Kom ihåg mig?

Säkerhetsbrist på SSU's webbsajt

Ämnesverktyg Visningsalternativ
Oläst 2006-09-13, 11:47 #1
kullervos avatar
kullervo kullervo är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2003
Inlägg: 1 519
kullervo kullervo är inte uppkopplad
Bara ett inlägg till!
kullervos avatar
 
Reg.datum: Dec 2003
Inlägg: 1 519
Om man söker på "ssu.se mysql_connect" på Google så får man upp root-lösenordet för ssu.se's mysql-server. Burken är inte heller brandväggad.

Det vore kul om någon orkade blåsa upp det här på någon löpsedel för att ännu en gång påpeka hur dålig datasäkerhet vänstersidan kan ha.
kullervo är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-09-13, 11:51 #2
hubberts avatar
hubbert hubbert är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2004
Inlägg: 1 885
hubbert hubbert är inte uppkopplad
Bara ett inlägg till!
hubberts avatar
 
Reg.datum: Dec 2004
Inlägg: 1 885
Jaså men det är nog bara en öppnad syltburk. De sitter 24/7 och kollar Ip-nummer och väntar...
hubbert är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-09-13, 12:03 #3
jimmies avatar
jimmie jimmie är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Oct 2004
Inlägg: 751
jimmie jimmie är inte uppkopplad
Mycket flitig postare
jimmies avatar
 
Reg.datum: Oct 2004
Inlägg: 751
http://www.idg.se/2.1085/1.76762

Edit:

Om man tittar på den catchade sidan så ser man koden:

mysql_connect("213.204.177.242","root","optww729f" ); mysql_select_db("ssu",$db); /* include("include/initvar.inc"); include("include/session.inc"); include("include/mainfunc.inc"); */ if(!isset($_GET[id])) { $id = 0; } else { $id = $_GET[id]; } $lvs_sql = "SELECT im_data, im_type FROM t_ssuimg WHERE im_id = '".$id."'"; $lax_result = mysql_query($lvs_sql, $db); while($row = mysql_fetch_object($lax_result)) { $type = $row->im_type; $buf=$row->im_data; } // $lax_row = mysql_fetch_array($lax_result); Header("Content-type: Image/GIF"); echo($buf); flush(); exit; ?>


Härligt att man inte kontrollerar inmatningar i koden...
jimmie är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-09-13, 13:18 #4
hnn hnn är inte uppkopplad
Banned
 
Reg.datum: Mar 2004
Inlägg: 2 587
hnn hnn är inte uppkopplad
Banned
 
Reg.datum: Mar 2004
Inlägg: 2 587
Finns ingen MySQL server på det ip numret att ansluta till :/
hnn är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-09-13, 13:54 #5
Danski Danski är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Jul 2005
Inlägg: 1 208
Danski Danski är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Jul 2005
Inlägg: 1 208
http://aftonbladet.se/vss/nyheter/st...887132,00.html
Danski är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-09-13, 13:56 #6
Oskar Lindgren Oskar Lindgren är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2004
Inlägg: 520
Oskar Lindgren Oskar Lindgren är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2004
Inlägg: 520
Citat:
Originally posted by jimmie@Sep 13 2006, 12:03
Härligt att man inte kontrollerar inmatningar i koden...
De kanske kör med magic quotes, och litar stenhårt på det
Oskar Lindgren är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 
Ämnesverktyg
Visningsalternativ

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 01:47.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017