Dzisiaj jest 13 maja 2025, 5:18

Strefa czasowa UTC+1godz.




Nowy temat Odpowiedz w temacie  [ Posty: 24 ]  Przejdź na stronę 1, 2  Następna
Autor Wiadomość
Post: 03 lip 2007, 15:32 
Offline
VIP
VIP

Rejestracja: 03 sty 2005, 0:32
Posty: 3636
Lokalizacja: Warszawska 15
Dzisiaj na nasz adres przyszła nietypowa przesyłka od... Kapitana Żbika i jego załogi... Grupa osób zajmuje się sprawdzaniem zabezpieczeń stron internetowych, które przechowują dane swoich użytkowników. Wczoraj na pierwsze ogień poszła strona zinfo.pl, która jak się okazało była bardzo dzuirawa.

W przesyłce znajdowały się zrzuty ekranowe strony z psikusami oraz "Raport Kapitana Żbika", który zawierał informacje z testowania strony.

oto treść raportu:

Cytuj:
Raport Kapitana Żbika

Dot. Portalu Regionalnego ZINFO.pl

Jako grupa młodych ludzi staramy się wykryć niebezpieczne luki w zabezpieczeniach popularnych serwisów regionalnych.

Jak wiadomo serwis tego typu przechowuje ważne informacje takie jak dane użytkowników oraz firm. Dlatego serwis powinien być zabezpieczony bardzo solidnie.

Wasz serwis powstał w oparciu o system zarządzania treścią (Content Management System) Joomla! (swahili razem!) rozprowadzany na zasadach open source - GPL. Takie rozwiązanie jest racjonalne tylko i wyłącznie wtedy, kiedy administrator na bieżąco instaluje aktualizacje – zarówno te krytyczne jak i te mniej ważne. Pamiętajmy też o aktualizacji komponentów Joomli! takich jak na przykład JCE Admin. Kolejną sprawą są ustawienia strony – na przykład register_globals.

Strona ma wiele niedociągnięć spowodowanych głównie złą konfiguracją i niestosowaniem się do ogólnych zasad bezpieczeństwa – o tym przeczytać możecie w dokumentacji Joomla! dostępnej na oficjalnej stronie projektu (dodatkowo dokumentacja jest w instalatorze!)
Na stronę dostaliśmy się o godzinie 12:00 – 12:20. Podkreślam tu że naszym celem był test nie atak!

Zmieniliśmy siedem rzeczy:
1. Pokaz slajdów na stronie głównej
2. Komunikat o słabych zabezpieczeniach
3. Hiperłącze w okolicach panelu logowania
4. Flagi w dziale Artykuły
5. Oferta / Cennik – informacja
6. Zamiana zdjęcia burmistrza Zgorzelca
7. Zamiana zdjęcia w artykule „Świadkowie Jehowy zapraszają”

Przepraszamy za zamieszanie, ale należy poprawić te luki jak najszybciej – dla bezpieczeństwa użytkowników! My tylko testowaliśmy zabezpieczenia… Strach pomyśleć co by się stało gdyby intruz miał wrogie zamiary!
Kapitan Żbik z załogą i jego okręt !


Dodam jeszcze, że poprosiłem grupę o przebadanie zabezpieczeń zgorzelec.info. Jak tylko otrzymam raport, zamieszczę to na stronie.

Poniżej zrzuty ekranowe oraz pełna wersja raportu a formacie PDF.


Na górę
 Wyświetl profil  
 
Post: 03 lip 2007, 17:26 
Offline
rekrut
rekrut
Awatar użytkownika

Rejestracja: 02 lip 2007, 13:11
Posty: 12
Lokalizacja: Zgorzelec
Nadmienię tu tylko że w artykule „Świadkowie Jehowy zapraszają” zdjęcie jest NADAL :O

PATRZCIE


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 03 lip 2007, 18:16 
Offline
nałogowiec zinfo
nałogowiec zinfo
Awatar użytkownika

Rejestracja: 22 paź 2005, 20:03
Posty: 999
Lokalizacja: Zgorzelec
To było do przewidzenia swoją drogą. Już to jakoś tak jest, że ten co najgłośniej krzyczy i najżarliwiej się przechwala, najmniej jednocześnie potrafi. No i mamy lokalnych Gorionów.

