413 Stimmen

Die schlimmste Sicherheitslücke, die Sie je gesehen haben?

Was ist die schlimmste Sicherheitslücke, die Sie je gesehen haben? Es ist wahrscheinlich eine gute Idee, die Details zu begrenzen, um die Schuldigen zu schützen.

Hier ein kleiner Einblick in die Frage was zu tun ist, wenn man eine Sicherheitslücke findet, und eine andere mit einigen nützlichen Antworten, wenn ein Unternehmen (scheinbar) nicht antwortet.

2voto

Dr.Optix Punkte 453

XSS ist das, was ich am liebsten auf einer Website finde.

Hier ist ein Link zu einem Protokoll über meine Ergebnisse:

Alle: http://xssed.com/archive/author=Dr.Optix

Nur die Sonderangebote: http://xssed.com/archive/special=1/author=Dr.Optix/

Viel Spaß beim Stöbern!

2voto

Ondrej Slinták Punkte 30258

Unsere Telefone bei der Arbeit.

Sie müssen sich mit Ihrer 4-stelligen ID anmelden, dann # drücken und Ihr 4-stelliges Passwort eingeben, gefolgt von #. Wenn Sie jedoch kein Passwort eingeben und # drücken, werden Sie angemeldet.

Failphone versagt.

2voto

Vor kurzem wurde ich gebeten, die Website eines Unternehmens zu überprüfen, damit mein Arbeitgeber die Website als Wartungsprojekt übernehmen kann.

Es dauerte nicht lange, bis ich die einfache Textdatei unter der Website Root entdeckte, die etwa 6.000 Kreditkartendaten von Kunden enthielt, einschließlich Rechnungsname und -adresse sowie CVV-Code. Sie war nicht einmal einfallsreich benannt!

Das war das schlimmste Problem mit dieser Website, aber sie war auch mit SQL-Injection-Problemen gespickt.

Wir wiesen höflich auf diese Probleme hin, woraufhin der Eigentümer der Website die Seite an den ursprünglichen Entwickler zurückschickte, um eine Erklärung zu erhalten.

2voto

Ryan Kinal Punkte 16834

Ich hatte einmal das Vergnügen, eine Website (ASP Classic) zu sichern, die für den Zugriff auf die Verwaltungsoberfläche ein Kennwort "erforderte". Wenn man einfach die Adresse einer der Verwaltungsseiten aufrief, konnte man natürlich tun, was man wollte, ob man angemeldet war oder nicht.

Und sie fragten sich, wie sie gehackt werden konnten.

2voto

Aif Punkte 10605

In einem Anmeldeformular gab es ein verstecktes Feld, in dem der "Webmaster" die Datei auswählen konnte, die bei Erfolg oder Misserfolg aufgenommen werden sollte.

Ja, /etc/password hat funktioniert.

Oder in einem "Log"-Verzeichnis gab es order-xxx.asc UND order-xxx.txt, die Kartennummern einschließlich Prüfnummer und Validierungsdatum enthalten.

CodeJaeger.com

CodeJaeger ist eine Gemeinschaft für Programmierer, die täglich Hilfe erhalten..
Wir haben viele Inhalte, und Sie können auch Ihre eigenen Fragen stellen oder die Fragen anderer Leute lösen.

Powered by:

X