-
Path: news-archive.icm.edu.pl!news.rmf.pl!nf1.ipartners.pl!ipartners.pl!news2.ipartne
rs.pl!nnrpd
From: Paweł 'Róża' Różański <r...@r...onet.pl>
Newsgroups: pl.internet.polip
Subject: Re: home.pl - szantażowane
Date: Fri, 13 Apr 2007 09:06:07 +0200
Organization: GTS Energis
Lines: 60
Message-ID: <0...@r...of.many.colours>
References: <ev59l9$e6l$1@news.onet.pl> <ev5t29$j84$1@nemesis.news.tpi.pl>
<ev7j4p$2te8$1@news2.ipartners.pl> <ev7nbi$ha4$1@inews.gazeta.pl>
<ev7nou$ngc$1@nemesis.news.tpi.pl> <ev80t7$khe$1@inews.gazeta.pl>
<1...@w...googlegroups.com>
<2...@p...pl> <eviqol$sm0$1@news.lublin.pl>
<m...@m...localdomain> <evlcs9$uno$1@news.lublin.pl>
NNTP-Posting-Host: ip-89-174-40-190.multimo.gtsenergis.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8Bit
X-Trace: news2.ipartners.pl 1176448623 94610 89.174.40.190 (13 Apr 2007 07:17:03 GMT)
X-Complaints-To: a...@i...pl
NNTP-Posting-Date: 13 Apr 2007 07:17:03 GMT
X-Orig-Path: roses.of.many.colours!news
User-Agent: KNode/0.10.4
Xref: news-archive.icm.edu.pl pl.internet.polip:81599
[ ukryj nagłówki ]Grzegorz Staniak wrote:
>>> Jak weryfikujesz "wykrycie braku zabezpieczeń"? Sprawdzenie, czy na
>>> pewno wykryłeś dziurę jest już "uzyskiwaniem nieautoryzowanego dostępu"
>>> itd.
>> A dowodem na to jest ...
> A to już zupełnie inna bajka. Choćby radosne poinformowanie o fakcie
> właściciela rzeczonego systemu.
Czyli, podsumowując, jeśli - nie daj RNG - znajdziesz buga, który podpada
pod 'uzyskanie nieautoryzowanego dostępu'[1] to albo milczysz jak grób,
albo, jeśli zechcesz już o tym porozmawiać, to nie z właścicielem, bo
będzie miał dowód?
Czyli jak i z kim mają rozmawiać? Może napisać na pl.comp.security posta w
stylu 'Załóżmy, że jest serwis hostingowy, który trzyma logi w postaci (tu
opis + ew. opis jak przełamać to 'zabezpieczenie'). W logach mogą się
znaleźć dane typu (tu opis) które w szczególnym przypadku (tu opis)
pozwalają na (tu opis + ew. adnotacja że ma wrażenie że w przypadku portalu
jednego z ministerstw wydaje mu się, że tak jest). Czy takie coś jest
błędem w zabezpieczeniach? Jakie daje możliwości nadużyć?'
Oczywiście najlepiej by było, gdyby każda firma zamieściła na stronie info,
jak będzie traktować tego typu zgłoszenia, najlepiej z dokładnym cennikiem
za jakie informacje ile płaci (jeśli płaci). Tyle, że to nierealne.
A co IMO powinien zrobić home.pl? Poprawić swój błąd (to zrobili szybko i
skutecznie, z tego co wyczytałem), powiadomić admina portalu MEN o dziurze,
ze wskazaniem znalazcy dziury (czy też dać 24h na powiadomienie samemu
znalazcy), zabić śmiechem ofertę ('OK, było niedociągnięcie, ale jest już
poprawione (trzymamy się wersji, że analiza logów wystarczyła), dzięki za
zgłoszenie, możemy wam za to dać <tu np. rok hostingu gratis[2]>, jak nie,
to sobie publikujcie'. A dlaczego? Bo błędy były i będą, tak samo jak
ludzie, którzy ich szukają. A polityka 'u nas błędów nie ma[3], a spróbuj
ich poszukać/powiedzieć o nich, to się na ABW skończy' na dłuższą metę
działa IMO przeciw firmie.
>>> Były już procesy za wykrycie dziur przez admina w ramach wykonywania
>>> obowiązków.
>> W Polsce? Jakies konkretne?
> Nie, nie w Polsce.
Pewnie tam, gdzie rzeźby molestują studentów uczelni?