Z treści maila wprost to nie wynika, ale jeżeli mieli ustawione register_globals, to ja nie mam pytań. Z powrotem do przedszkola.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 04 lip 2007, 11:05 
Offline
zinfoman
zinfoman
Awatar użytkownika

Rejestracja: 07 sty 2005, 11:16
Posty: 2382
Lokalizacja: Zgorzelec
zinfo.pl z góry było nastawione na doprowadzenie do upadku naszego portalu zgorzelec.info. Cel swój zamierzali osiągnąć nawet kosztem ewentualnego bamkructwa (czyt. za każdą cene chcieli zniszczyc Alexa) :smt082 Żałosne, że są jeszcze ludzie tak zacietrzewieni w swej nienawiści.
Na szczęście ich działania nie przynoszą zakładanych przez nich skutków, a ich dzieło nie budzi większego zainteresowania wśród internautów.
Wystarczy spojżeć na ich forum, które (wynika to z treści postów) odwiedzane jest głównie prze 12-14 letnie dzieci mające w głowie tyle co obsługa tego żałosnego portalu.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 04 lip 2007, 17:16 
Offline
rekrut
rekrut
Awatar użytkownika

Rejestracja: 02 lip 2007, 13:11
Posty: 12
Lokalizacja: Zgorzelec
Znając upór administratora (pseudo – administratora) strony zinfo.pl muszę przyznać że mają wysokie mniemanie o sobie. Mimo że otrzymali wyraźne (bo ciężko o wyraźniejsze) ostrzeżenie – nic nie zrobili aby poprawić zabezpieczenia!!! To skandal… Na szczęście nie mam tam konta :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 04 lip 2007, 22:26 
Offline
VIP
VIP

Rejestracja: 03 sty 2005, 0:32
Posty: 3636
Lokalizacja: Warszawska 15
Zuter, czy mi się wydaje, czy wejście na ich stronę jest tak banalne, że nawet ty wiesz jak to zrobić ?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 05 lip 2007, 13:20 
Offline
rekrut
rekrut
Awatar użytkownika

Rejestracja: 02 lip 2007, 13:11
Posty: 12
Lokalizacja: Zgorzelec
aleksander pisze:
Zuter, czy mi się wydaje, czy wejście na ich stronę jest tak banalne, że nawet ty wiesz jak to zrobić ?


Czy ja wiem... Po prostu znam admina i wiem co to za kolo...
Ty przecież też go znasz :P i wiesz o czym mówię...

Wracając do tematu... Słyszałem że luki w zabezpieczeniach są nadal...
A świadkowie J. nadal mogą być zbulwersowani wyglądem Jezusa :(

Nie rozumiem czemu tego nie poprawili... Poza tym zinfo.pl wydaje się
być ostatnio zaspane... Nie ma tam praktycznie żadnych nowości czy
też ruchu... No jednym słowem śpią sobie smacznie...

Hehe... Mam nadzieje że Ty nie śpisz i pracujesz pilnie... ???


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 05 lip 2007, 14:45 
Offline
VIP
VIP

Rejestracja: 03 sty 2005, 0:32
Posty: 3636
Lokalizacja: Warszawska 15
My jak zwykle dłubiemy sobie coś tam w tym internecie dalej ;)

Wracając do tematu, ja też się trochę niecierpliwię bo może się okazać, że nasze zabezpieczenia będą dla Żbika do obejścia. Póki co czekam na raport.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 05 lip 2007, 15:15 
Offline
rekrut
rekrut
Awatar użytkownika

Rejestracja: 02 lip 2007, 13:11
Posty: 12
Lokalizacja: Zgorzelec
aleksander pisze:
My jak zwykle dłubiemy sobie coś tam w tym internecie dalej ;)

Wracając do tematu, ja też się trochę niecierpliwię bo może się okazać, że nasze zabezpieczenia będą dla Żbika do obejścia. Póki co czekam na raport.


