky.sk/index.php?page=registracia
http://www.malacky.sk/index.php?page=zabudnute_heslo
http://www.malacky.sk/index.php?page=uradtab_archiv


inak povedané zaujal ma hlavne ?page=. Skúšam opäť XSS a hľa:
<a href="http://snake.havran.eu.sk/pretaktovanie/malacky.jpg" target="_blank">Obrázok</a>

XSS ako vyšité, bez akéhokoľvek escapu a inicializované dokonca 3x (!!) za jeden DOM load. Predpokladám že každý nevie čo XSS je, hodím teda quote bezpečnostného experta na SR:
XSS alebo Cross-site scripting je typ útoku, kedy sa za použitia client-side skriptov (JavaScript) pozmení časť kódu zobrazovanej webstránky tak, aby bol nebezpečný skript útočníka spustiteľný a vykonal určitú akciu, napríklad získal a odoslal dáta z cookies obete. Útočník tak po nahratí dát z cookies ktoré získal od obete, často získa prístup do aplikácie (webstránky) bez toho aby poznal vaše prihlasovacie údaje!

(<a href="http://blog.synopsi.com/2007-12-12/najpopularnejsie-utoky-xss-a-csrf-na-vyslni">link na celý článok</a>)

Čiže na malacky.sk nájdete novú službu menom "Hacknite si malacky.sk". Chcete napríklad google v malackách? Žiadny problém >> http://www.malacky.sk/index.php?page=%22%3Ciframe%20src=http://www.google.com%3E%3C/iframe%3E

Kradnúť maily? Cookies? Heslá? opäť žiadny problém. Dôvod prečo postujem tento článok je ten, že ma zaujalo ako mesto Malacky, dá peniaze (dosť veľké pravda?) za projekt, bez akéhokoľvek zabezpečenia namiesto toho aby použila free CMS riešenia ktoré sú (väčšinou) bez takýchto veľkých a "detských" chýb.

Edit 18.4.2009:

Chyba bola včera opravená.
Dal to zmazať, takže ešte raz:
Obrázok užívateľa
Snake
Moderátor
Moderátor
 
Príspevky: 5531
Registrovaný: Ned 23. Júl, 2006, 01:00
Bydlisko: Galanta


Reklama

Re: Hacknite si malacky.sk

Poslaťod Danix64 v Štv 09. Apr, 2009, 18:50

coo? tolko penazi za web? ved to je jake drahe :OO=
waau, ty bežne hľadáš chyby a rôzne hackingové postupy? :D
:good:
 MB:    Asus P5B Deluxe                     <<<! NEW: REPRO: Logitech X-530>>>
CPU:   Core 2 Duo E6600 (2,4 GHz) @ 3,00 GHz 1,2375 V + Noctua NH-U9B
GPU:   ATI X1950 GT 512 MB + Coolink GFXChilla         (som MT Biker)
RAM:   2x2 GB DDR2 800MHz Kingston HyperX cl5  +  2x1GB DDR2 800 MHz (5-5-5-12) Patriot
HDD:   250GB WD2500AAKS + 640 GB WD6400AAKS + 640 GB WD6400AAKS
LCD:    19" LG LCD L1982U        NEThttp://www.speedtest.net/result/275642123.png - !!! cca 100Mb/s
Obrázok užívateľa
Danix64
Užívateľ
Užívateľ
 