[1] Niby na którym etapie miała niby miejsce _autoryzacja_ w przypadku
opisanego dostępu do serwisu MEN? Z tego co piszą na
<http://hack.pl/aktualnosci/oswiadcznie_w_sprawie_wy
krycia_krytycznej_luki_serwerow_homepl_593>
po prostu weszli (klik w URL) do katalogu ze statystykami, tam były
niezabezpieczone pliki txt z logami, a w nich był link do strony z
potwierdzeniem o poprawnym zalogowaniu, po wejściu na którą otrzymywało się
pełny dostęp. Podsumowując: kliknięcie w określonego linka dawało pełny
dostęp do treści. Gdzie tu niby jest uwierzytelnianie (rozumiem, że jak
ktoś poda tu takiego linka a Ty klikniesz, to dokonasz 'uzyskania
nieautoryzowanego dostępu'? ;->)? Tak, czytałem
<http://ihack.pl/hack.pl-200-tys-za-statystyki>; tak, błędy dotyczyły
serwisów, nie home.pl (tu był wyłącznie nierozsądny sposób przechowywania
logów); tak, cena była śmieszna.
[2] Czy tam cokolwiek - do negocjacji. Minimum to podziękowania za 'pomoc w
zwiększeniu bezpieczeństwa serwisu', jeśli faktycznie pomogli w
znalezieniu/naprawieniu dziury/niedociągnięcia. W sumie w tym przypadku
prestiż mógłby być cenniejszy od pieniędzy.
[3] Jak się jest absolutnie pewnym bezbłędności programu/systemu, to się
wyznacza nagrodę za znalezienie błędu. Taka darmowa reklama. ;->
Następne wpisy z tego wątku
- 13.04.07 07:14 Paweł 'Róża' Różański
- 13.04.07 07:23 Jan Strybyszewski
- 13.04.07 07:30 futszaK
- 13.04.07 07:35 Grzegorz Staniak
- 13.04.07 07:31 Paweł 'Róża' Różański
- 13.04.07 07:38 Paweł 'Róża' Różański
- 13.04.07 08:31 Maciej Bebenek
- 13.04.07 08:31 v...@g...com
- 13.04.07 08:32 Adam Szendzielorz
- 13.04.07 08:50 Jan Strybyszewski
- 13.04.07 08:59 Grzegorz Staniak
- 13.04.07 08:59 v...@g...com
- 13.04.07 09:00 Michal Zalewski
- 13.04.07 09:07 Michal Zalewski
- 13.04.07 17:04 Paweł 'Róża' Różański
Najnowsze wątki z tej grupy
- Jest tutaj kto? Halo, Darius Expert?
- Czy to konieczne? ATMAN - 30.06.2019 - Wyłączenie news.atman.pl
- pl.internet.polip - is DEAD?
- ovh
- INEA
- Prośba o traceroute z Vectry
- BGP - wszyscy wkładają głowę w piasek.
- http://pl
- Re: Czemu jest wylaczany serwer w3cache.icm.edu.pl ?
- Taaaka integracaj na rynku, a tu nikt, nic..
- Alternatywna sieć dla internetu kiedyś w Polsce
- ooerator gsm + stały ip z revdns
- Dostęp do ip nostrady
- narzędzia do weryfikacji poprawności bazy WHOIS
- T-mobile bawi się w MITM....
Najnowsze wątki
- 2024-11-14 Gliwice => Network Systems Administrator (IT Expert) <=
- 2024-11-14 Gliwice => Administrator Systemów Sieciowych (Ekspert IT) <=
- 2024-11-13 Filtr do pompy ruskiej
- 2024-11-12 Gdzie kosz?
- 2024-11-13 elektrycznie
- 2024-11-12 Jebane kurwa, kurwy.
- 2024-11-13 karta parkingowa
- 2024-11-13 Wl/Wyl (On/Off) bialy/niebieski
- 2024-11-12 I3C
- 2024-11-13 Kraków => DevOps Engineer (Junior or Regular level) <=
- 2024-11-13 Łódź => Senior SAP HANA Developer <=
- 2024-11-13 Zabrze => Senior PHP Symfony Developer <=
- 2024-11-13 Karlino => Konsultant wewnętrzny SAP (FI/CO) <=
- 2024-11-13 Kraków => QA Inżynier <=
- 2024-11-13 Żerniki => Dyspozytor Międzynarodowy <=