Nikt tego nie wie… W sumie jak wiadomo Selfmade ma do siebie to że w przeciwieństwie do Open Source mało osób ma dostęp do kodów źródłowych i ścieżek… Więc chyba Żbiki Ci nie zagrożą… Nie wiem. Mogę tylko gdybać :P Nie wiadomo co Gingers przyniesie!


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 12 lip 2007, 23:12 
Offline
rekrut
rekrut

Rejestracja: 19 kwie 2007, 12:58
Posty: 18
Lokalizacja: Daleka
kazda strona internetowa ma luki nawet twoja alexiatko wiec z czasem wkurzysz kogos i ten ktos wrabie ci sie na strone pozatym na to nie ma reguly a co do www.zinfo.pl artykuly o newsach zawsze sa i beda tyle ze jest okres wakacyjny i nasz redaktor wyjechal na wakacje pozatym zanim cos napiszemy musimy to dobrze sprawdzic by nie popelnic bledow .... a pozatym dobrze ze sie wbili na strone zinfo.pl gdyz poprawili zabezpieczenia a czlowiek uczy sie na bledach ...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 13 lip 2007, 6:57 
Offline
VIP
VIP

Rejestracja: 21 sty 2005, 16:02
Posty: 4170
Lokalizacja: near Central Park
Cytuj:
alexiatko
:grin:
Cytuj:
tyle ze jest okres wakacyjny i nasz redaktor wyjechal na wakacje
:D


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 13 lip 2007, 9:49 
Offline
pismak
pismak

Rejestracja: 08 lut 2007, 21:52
Posty: 596
Lokalizacja: Zgorzelec
Hexadecimal pisze:
pozatym zanim cos napiszemy musimy to dobrze sprawdzic by nie popelnic bledow .... a pozatym dobrze ze sie wbili na strone zinfo.pl gdyz poprawili zabezpieczenia a czlowiek uczy sie na bledach ...

Sprwdzajcie, sprawdzajcie tylko jeszcze lepiej bo błędy nadal "robicie" i uczcie się ortografii Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 13 lip 2007, 10:41 
Offline
rekrut
rekrut

Rejestracja: 19 kwie 2007, 12:58
Posty: 18
Lokalizacja: Daleka
makaron pisze:
Hexadecimal pisze:
pozatym zanim cos napiszemy musimy to dobrze sprawdzic by nie popelnic bledow .... a pozatym dobrze ze sie wbili na strone zinfo.pl gdyz poprawili zabezpieczenia a czlowiek uczy sie na bledach ...

Sprwdzajcie, sprawdzajcie tylko jeszcze lepiej bo błędy nadal "robicie" i uczcie się ortografii Obrazek


No widzisz niestety ja sie nie zajmuje dzialka redaktora i osoby ktora pisze nowosci ....


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 13 lip 2007, 11:56 
Offline
nałogowiec zinfo
nałogowiec zinfo
Awatar użytkownika

Rejestracja: 22 paź 2005, 20:03
Posty: 999
Lokalizacja: Zgorzelec
Hexadecimal pisze:
No widzisz niestety ja sie nie zajmuje dzialka redaktora i osoby ktora pisze nowosci ....


U was widzę całkiem jak w tym klasycznym dowcipie: jeden umie czytać, drugi pisać :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: 13 lip 2007, 14:15 
Offline
pismak
pismak

Rejestracja: 08 lut 2007, 21:52
Posty: 596
Lokalizacja: Zgorzelec
Hexadecimal, aluzja była do Ciebie, napisałeś z błędem: "pozatym" - poprawnie to tak powinno się pisać: poza tym. W razie wątpliwości patrz: http://so.pwn.pl/zasady.php?id=629475


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 24 ]  Przejdź na stronę 1, 2  Następna

Strefa czasowa UTC+1godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 27 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów

Szukaj:
Przejdź do:  


Support forum phpbb by phpBB3 Assistant
Powered by phpBB® Forum Software © phpBB Group
NA FORUM OBOWIĄZUJE ZAKAZ UŻYWANIA FORM "PAN" oraz "PANI". Używamy tylko formy bezpośredniej.


Firma DGL - właściciel www.forum.zgorzelec.info nie ponosi odpowiedzialności za treść wypowiedzi zamieszczanych przez użytkowników.
Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub ccywilną..