Príspevky: 632
Registrovaný: Pon 12. Máj, 2008, 13:00
Bydlisko: Spišská Nová Ves

Re: Hacknite si malacky.sk

Poslaťod Misak007 v Štv 09. Apr, 2009, 19:44

:D:D:D Kapem z toho...
Misak007
Nový užívateľ
Nový užívateľ
 
Príspevky: 7
Registrovaný: Uto 03. Mar, 2009, 18:22

Re: Hacknite si malacky.sk

Poslaťod faugusztin v Štv 09. Apr, 2009, 21:07

Danix64 píše:coo? tolko penazi za web? ved to je jake drahe :OO=


Tebe sa to zda drahe ? A inac nutnost znalosti sposobov XSS, SQL injection a roznych inych utokov by mala byt znama kazdemu programatorovi.
Spoiler: ukázať
GameBox Core i5 750 Sapphire HD5870 1GB + Zotac GT240 Zone EVGA P55 Corsair Dominator GT 2x2GB 1600 CL8 Prolimatech Mega Shadow Patriot Torqx 128GB+Intel X25-M 80GB Lian Li PC-A05NB modded Seasonic X 750 X-Fi Titanium Enermax Aurora Razer DeathAdder W7 Home Premium 64-bit HP LP2475w HTPC Asus AT3N7A-I (Atom 330, GeForce 9300) 1GB PQI DDR2 800 Intel X25-M 80GB G1 Antec ISK 300-65 Arch Linux & XBMC LCD TV FileServer Asus AT3IONT-I 2x1GB Corsair 1600 CL8 2xWD20EARS + 4xWD10EADS + Samsung F2 1.5TB + Seagate LP 1TB Fractal Design Define R2 Black Pearl Seasonic S12II-330 Bronze Notebook Toshiba Satellite U500-10L + X25-M 80GB G2 Phone Motorola MILESTONE
Obrázok užívateľa
faugusztin
Moderátor
Moderátor
 
Príspevky: 9417
Registrovaný: Uto 26. Feb, 2008, 13:00
Bydlisko: Bratislava/Štúrovo

Re: Hacknite si malacky.sk

Poslaťod Snake v Štv 09. Apr, 2009, 21:11

Na takú robotu, veru hej, je to drahé, a ešte sa dá spomenúť aj to, že do toho šli buď peniaze mesta, alebo štátu, za projekt, ktorý je deravý jak ementál, stačí si pozrieť google, alebo aj http://blog.itstudio.info / alian.info .
Dal to zmazať, takže ešte raz:
Obrázok užívateľa
Snake
Moderátor
Moderátor
 
Príspevky: 5531
Registrovaný: Ned 23. Júl, 2006, 01:00
Bydlisko: Galanta

Re: Hacknite si malacky.sk

Poslaťod Timmy2k v Štv 09. Apr, 2009, 21:14

Snake - rulez, čo k tomu dodať, ale ak to niekoho baví...
Bolo by to dobré niekomu povedať, či už Crakenovi alebo na druhej strane magistrátu mesta Malacky (a možno budeš mať odmenu aj Ty Snake) :cool:
Spoiler: ukázať
MY PC:
CPU:
Intel Core 2 Duo E8500 3.16GHz+Coolermaster Gemin II 36o idle +2x12 cm Xilence
MB:
Gigabyte EP45 DS3
GPU:
Gainward ATI Radeon HD4850 512MB AC S1+2x12 cm Xilence 35o
RAM:
Mushkin Extreme 2 x 2 GB 1066MHz
HDD system:
OCZ Vertex SSD drive 30 GB, 64 MB cache 25o
HDD storage:
Samsung Spinpoint F1 HD103UJ 1 TB 32 MB 7200 rpm 24o
HDD external:
Samsung Portable G2 black 250GB 8 MB 5400 rpm 27o
Optical:
ASUS DRW-2014L1T
FDD:
Sony black
SOUND:
Integrated
PSU:
Corsair HX520 520 W
CASE:
TT ARMOR VA8003BWS black 25cm side fan+Zalman ZM-MFC1 controller
Screen:
HP w2207h 22”
Keyboard:
C-tech multimedia STEEL BLUE
Mouse:
Razer Diamondback Plasma 1600dpi
Mousepad:
Razer Mantis Speed
Repro:
Genius SW-5.1 Home Theater
Headphones:
EU3C Joysound JS101
Obrázok užívateľa
Timmy2k
Užívateľ
Užívateľ
 
Príspevky: 645
Registrovaný: Ned 16. Sep, 2007, 07:00
Bydlisko: Horovce village (PU)

Re: Hacknite si malacky.sk

Poslaťod faugusztin v Štv 09. Apr, 2009, 21:14

Teraz nehovorim o kvalite odvedenej prace, ale o rozsahu... Keby to bolo urobene spravne, tak sa mi ta suma az tak obrovska nezda.
Spoiler: ukázať
GameBox Core i5 750 Sapphire HD5870 1GB + Zotac GT240 Zone EVGA P55 Corsair Dominator GT 2x2GB 1600 CL8 Prolimatech Mega Shadow Patriot Torqx 128GB+Intel X25-M 80GB Lian Li PC-A05NB modded Seasonic X 750 X-Fi Titanium Enermax Aurora Razer DeathAdder W7 Home Premium 64-bit HP LP2475w HTPC Asus AT3N7A-I (Atom 330, GeForce 9300) 1GB PQI DDR2 800 Intel X25-M 80GB G1 Antec ISK 300-65 Arch Linux & XBMC LCD TV FileServer Asus AT3IONT-I 2x1GB Corsair 1600 CL8 2xWD20EARS + 4xWD10EADS + Samsung F2 1.5TB + Seagate LP 1TB Fractal Design Define R2 Black Pearl Seasonic S12II-330 Bronze Notebook Toshiba Satellite U500-10L + X25-M 80GB G2 Phone Motorola MILESTONE
Obrázok užívateľa
faugusztin
Moderátor
Moderátor
 
