Egy névtelenségbe burkolózó olvasónk hívta fel a figyelmünket arra, hogy súlyos biztonsági hiba van az oldalon. A hiba kihasználásával a teljes adatbázis hozzáférhető, nem csak a webmail.
A hiba nem az alap front-end kódban van, hanem az Independenc-en megtalálható felhasználók képfeltöltési rendszerében. Az sql injection-t kihasználva könnyűszerrel kiolvasható bármely tábla tartalma.
Egy biztonsági szakértővel megosztottuk az információt, ő is azt mondta, hogy ez igen kritikus hiba, a felhasználók jelszavaihoz is hozzá lehet férni. Bár a jelszavak titkosítva vannak (md5), az egyszerűbb jelszavak már elég könnyen és hatásoson törhetőek. Éppen ezért ajánlott a jelszó megváltoztatása, nem csak az Indepen, hanem más weboldalon is, ahol esetleg ezzel az emailcímmel és jelszóval szerepel.
Idézet Feree-től, az Indep tulajától.
” Az indep.eu adatbazisahoz (tehat ahol a userek vannak, torrent
fajlok, es egyeb szokasos tablak, azokhoz nem fertek hozza, tehat nagy
problema nem tortent, hamar javitottuk a hibat, csak a maillel tortent
egy kis gubanc, de mar semmi gaz”
Ez a kijelentés valószínűleg messze áll a valóságtól. A tegnapi RoundCube hiba is igen komoly, gyakorlatilag shell-t lehet vele szerezni a gépre. Nagy valószínűséggel sikeresen hozzáférhettek a tracker bármelyik részéhez, ideértve a teljes adatbázist. Az itt prezentált sebezhetőség pedig ismét igen komoly, szintén hozzáférhetővé teszi a teljes Independence adatbázist a támadóknak.
Demonstrációs képek:
(a tulajdonos által feltöltött képek)
(egy user emailcíme és a jelszó hash)
Az asva.info elhatárolódik bármilyen oldalfeltöréstől. A kódot nem hozzuk nyilvánosságra, ezt senki ne kérje. A cikk nem az Indepence lejáratása miatt készül, hanem azért, hogy a felhasználók tudjanak az esetről, és időben lépjenek.
A technikai tanácsadásért hatalmas köszönet Buherátor-nak.
január 3, 2009 at 13:14 du.
Ahaha.
január 3, 2009 at 13:25 du.
pwned 😛
január 3, 2009 at 13:31 du.
Itt a karácsonyi játékkal is voltak gondok. Ismerőseim többször is váltottak bónuszt, ezzel komoly feltöltést szerezve (teljesen legálisan, mivel az oldal nem tiltotta le a többszöri vásárlást). Nem azért mondom, de megkérdőjelezem hogy egyáltalán értenek-e valamihez…
wolfnet
január 3, 2009 at 13:37 du.
Hát igen, a régi mondás úgy tartja, hogy ha valaki nem ért valamihez, ne sajnálja a pénzt hozzáértő szakemberekre!
január 3, 2009 at 13:47 du.
az számit hogy töltöttél e fel képet?
január 3, 2009 at 13:48 du.
varhato volt hogy felnyomja valaki miutan mindenkit nagy ivben leszart
január 3, 2009 at 14:00 du.
Valami gáz tényleg lehet:
The page you are looking for is temporarily unavailable.
Please try again later.
január 3, 2009 at 14:05 du.
@Suva, nem számít, attól még hozzáférhetnek akár a te adataidhoz is.
Egyébként meg l0l.. 🙂
január 3, 2009 at 14:30 du.
Ma már az, hogy meik oldalt törik fel az csak attól függ, hogy meiket akarják.
január 3, 2009 at 14:49 du.
Ez mondjuk nem igaz. Ha az oldalt egy (vagy több) hozzáértő ember csinálja, aki figyel az optimalizálásra, biztonságra; nem csak megcsinálja az egyes funkciókat, majd továbbáll, akkor azt az oldalt nagyon nehéz lesz feltörni (vagy lehetetlen, ha az illető sok időt szán minden egyes apró rés befoltozására + akadályokat állít a hacker elé a kódban).
január 3, 2009 at 14:50 du.
Meg a tudastol 😉
január 3, 2009 at 14:56 du.
Ezek után ha valakinek kell megkapja az ottani accomat :D, nem sűrün vok ott mostanában,
de :
Arány: 2.531 Feltöltött: 114.50 GB Letöltött: 45.24 GB
Akinek kell viheti…
január 3, 2009 at 15:04 du.
@senator:
Megy az indep, csak proxy miatt nem jön be szerintem . Próbáld meg online proxyval, simán bejön.
január 3, 2009 at 15:08 du.
