Пользователь «Хабра» рассказал о взломе сайта Рособрнадзора и получил данные 14 млн. выпускников - Форум успешных вебмастеров - GoFuckBiz.com
 
 
Форум успешных вебмастеров - GoFuckBiz.com

  Форум успешных вебмастеров - GoFuckBiz.com > Общий раздел > Новости интернета
Дата
USD/RUB90.4082
BTC/USD69670.5523
Новости интернета Обсуждение самых разных интернет-новостей.

Закрытая тема
Опции темы Опции просмотра
Старый 30.01.2018, 19:37   #1
webinterest
Member
 
Аватар для webinterest
 
Регистрация: 17.05.2016
Адрес: usa
Сообщений: 43
Бабло: $29030
По умолчанию Пользователь «Хабра» рассказал о взломе сайта Рособрнадзора и получил данные 14 млн. выпускников

Пользователь «Хабрахабра» с псевдонимом NoraQ рассказал об уязвимости на сайте Рособрнадзора, которая якобы позволила ему получить доступ к данным миллионов россиян.

По словам NoraQ, уязвимость нашлась в сервисе проверки действительности дипломов о высшем образовании. Этот сервис проверяет введенные пользователем реквизиты в федеральном реестре сведений о документах об образовании.

NoraQ обнаружил, что через поля для ввода реквизитов можно передавать команды серверу. Таким образом он смог найти и скачать таблицы, содержащие информацию о примерно 14 миллионах бывших студентов.

В одной таблице, по словам пользователя, была собрана информация о дипломах (серия, номер, год поступления и окончания), а также дата рождения, национальность, название учебного заведения и номера ИНН и СНИЛС выпускников. В этой же таблице были поля под серии и номера паспортов, но они были не заполнены.

В другой таблице находились только ФИО граждан, получивших образование, а в третьей — информация о пользователях системы (в том числе их зашифрованные пароли). Общий вес базы составил 5 Гб.

NoraQ признался, что он не предупреждал администрацию сайта об уязвимости. По его словам, он не намерен использовать полученную информацию в корыстных целях.

Сервис проверки действительности дипломов после выхода публикации на «Хабрахабре» начал работать с перебоями. Вот полная статья с Хабра https://habrahabr.ru/post/347760/
webinterest вне форума  
Старый 03.02.2018, 18:07   #2
Qwant
Страдаю приступами необоснованных комментов.
 
Аватар для Qwant
 
Регистрация: 10.05.2016
Сообщений: 40
Бабло: $6740
По умолчанию

ДырНадзор
Qwant вне форума  
Старый 03.02.2018, 18:53   #3
AloneSlamer
Senior Member
 
Аватар для AloneSlamer
 
Регистрация: 06.12.2014
Сообщений: 1,291
Бабло: $220895
Отправить сообщение для AloneSlamer с помощью ICQ Отправить сообщение для AloneSlamer с помощью Skype™
По умолчанию

Я находил тоже веселый баг в одной гос системе.
Сейчас пофикшен.
Там был баг в том что не проверялись сохраняемые поля.
То есть была форма где типа нельзя делать правки. Там был id пользователя.
И если в запросе подменяем айди пользователя. То перезаписывался пароль пользователя. То есть зная админский id можно было подменить его пароль.
Без всяких иньекций.
Похожий баг есть в скрипте root panel для хостингов.
Там можно почту менять.
AloneSlamer вне форума  
Старый 03.02.2018, 18:57   #4
веломан
сыроед
 
Аватар для веломан
 
Регистрация: 01.10.2015
Сообщений: 15,873
Бабло: $1862475
По умолчанию

Цитата:
Сообщение от AloneSlamer Посмотреть сообщение
Я находил тоже веселый баг в одной гос системе.
Сейчас пофикшен.
Там был баг в том что не проверялись сохраняемые поля.
То есть была форма где типа нельзя делать правки. Там был id пользователя.
И если в запросе подменяем айди пользователя. То перезаписывался пароль пользователя. То есть зная админский id можно было подменить его пароль.
Без всяких иньекций.
какой-то совсем тупой баг
достаточно при сохранении проверять, что твой ID (ты же авторизован в системе, коли редактируешь юзеров) совпадает с ID в форме
веломан вне форума  
Старый 03.02.2018, 18:59   #5
AloneSlamer
Senior Member
 
Аватар для AloneSlamer
 
Регистрация: 06.12.2014
Сообщений: 1,291
Бабло: $220895
Отправить сообщение для AloneSlamer с помощью ICQ Отправить сообщение для AloneSlamer с помощью Skype™
По умолчанию

Цитата:
Сообщение от веломан Посмотреть сообщение
Цитата:
Сообщение от AloneSlamer Посмотреть сообщение
Я находил тоже веселый баг в одной гос системе.
Сейчас пофикшен.
Там был баг в том что не проверялись сохраняемые поля.
То есть была форма где типа нельзя делать правки. Там был id пользователя.
И если в запросе подменяем айди пользователя. То перезаписывался пароль пользователя. То есть зная админский id можно было подменить его пароль.
Без всяких иньекций.
какой-то совсем тупой баг
достаточно при сохранении проверять, что твой ID (ты же авторизован в системе, коли редактируешь юзеров) совпадает с ID в форме
не было там такой проверки.
Я просто ради прикола решил поковырять и нашел )
Зачем вообще проверять id пользователя? Сессии достаточно.
AloneSlamer вне форума  
Старый 03.02.2018, 19:53   #6
веломан
сыроед
 
Аватар для веломан
 
Регистрация: 01.10.2015
Сообщений: 15,873
Бабло: $1862475
По умолчанию

сессия скажет лишь, что ты авторизован
а то что ты сохраняешь именно свою анкету она не скажет без сравнения ID
веломан вне форума