|
2.3, jxrjmsxovbb (ok), 23:38, 13/04/2010 [^] [^^] [^^^] [ответить]
| +6 +/– |
Технично :)
Казалось бы, взрослые дяди...
Между прочим, очередное подтверждение, что используемая ось не имеет значения. Слабое звено - прокладка между стулом и клавиатурой.
| |
|
3.33, Аноним (-), 22:29, 14/04/2010 [^] [^^] [^^^] [ответить]
| +/– |
Всего делов то - не лазить по незнакомым сайтам с включённым JS, ну или включить его для нужных доменов и можно нибаяцца никого :-D
| |
|
|
1.4, iZEN (ok), 23:58, 13/04/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Техническая сторона имеет второстепенное значение, поскольку и так в любом ПО есть ошибки, на которых можно хорошо сыграть лишь с помощью людей. Главное и последнее в цепочке — это доверие самих людей к взломщику (к тем ресурсам, которые выглядят как настоящие).
В своё время Кевин Митник действовал похожим образом, когда люди сами сообщали ему всю или часть доверенной информации, из кусочков которой он складывал мозаику операций по взлому.
| |
1.5, serg1224 (ok), 00:09, 14/04/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
Прям как в кино! Нужно Cпилбергу подкинуть сценарий :-) Классика жанра!
Очень технично и показательно! На таких жуликов приятно смотреть. Особого уважения они заслуживают, если не причиняют людям реального вреда.
Апачевские админы тоже молодцы - следят значит! Другие могли бы и не заметить.
| |
|
2.10, Michael Shigorin (ok), 01:09, 14/04/2010 [^] [^^] [^^^] [ответить]
| +2 +/– |
"Жулики" уже лет пять в той же обойме, что и наркоторговля. Не знаю насчёт этих конкретных, но что не цветочки собирать вышли и не круто выпендриться, а бабла срубить -- очень сильно подозреваю.
| |
|
1.8, pro100master (ok), 00:24, 14/04/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
ну и в довершении хочется добавить, что данная статья - xss-атака с целью завладеть хешами паролей пользователей, оставивших здесь комментарии, чтобы потом совершить brute-атаку на опеннет с целью получения пароля администратора, с целью получить права на изменение конфигурации, с целью выполнить скрипт в директории, разрешенной на запись. Чтобы потом на каком-нибудь ресурсе было кому чего писать :)
| |
|
2.19, qpq (ok), 01:28, 14/04/2010 [^] [^^] [^^^] [ответить]
| +/– |
хехе, не жмите на ссылку, по крайней мере в той же сессии браузера ;)
| |
2.20, pavlinux (ok), 01:43, 14/04/2010 [^] [^^] [^^^] [ответить]
| +3 +/– |
Прикалываишься... В отличии от Апачевских админоф, у нас всегда включён NoScript и AdBlock
| |
|
3.23, тигар (ok), 10:40, 14/04/2010 [^] [^^] [^^^] [ответить]
| –1 +/– |
можешь ради интереса попытаться поработать с мегапродукцией Atlassian обвешанный этими архиполезными свистелками;-)
| |
|
4.38, User294 (ok), 02:57, 20/04/2010 [^] [^^] [^^^] [ответить]
| +/– |
>можешь ради интереса попытаться поработать с мегапродукцией
Вот вы и работайте с мегапродукцией и попутно просирайте ваши пароли, логины, почту в гмыле и что там еще. Нет, если вам нравится бесконтрольное выполнение JS которое в вебприложениях может быть весьма опасно по последствиям - вы в вашем праве прыгать по минному полю без миноискателя ;).
| |
|
3.27, filosofem (ok), 11:55, 14/04/2010 [^] [^^] [^^^] [ответить]
| +2 +/– |
39% из "нас" пользуется дырявой проприетарщиной. 25% оперой и почти 14%... барабанная дробь... Internet Explorer. =)
| |
|
|
1.9, Viliar (ok), 00:48, 14/04/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
Приятно, что настолько открыто и подробно об этом написали. Молодцы.
| |
1.29, Блуд (ok), 12:23, 14/04/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
Интересно и хронологично расписано, как будто боевые действия на фронте. Нынче армия нужна лишь для того, чтобы совсем нагло не захватили страну, а также для подавления внутренних конфликтов.
| |
1.31, lvlonstradamus (?), 16:32, 14/04/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
ИМХО, неуязвимых систем не бывает так что всё есть опыт - сын ошибок трудных, и гений - парадоксов друг, как говаривал классик
| |
1.34, vgray (??), 07:22, 15/04/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Во всех таких сообщениях меня настораживает одно, почему сервис не проверяет с какого ip пришла кука? Если разрешить только с того IP с которого логинились, то проблема перехвата куки перестает нас волновать.
Много-ли провайдеров которые меняют IP очень часто? у меня вот интерфейс от интернет банкинга вообще через 15 минут неактивности выкидывает.
| |
1.35, Аноним (-), 13:00, 15/04/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
"Хронология взлома выглядит следующим образом: 5 апреля злоумышленники создали в сервисе осмысленное уведомление об ошибке "INFRA-259", пожаловавшись на проблемы с открытием некоторых страниц на сайтах Apache и приложили ссылку демонстрирующую суть проблемы и указывающую на страницу, на которую был добавлен JavaScript-код, осуществляющий перехват сессионных cookie путем XSS-атаки"
Надеюсь просто не верный перевод скорее всего так "приложили ссылку в которую был добавлен JavaScript-код" иначе как без ftp доступа разместить страницу на сайтах Apache ну или "Несколько разработчиков" были настолько не внимательны что перешли посмотреть на сторонний сайт.
| |
|
2.36, Аноним (-), 15:06, 15/04/2010 [^] [^^] [^^^] [ответить]
| +/– |
>"Хронология взлома выглядит следующим образом: 5 апреля злоумышленники создали в сервисе осмысленное
>уведомление об ошибке "INFRA-259", пожаловавшись на проблемы с открытием некоторых страниц
>на сайтах Apache и приложили ссылку демонстрирующую суть проблемы и указывающую
>на страницу, на которую был добавлен JavaScript-код, осуществляющий перехват сессионных cookie
>путем XSS-атаки"
>
>Надеюсь просто не верный перевод скорее всего так "приложили ссылку в которую
>был добавлен JavaScript-код" иначе как без ftp доступа разместить страницу на
>сайтах Apache ну или "Несколько разработчиков" были настолько не внимательны что
>перешли посмотреть на сторонний сайт.
Там про ссылку вида apache.org/?id=<script>alert();</script> при открытии которой на внешнюю страницу отправлялось содержимое сессионной cookie. Сама страница может где угодно быть, примерно как web-счетчики посещений данные о referer-е передают.
| |
|
|