Príspevky: 9417
Registrovaný: Uto 26. Feb, 2008, 13:00
Bydlisko: Bratislava/Štúrovo

Re: Hacknite si malacky.sk

Poslaťod Snake v Štv 09. Apr, 2009, 21:16

CrakeN ani nestihol dodať včas projekt, malacky.sk ho dokonca istý čas prevádzkovala polofunkčný (a ako pozerám, to je doteraz). Každopádne mňa (keby som bol občan malaciek a platil dane štátu / mestu) by vyslovene sralo že peniaze šli niekomu, kto si svoju robotu odflákne.
Dal to zmazať, takže ešte raz:
Obrázok užívateľa
Snake
Moderátor
Moderátor
 
Príspevky: 5531
Registrovaný: Ned 23. Júl, 2006, 01:00
Bydlisko: Galanta

Re: Hacknite si malacky.sk

Poslaťod Timmy2k v Štv 09. Apr, 2009, 21:27

Snake píše:CrakeN ani nestihol dodať včas projekt, malacky.sk ho dokonca istý čas prevádzkovala polofunkčný (a ako pozerám, to je doteraz). Každopádne mňa (keby som bol občan malaciek a platil dane štátu / mestu) by vyslovene sralo že peniaze šli niekomu, kto si svoju robotu odflákne.


to už zachádzame ale trochu do politickej diskusie, pretože takáto vec nie je v našom štáte nijaká výnimka a to nie len na samosprávnej ale často aj celoštátnej úrovni.

Napr. môj skromný nesúhlas so šrotovným.... :!:
Spoiler: ukázať
MY PC:
CPU:
Intel Core 2 Duo E8500 3.16GHz+Coolermaster Gemin II 36o idle +2x12 cm Xilence
MB:
Gigabyte EP45 DS3
GPU:
Gainward ATI Radeon HD4850 512MB AC S1+2x12 cm Xilence 35o
RAM:
Mushkin Extreme 2 x 2 GB 1066MHz
HDD system:
OCZ Vertex SSD drive 30 GB, 64 MB cache 25o
HDD storage:
Samsung Spinpoint F1 HD103UJ 1 TB 32 MB 7200 rpm 24o
HDD external:
Samsung Portable G2 black 250GB 8 MB 5400 rpm 27o
Optical:
ASUS DRW-2014L1T
FDD:
Sony black
SOUND:
Integrated
PSU:
Corsair HX520 520 W
CASE:
TT ARMOR VA8003BWS black 25cm side fan+Zalman ZM-MFC1 controller
Screen:
HP w2207h 22”
Keyboard:
C-tech multimedia STEEL BLUE
Mouse:
Razer Diamondback Plasma 1600dpi
Mousepad:
Razer Mantis Speed
Repro:
Genius SW-5.1 Home Theater
Headphones:
EU3C Joysound JS101
Obrázok užívateľa
Timmy2k
Užívateľ
Užívateľ
 
Príspevky: 645
Registrovaný: Ned 16. Sep, 2007, 07:00
Bydlisko: Horovce village (PU)

Re: Hacknite si malacky.sk

Poslaťod Snake v Štv 09. Apr, 2009, 21:33

To v akých vlnách sa pohybujeme v súvislosti s portálom je vcelku jedno, riešime čisto portál a súvislosti okolo neho. Čo sa týka tej ankety na malacky.sk, tak ankety pomocou cookies sa už dávno nerobia

ja len napoviem

click > delete cookie > click > delete cookie > click > delete cookie > click ...

Timmy2k píše:Bolo by to dobré niekomu povedať, či už Crakenovi alebo na druhej strane magistrátu mesta Malacky (a možno budeš mať odmenu aj Ty...


