Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Мировые новости (https://forum.antichat.xyz/forumdisplay.php?f=23)
-   -   Были получены исходники 3300 глобальных интернет-проектов (https://forum.antichat.xyz/showthread.php?t=143147)

Gedj 23.09.2009 14:51

Были получены исходники 3300 глобальных интернет-проектов
 
Пару месяцев назад нами была обнаружена уязвимость, присущая в основном большим интернет-проектам (вроде Рамблера, Мейла, Яндекса, Оперы и пр.). Удалось получить доступ к файловым структурам известнейших сайтов (в общей сложности 3320 сайтов) и в ряде случаев их полные исходные коды.

Казалось бы, что в XXI веке трудно найти подобную уязвимость. Кажется, что уже всё найдено, а то что не найдено, сидит где-то очень очень глубоко. Оказалось, что корнем сегодняшнего зла является вполне повседневная вещь. Наверняка каждый из вас когда-нибудь имел дело с системой контроля версий SVN.

SVN является продвинутым средством для организации совместной разработки десятков, а то и сотен разработчиков. В силу особенностей архитектуры, SVN хранит в каждой директории проекта свои метафайлы, аккуратно сложенные в скрытую директорию .svn. В одном из файлов под названием entries находится список всех файлов и директорий, расположенных в той же папке, что и .svn. Так же там находится информация о расположении репозитория, размере файлов, даты их изменения и логины пользователей, работающих над проектом. Уже не плохо, правда? Объясню, получается, если проект разрабатывается с помощью SVN, то заглянув по адресу draftcopy.ru/.svn/entries мы увидим файловую структуру корня проекта с авторами, последними изменениями, ссылкой на основную ветку репозитория итп.

Подробности тут

superboy4 23.09.2009 15:27

да ну нахрен!!
Давай мне быстрей все эти исходники!!!!

superboy4 23.09.2009 15:57

мы опоздали
как обычно
http://www.icewaterstats.com/.svn/text-base/
хм...
http://verycd.com/.svn/text-base/index.php.svn-base

.Varius 23.09.2009 16:06

Тебе они не нужны!!!!!!! 111111111111111

Qwazar 23.09.2009 16:06

Цитата:

Сообщение от superboy4
мы опоздали
как обычно
http://www.icewaterstats.com/.svn/text-base/

Не опоздали, просто нужно помнить как апач определяет тип файла по расширению ;) В общем, таким образом можно прочитать исходные коды не на каждой конфигурации сервера.

mr.The 23.09.2009 16:14

Очевидно же. Я эти папки всегда не заливал, ибо это на порядок увеличивает время закачки. Оказалось не зря)
Да и юзаю svn редко, в основном для бд.

=Zeus= 23.09.2009 16:17

Мда, а могли бы такие деньги нагреть...

life_is_shit 23.09.2009 16:19

https://forum.antichat.net/threadedpost1542700.html#post1542700

superboy4 23.09.2009 16:20

Цитата:

Мда, а могли бы такие деньги нагреть...
на хабре пишут, что это боян

GrAmOzEkA 23.09.2009 16:30

Давно знал этот баг и потихоньку пользовался ;)

Bpeguha 23.09.2009 16:57

Цитата:

Сообщение от superboy4
да ну нахрен!!
Давай мне быстрей все эти исходники!!!!

Супер,это не он нашел,а кто то нашел,кем была опубликована эта новость по основной ссылке)) так что не мучай автора этой темы)))

=Zeus= 23.09.2009 17:07

Цитата:

Сообщение от life_is_shit
https://forum.antichat.net/threadedpost1542700.html#post1542700

Ы, а почему у меня фаерфокс не пускант на эту страницу? Говорит рисковано.

Bpeguha 23.09.2009 17:09

Цитата:

Сообщение от =Zeus=
Ы, а почему у меня фаерфокс не пускант на эту страницу? Говорит рисковано.

https на http подправь,пустит.

Keltos 23.09.2009 17:09

Цитата:

Сообщение от =Zeus=
Ы, а почему у меня фаерфокс не пускант на эту страницу? Говорит рисковано.

Переходишь на защещеный канал

PandoraBox 23.09.2009 17:13

взлом мего блондинок ))

Bpeguha 23.09.2009 17:15

Цитата:

Сообщение от Keltos
Переходишь на защещеный канал

может все таки на незащищенный ?)

-Onotole- 23.09.2009 17:17

Кто накатает парсер?
Готов заплатить.

ViLKaa 23.09.2009 17:17

Однако.... могли бы наварицца........

PandoraBox 23.09.2009 17:19

Обналичиваем ключи веб мани марчел xDDD из СВН

http://twocomrades.ru/img/bug/10.jpg

Bpeguha 23.09.2009 17:24

Цитата:

Сообщение от PandoraBox
Обналичиваем ключи веб мани марчел xDDD из СВН

http://twocomrades.ru/img/bug/10.jpg

Да Да,это кстати я тож заметил :)) прикольно :) 2 в 1 )

Bpeguha 23.09.2009 17:28

Не хило у них с БЛ )

Schtirliz 23.09.2009 19:30

главное автор успел всех предупредить. Мну интересно дело с Яндухом. Как гигант мог лохануться так????
На придачу
Код:

inurl:"*.com*.svn/entries"

darkwkz 23.09.2009 21:24

хм не ново но то что получили что то от этого мало верится, ибо над этими проэктами работали люди знающие свое дело...боян ИМХО


Время: 14:44