Luki w serwisach Ministerstwa Środowiska

Bezpieczeństwo | Czw, 1 Luty 2007 18:10:27 +0100 | Autor: Redakcja | Czytań: 5830

Kontynuując temat zabezpieczeń systemów instytucji rządowych w Polsce nasza redakcja postanowiła przyjrzeć się nieco bliżej serwisom Ministerstwa Środowiska - mos.gov.pl. Jak się okazało są one podatne na ataki typu SQL Injecion (polegają głównie na wykorzystaniu błędów w językach skryptowych, które skupiają się na przekazie danych od użytkownika do bazy danych / wikipedia) uznane w środowisku osób zorientowanych na security za trywialne i niezwykle popularne.

Na podstawie tego case'a chcemy udowodnić na ile niebezpieczna może być podatność serwisu na ataki typu SQL Injecion. Efektem naszych działań było:

  • uzyskanie loginów i haseł dostępowych do paneli administracyjnych serwisów Ministerstwa Środowiska, co dało nam możliwość dodawania/edycji/usuwania informacji. Na przykład w podserwisie IPPC Polska mogliśmy w pełni zarządzać contentem z działów: Wiadomości, Dokumenty, Wskazówki, Prawo, Kategorie;

  • uzyskanie dostępu do wszystkich baz danych Ministerstwa Środowiska (MySQL oraz PostgreSQL) z prawem do wykonania dowolnego zapytania.

  • W wiadomych względów szczegółowe informacje w tej sprawie pozostają do wiadomości redakcji hacking.pl. Analizę przeprowadziliśmy wspólnie z Michałem Majchrowiczem - naszym stałym współpracownikiem.


    Oto dowody:

    Free Image Hosting at www.ImageShack.us Free Image Hosting at www.ImageShack.us Free Image Hosting at www.ImageShack.us



    W tej chwili nie ma jeszcze komentarzy. Możesz jednak dodać swój własny.

    Aby dodawać komentarze musisz się zalogować.

    W dziale wiadomośći, każda zarejestrowana osoba ma możliwość dodawania swoich wiadomości. Pojawią się one w serwisie po akceptacji jednego z moderatorów. Aby zachęcić was do aktywnego udziału w rozwoju serwisu, przygotowaliśmy konkurs z nagrodami.

    Top 20 news
    Najaktywniejsi
    1 Rellik 9640 pkt.
    2 grzemach 870 pkt.
    3 betaKondor 470 pkt.
    4 Koras 350 pkt.
    5 Localghost 140 pkt.
    6 kris2005a 140 pkt.
    7 elmocamp 100 pkt.
    8 Tommy 100 pkt.
    9 Scoti 80 pkt.
    10 sevar 60 pkt.
    Zobacz pełną listę