Crakimu je jedno čo sa na jeho webových aplikáciach deje (aspoň po komunikácii s jedným občanom Malaciek), nerobím to ani kvôli sláve a ani kvôli dákej odmene, ide mi čisto o odstránenie tej chyby čím som aj poslal mestu mail.
Dal to zmazať, takže ešte raz:
Obrázok užívateľa
Snake
Moderátor
Moderátor
 
Príspevky: 5531
Registrovaný: Ned 23. Júl, 2006, 01:00
Bydlisko: Galanta

Re: Hacknite si malacky.sk

Poslaťod Attilka v Pia 10. Apr, 2009, 04:07

Klobuk dole !
Vyjadril by som sa k veci asi pre niektorych zaporne.Mna zaraza akurat to,ze mas casu hladat chyby,ktore napriklad mna obycajneho uzivatela internetu absolutne nezaujimaju.a nikdy by ma nenapadlo(nemam cas na to),ale je zase zaujimave aj to,ze ked tu bol ako mod alebo admin,bol :cool: ,potom sa jeho osoba vynulovala absolutne,neviem pochopit preco treba ublizovat jeden druhemu?
Sa stavim o hocico,ze nie celkom nahodou si brazdil akurat malacky.sk,a nie cirou nahodou si nasiel tu chybu.
Nie ze sa nahnevas,nie je to proti tvojej osobe,Ja proti tebe nemam nic,len citam tento thread od zaciatku,a si vsimam,ze okrem ponizovania nevidim nic ine,preco sa nemohlo napisat hned ako prvemu(asi kamaratovy/byvalemu moderatorovy),a nerobit okolo toho taky bordel,preco mu zavidime ?
Zavidime niekomu cca 3000Eur?Niekde inde si kradnu bez nasho povolenia,a len cumime,ale tam sa ozvat neopovazime,a nejedna sa ani zdaleka o taku "smiesnu" sumu,ako v tomto pripade!!!
Ani zdaleka neviem co bolo medzi CrakeN-om a pretakt.sk,ani ma to absolutne nezaujima,ale niekedy si vieme narobit starosti z ineho !
OKAY:Beriem to ako vystrihanie inych webdizajnerov pred takymito "chybickami",ale sa to mohlo aj inak uverejnit,aspon podla mna.
PE ES KO :
Toto nech nikto neberie na seba,nie je to urazliveho povodu,len take poznamenanie-povsimnutie z mojej strany.Netreba si navzajom ublizovat,niesom a ani sa necitim nejak povyssim ako ten druhy,ale ak by kazdy hladal chyby,by sme sa nedocitali podobnych
prispevkov.Nezastavam sa ho,lebo poznam osobne alebo nejak inak,len poznamenavam-konstatujem
Nikto nieje 100%ny
Ak sa to nejak niekoho dotyka,PLZ zmazat,nechcem nikoho urazit
Spoiler: ukázať
Čo hľadáš ???
Obrázok užívateľa
Attilka
Užívateľ
Užívateľ
 
Príspevky: 2312
Registrovaný: Uto 21. Sep, 2004, 13:00
Bydlisko: Komárno

Re: Hacknite si malacky.sk

Poslaťod Gudas v Pia 10. Apr, 2009, 07:45

Nuž, čo si ja pamätám, tak Cracken si tu postol niečo absolútne úchylné (doslova), asi aj preto sa "jeho osoba vynulovala".
Čo sa týka toho, že ťa nezaujíma chyba stránky, ktorú možno navštíviš - ok, tak to potom odinštaluj antivírus, vypni firewall a daj si svoje prihlasovacie mená a heslá od e-mailov a internet bankingov zdieľať - je to to isté :-)
Tu ide skôr o to, vziať finančnú odmenu/výplatu za nedokončenú prácu...ktorá navyše môže niekomu aj uškodiť...
Spoiler: ukázať
| MSI 785GM-E65 | Phenom II X3 720 BE (@ 500~3400MHz / 2,2GHz CPU-NB) + Xigmatek HDT-S1283 + Nexus D12SL-12 | 4x1GB Kingston HyperX @ 1333MHz 6-6-6-18 1T | GeForce 8800GTS 512@Folding | be quiet! Dark Power Pro 550W | WD 6400AAKS + Acutake DarkDisc 2 | Compucase 6A34 + 2x Nexus D12SL-12 + Akasa Paxmate 2 | LG L225WT-SF | Creative Inspire T2900 + Sennheiser eH150 | Logitech MX620 + QcK Steel mini
Folding@Home tím pretaktovanie.sk - 195. miesto! PC.sk IRC kanál PC.sk
Obrázok užívateľa
Gudas
Moderátor
Moderátor
 
Príspevky: 6627
Registrovaný: Pon 09. Okt, 2006, 01:00
Bydlisko: Rudina (23)

Re: Hacknite si malacky.sk

Poslaťod faugusztin v Pia 10. Apr, 2009, 08:07

Tak za prve, tu nejde o ublizovanie. Nemam rad taketo utoky na stranky, no clovek sa im v dnesnom internete nevyhne. Preto je nutne taketo aplikacie programovat s co najvacsim dorazom na bezpecnost.

