Dziura na internetowej stronie prezydenta

Zabezpieczenia | Wt, 23 Marz 2004 12:43:00 +0100 | Autor: Redakcja | Czytań: 6129

Kibice Pogoni Szczecin zamieścili na klubowym forum dyskusyjnym link do oficjalnej strony prezydenta RP Aleksandra Kwaśniewskiego.

Klikasz i czytasz: "Wszyscy obywatele będący kibicami Lecha Poznań zostaną wydaleni z kraju w ciągu najbliższych trzech dni. Jest to kolejny krok w stronę dostosowania praw obowiązujących w Unii Europejskiej, do której Polska wchodzi już 1 maja 2004".

Wiadomość nie jest oczywiście prawdziwa i to nie biuro prasowe Kwaśniewskiego ją przygotowało. Internauci znaleźli dziurę, która umożliwia bardzo łatwą redakcję tekstów na stronie prezydenta.

Jak się okazuje to nie jedyna dziura jaka występuje na stronach prezydenta RP. Inna dziura umożliwia modyfikację zapytania SQL, gdzie wartość zmiennej GET "kat_ID" jest wstawiana bezpośrednio do zapytania, a przykładem tego może być ten link. Większych problemów nie będzie z wylistowaniem wszystkich informacji z serwisu informacyjnego wystarczy tylko ten prosty link.

Możliwe jest także odwołanie się do innych tabel SQL, a nawet modyfikacja ich zawartości, gdzie przykładem może być dodanie własnej informacji do serwisu informacyjnego, który będzie widoczny dla wszystkich odwiedzających stronę Prezydenta, a nie jak to miało miejsce w przypadku niedawnej luki, tylko przy podaniu odpowiednio spreparowanego adresu, który zresztą sam musiał zawierać treść informacji.

Te manipulacje byłyby z pewnością bardzo utrudnione, gdyby nie inne zaniedbanie autorów serwisu - przy jakimkolwiek błędzie w adresie, dostajemy podane jak na talerzu zapytanie SQL, a więc i strukturę bazy, której odgadnięcie czy zdobycie w przypadku SQL injection stanowi zazwyczaj największy problem.

Przykłady: przykład 1, przykład 2

Źródło: Gazeta.pl, e-mail



W tej chwili nie ma jeszcze komentarzy. Możesz jednak dodać swój własny.

Aby dodawać komentarze musisz się zalogować.

W dziale wiadomośći, każda zarejestrowana osoba ma możliwość dodawania swoich wiadomości. Pojawią się one w serwisie po akceptacji jednego z moderatorów. Aby zachęcić was do aktywnego udziału w rozwoju serwisu, przygotowaliśmy konkurs z nagrodami.

Top 20 news
Najaktywniejsi
1 Rellik 9640 pkt.
2 grzemach 870 pkt.
3 betaKondor 470 pkt.
4 Koras 350 pkt.
5 Localghost 140 pkt.
6 kris2005a 140 pkt.
7 elmocamp 100 pkt.
8 Tommy 100 pkt.
9 Scoti 80 pkt.
10 sevar 60 pkt.
Zobacz pełną listę