PDA

Просмотр полной версии : Были получены исходники 3300 глобальных интернет-проектов


Gedj
23.09.2009, 14:51
Пару месяцев назад нами была обнаружена уязвимость, присущая в основном большим интернет-проектам (вроде Рамблера, Мейла, Яндекса, Оперы и пр.). Удалось получить доступ к файловым структурам известнейших сайтов (в общей сложности 3320 сайтов) и в ряде случаев их полные исходные коды.

Казалось бы, что в XXI веке трудно найти подобную уязвимость. Кажется, что уже всё найдено, а то что не найдено, сидит где-то очень очень глубоко. Оказалось, что корнем сегодняшнего зла является вполне повседневная вещь. Наверняка каждый из вас когда-нибудь имел дело с системой контроля версий SVN.

SVN является продвинутым средством для организации совместной разработки десятков, а то и сотен разработчиков. В силу особенностей архитектуры, SVN хранит в каждой директории проекта свои метафайлы, аккуратно сложенные в скрытую директорию .svn. В одном из файлов под названием entries находится список всех файлов и директорий, расположенных в той же папке, что и .svn. Так же там находится информация о расположении репозитория, размере файлов, даты их изменения и логины пользователей, работающих над проектом. Уже не плохо, правда? Объясню, получается, если проект разрабатывается с помощью SVN, то заглянув по адресу draftcopy.ru/.svn/entries мы увидим файловую структуру корня проекта с авторами, последними изменениями, ссылкой на основную ветку репозитория итп.

Подробности тут ( http://habrahabr.ru/blogs/infosecurity/70330/)

superboy4
23.09.2009, 15:27
да ну нахрен!!
Давай мне быстрей все эти исходники!!!!

superboy4
23.09.2009, 15:57
мы опоздали
как обычно
http://www.icewaterstats.com/.svn/text-base/
хм...
http://verycd.com/.svn/text-base/index.php.svn-base

.Varius
23.09.2009, 16:06
Тебе они не нужны!!!!!!! 111111111111111

Qwazar
23.09.2009, 16:06
мы опоздали
как обычно
http://www.icewaterstats.com/.svn/text-base/ Не опоздали, просто нужно помнить как апач определяет тип файла по расширению ;) В общем, таким образом можно прочитать исходные коды не на каждой конфигурации сервера.

mr.The
23.09.2009, 16:14
Очевидно же. Я эти папки всегда не заливал, ибо это на порядок увеличивает время закачки. Оказалось не зря)
Да и юзаю svn редко, в основном для бд.

=Zeus=
23.09.2009, 16:17
Мда, а могли бы такие деньги нагреть...

life_is_shit
23.09.2009, 16:19
https://forum.antichat.net/threadedpost1542700.html#post1542700

superboy4
23.09.2009, 16:20
Мда, а могли бы такие деньги нагреть...
на хабре пишут, что это боян

GrAmOzEkA
23.09.2009, 16:30
Давно знал этот баг и потихоньку пользовался ;)

Bpeguha
23.09.2009, 16:57
да ну нахрен!!
Давай мне быстрей все эти исходники!!!!

Супер,это не он нашел,а кто то нашел,кем была опубликована эта новость по основной ссылке)) так что не мучай автора этой темы)))

=Zeus=
23.09.2009, 17:07
https://forum.antichat.net/threadedpost1542700.html#post1542700
Ы, а почему у меня фаерфокс не пускант на эту страницу? Говорит рисковано.

Bpeguha
23.09.2009, 17:09
Ы, а почему у меня фаерфокс не пускант на эту страницу? Говорит рисковано.

https на http подправь,пустит.

Keltos
23.09.2009, 17:09
Ы, а почему у меня фаерфокс не пускант на эту страницу? Говорит рисковано.
Переходишь на защещеный канал

PandoraBox
23.09.2009, 17:13
взлом мего блондинок ))

Bpeguha
23.09.2009, 17:15
Переходишь на защещеный канал

может все таки на незащищенный ?)

-Onotole-
23.09.2009, 17:17
Кто накатает парсер?
Готов заплатить.

ViLKaa
23.09.2009, 17:17
Однако.... могли бы наварицца........

PandoraBox
23.09.2009, 17:19
Обналичиваем ключи веб мани марчел xDDD из СВН

http://twocomrades.ru/img/bug/10.jpg

Bpeguha
23.09.2009, 17:24
Обналичиваем ключи веб мани марчел xDDD из СВН

http://twocomrades.ru/img/bug/10.jpg

Да Да,это кстати я тож заметил :)) прикольно :) 2 в 1 )

Bpeguha
23.09.2009, 17:28
Не хило у них с БЛ )

Schtirliz
23.09.2009, 19:30
главное автор успел всех предупредить. Мну интересно дело с Яндухом. Как гигант мог лохануться так????
На придачу
inurl:"*.com*.svn/entries"

darkwkz
23.09.2009, 21:24
хм не ново но то что получили что то от этого мало верится, ибо над этими проэктами работали люди знающие свое дело...боян ИМХО