@panzer : ez igy igaz lehetetlenség nincs, scak tehetetlenség… mondta nagypapám egykor..
január 3, 2009 at 15:17 du.
Na! EZEK után törlöm is az accomat! Köszi szép volt, jó volt, elég volt!!!
január 3, 2009 at 15:19 du.
Biztos az INTRUDER nevezetű emberke törte fel az oldalt!
Cinemastoreon is csinál hasonlókat! 25 éves kis …. :@
január 3, 2009 at 15:22 du.
Nah, itt tartunk… Elindul az ncore, BH, stb és utána pár kevésbé gondolkodású ember csinál torrentoldalt, miközben fikázza a nagyobbakat. Azt hiszik, hogyha megspórolják a kiadásokat, akkor minden remekül fog menni. Nem véletlenül kell valamit kifizetni. Azokban az oldalakban kemény anyagi beruházás van, ami nagy torrentoldalakon látható, nem piti összegekről van szó. Ezt ennyire képtelen pár ember megérteni? Ezért mennek a hasonló nyereményjátékok, a támogatás, mert abba a tulajdonosa saját maga és a haverjai vagyonából kemény beruházást csinált. Semmi sincsen ingyen, még a torrentoldal üzemeltetése sem. Azt hiszik, hogyha megy az oldal és ilyen nyereményjátékok vannak, abból legfeljebb 100 forintot költ az admin az oldalra, a többi meg megy a zsebébe. De szép is lenne. Erről a feltölrésekről meg annyit, hogy aki az ellopott e-mail címe miatt spam vagy egyéb kárt szenved, azt elvileg a tulajdonosnak teljes felelősséggel kártalanítania kell. Ezt bebuktátok.
január 3, 2009 at 15:32 du.
@Chamea: mutass már pár “kevésbé gondolkodású embert…”… ;))
január 3, 2009 at 15:32 du.
Bírom ezt a fikázást. Az összes általam ismert torrentoldalba van sebezhetőség. És a legtöbb sql injection.
január 3, 2009 at 15:42 du.
Na! EZEK után törlöm is az accomat! Köszi szép volt, jó volt, elég volt!!!
ezt sem én irtam…
január 3, 2009 at 15:51 du.
Nagy probléma van még elég az oldalon. 6 helyen lehet sql injectiont használni. Ebből 5 frontend kódjában van, és 1 a már említett képfeltöltés résznél. 1 sorba ki lehetne javítani ezeket, de úgy látszik az illetékesek picit felelőtlenek, hogy ennyi ember “személyes” adatát elérhetővé teszik.
január 3, 2009 at 15:58 du.
Egyébként nem meglepő a dolog..
Xcore is törhető volt.. Csak az nem tudta feltörni, aki nem akarta..
És hát az is Feree kezében volt..
Mondjuk azt netware írta.. 😀 (Elvileg..)
január 3, 2009 at 16:40 du.
SQL Injection hmm köszi a tanácsot xD
január 3, 2009 at 16:50 du.
lol szaladj a hekkeristenhez a tippel =DDD
január 3, 2009 at 17:16 du.
ncore is sebezhető
január 3, 2009 at 17:24 du.
Mondjuk úgy lett volna korrekt, (még ha feree általánosságban nem is az), hogy mielőtt közzé teszitek a cikket az olvasók előtt, szóltok hogy javítsák a hibát, most mindenki aki eddig nem tudott a hibáról, sql injectel próbál email címeket lopni.
január 3, 2009 at 17:29 du.
Mondjuk ne külsősnek kelljen szólni, hogy hiba van, miután már feltörték. A másik, hogy merem remélni, hogy azért nem mindenki egy rohadék spamelő köcsög tolvaj, úgyhogy MINDENKI csak nem áll neki emailcímeket lopkodni. Ha mégis, akkor mindenki megérdemli az összes feree-t, meg fordítva.
január 3, 2009 at 17:39 du.
@vipet, lol! 😀
Ezt fikablogon inkább.. 😀
január 3, 2009 at 17:39 du.
Próbálta valaki törölni magát az oldalról?
Nekem sajna nem megy…
Ezt írja ki: No input file specified.
január 3, 2009 at 17:43 du.
http://img171.imageshack.us/img171/1497/independenceay2.jpg
január 3, 2009 at 17:46 du.
Ha én ilyet látok bárhol első hogy szólok a webmasternek. Szerintem ezt így kell. Ha másért nem, akkor a laikus felhasználók miatt, akiknek hozzáférhetnek az adataihoz.
január 3, 2009 at 17:48 du.