Co sa tyka toho, ze to Snake zverejnil - ako si si mohol precitat tak autor a prevadzkovatel boli upozorneni. No neda sa vyckavat donekonecna, jeden den sa prebudia a zistia, ze namiesto malacky.sk sa im zobrazia akesi turecke hlasky...
Spoiler: ukázať
GameBox Core i5 750 Sapphire HD5870 1GB + Zotac GT240 Zone EVGA P55 Corsair Dominator GT 2x2GB 1600 CL8 Prolimatech Mega Shadow Patriot Torqx 128GB+Intel X25-M 80GB Lian Li PC-A05NB modded Seasonic X 750 X-Fi Titanium Enermax Aurora Razer DeathAdder W7 Home Premium 64-bit HP LP2475w HTPC Asus AT3N7A-I (Atom 330, GeForce 9300) 1GB PQI DDR2 800 Intel X25-M 80GB G1 Antec ISK 300-65 Arch Linux & XBMC LCD TV FileServer Asus AT3IONT-I 2x1GB Corsair 1600 CL8 2xWD20EARS + 4xWD10EADS + Samsung F2 1.5TB + Seagate LP 1TB Fractal Design Define R2 Black Pearl Seasonic S12II-330 Bronze Notebook Toshiba Satellite U500-10L + X25-M 80GB G2 Phone Motorola MILESTONE
Obrázok užívateľa
faugusztin
Moderátor
Moderátor
 
Príspevky: 9417
Registrovaný: Uto 26. Feb, 2008, 13:00
Bydlisko: Bratislava/Štúrovo

Re: Hacknite si malacky.sk

Poslaťod Snake v Pia 10. Apr, 2009, 11:36

Attilka: prepáč ale ty si úplne mimo, s CrakeNom tá stránka má spoločné asi to, že je jej realizátor, objavenie chyby nebolo založené na tom, že som chcel CrakeNa poškodiť alebo niečo v tom zmysle. Ten portál má ešte iné diery, každý trošku znalejší ich nájde, ja ale script-kiddies podporovať nemienim. Takže tvoj komentár (resp. dojem zo situácie) je mimo. Keby si robil web ty, ja, gates, hocikto, a nájdem ju, tak ju zverejním, mne nejde o to vyvyšovať sa nad crakenom. ;)

K tvojej bezpečnosti, a že ťa to nezaujíma, tvoj problém, snáď raz prídeš na to, keď sa ti niečo horšie stane, že sa jedná aj o tvoju bezpečnosť. Aby som bol presnejší, nejde tu o to že malacky.sk vyhodia popup okno s nápisom XSS, ide o to, že niekto si kľudne kradne cookies, alebo dokonca horšie veci. Nezaujíma ťa to? Tak to ťa dosť ľutujem...
Dal to zmazať, takže ešte raz:
Obrázok užívateľa
Snake
Moderátor
Moderátor
 
Príspevky: 5531
Registrovaný: Ned 23. Júl, 2006, 01:00
Bydlisko: Galanta

Re: Hacknite si malacky.sk

Poslaťod Attilka v Pia 10. Apr, 2009, 19:04

Chlapi omyl,mna ako ta chyba tej stranky nezaujima,okrem ineho mam "svoj" firewall aj antivir,okrem pretakt.sk mam svoj osvedceny postup na prihlasovania,ktory udajne nezanechava stopy po sebe ani v mojom PC,a to ze sa nahrabe niekto na ineho chybach,alebo lepsie povedane nevedomosti,je uz kazdeho osobna vec,ja nemam ani nemienim investovat svoj cas na take veci,ako hladanie chyb na strankach,sem-tam kuknem tu aj tam,pohladam co akurat potrebujem a vypinam PC.
PE ES KO : V nasej zazracnej republike sa kradne ostosest,este viac ako za totalizmu,len trocha inak ;)
Spoiler: ukázať
Čo hľadáš ???
Obrázok užívateľa
Attilka
Užívateľ
Užívateľ
 
Príspevky: 2312
Registrovaný: Uto 21. Sep, 2004, 13:00
Bydlisko: Komárno

Ďalší

Späť na Security

Kto je on-line

Užívatelia prezerajúci fórum: Žiadny registrovaný užívateľ nie je prítomný a 0 hostia