“ncore is sebezhető” @bust, ncore-t nem szokták olyan nagyon törögetni, mert nem tudják, ha pedig igen, akkor kritikusan hamar észreveszik. Ott ugyanúgy, mint a moobson is, autómatikus rendszer van, ami észreveszi az ilyet és azonnal javítják, de a rendszer biztos, hogy javít, vagy ilyesmi. Egy jól felépített rendszer ilyenkor leáll, ha behatolás van, lehet, hogy az az a bizonyos “service unavaiable”
január 3, 2009 at 17:53 du.
Arról már nem is beszélve, hogy az ilyen 15-18 évesek windows alá teszik fel az ilyeneket, a nagyobbak, mint pl ncore, dc hub operátorok meg mi is valamilyen linuxot használunk erre, pontosan azért, mert a windowsra méregdrága, 100 ezer forintos értékű szoftvereket kell megvenned szerverindításhoz, hogy védje a gépedet, mert alapvetően iszonyatosan gyenge.
január 3, 2009 at 17:56 du.
érdekes hogy nem működik az account törlés az indepen…
persze mire működni fog már sokan el is felejtik hogy törölni akarták magukat emiatt… pff szánalom
bh, ncore, bitgate, ezen a három oldalon minden fennvan ami létezik…
január 3, 2009 at 17:57 du.
Tényleg nem lehet indepről törölni magadat! LOL omg xD
január 3, 2009 at 17:57 du.
Tényleg nem lehet indepről törölni magadat!
január 3, 2009 at 17:58 du.
Tényleg nem lehet indepről törölni az accot! xD LOL
január 3, 2009 at 17:58 du.
Tényleg nem lehet indepről törölni az accot! xD LOL
január 3, 2009 at 18:14 du.
egy windows server 2003 is 130 ezer forint..
január 3, 2009 at 18:27 du.
Szorakozik valaki, vagy ezt az oldalt is epp szorongatja valaki ?
január 3, 2009 at 18:55 du.
Óóó, hát akkor szedjetek le mindent, ami kell nektek, ne ügyeljetek az arányra, alacsony aránnyal bizti, hogy törölni fognak titeket és tegyetek fel minnél több tiltott anyagot oda, bakker!
január 3, 2009 at 18:56 du.
Óóó, hát akkor szedjetek le mindent, ami kell nektek, ne ügyeljetek az ará_nyra, alacsony aránnyal bizti, hogy törölni fognak titeket és tegyetek fel minnél több til tott anybagot oda, bakker!
január 3, 2009 at 19:02 du.
jó ezt itt olvasni, legalább mostmár azok a hackerek is tudnak róla, akik eddig nem
január 3, 2009 at 19:08 du.
Figyuszkázz, tesókám, a legtöbb hacker tudott erről, csak nem foglalkoztak vele. Valaki szórakozik és kész, nem komoly hackerek csinálják ezt, apróságokkal ők nem foglalkoznak. Egy komoly hacker nem olvasgatja ezt a blogot, hanem a tettek mezejére lép, ilyen kis piripecs torrentoldalakkal nem foglalkoznak, valaki szívatja ezeket az oldalakat, feltűnési viszketegsége van…
január 3, 2009 at 19:25 du.
Chamea -nak van igaza.
Kis apró puhatestűek ezek még, a hacker szóval véletlen sem lehet illetni őket, ezek általában még a nevüket sem tudják helyesen le írni, és discoba is az ablakon szökik ki, össze googlezott egy injection -t magának és ezen kívül már csak a pöcsét tudja hackelni este.
január 3, 2009 at 19:41 du.
annyira sztem a sok okos embert 😀
január 3, 2009 at 20:12 du.
http://sourceforge.net/forum/forum.php?forum_id=898542
csak frissíteni kellett volna …
január 3, 2009 at 20:31 du.
anno mikor regeltem az oldalra (3-4 hónapja kb) 1-2 nap után törölni akartam magam mert kicsit büdi volt az egész stílus(persze a belefektetett munkát díjazom). nem ment! írtam az egyik tulajnak és írta, hogy nem törölnek, hogy ha bármikor meggondolom magam, vissza tudjak menni. a válaszomban az állt, nem akarok visszamenni és töröljenek. rá egy hétre meglestem és nem töröltek. azóta nem voltam de szerintem még mindíg él a nickem. ez nem éppen korrekt dolog. más oldalakon egyből töröltek mikor szóltam hogy köszi ebből nem kérek. furcsa egy oldal furcsa gondolkodással.
január 3, 2009 at 21:11 du.
Hogyne törölhetnéd magad indepről ? 😀 Mint mondtam 6 helyen lehet sql injectiont használni. Pici google összedobod a kódot, és már törölve is vagy 🙂
január 3, 2009 at 21:14 du.
Ez van ezt kell szeretni! 😀