Pereiti prie turinio

Rekomenduojami pranešimai

Sveiki,

 

šiandieną, prieš kokias 30min radau neblogą bugą. Į serverį galima patekti su "dalimi" slaptažodžio. O tai yra labai didelė spraga.

 

Tikslų aprašymą kolkas nepateiksiu kol nėra susisiekta su supportu ar kitais atsakingais asmenimis.

Nuoroda į pranešimą
Dalintis kituose puslapiuose

Sveikas, nesupratau temos esmės, tave pagirti dabar reikia ar kaip?

 

Prieš gerus metus pats buvau radęs spragą duomenucentras.lt sistemoje:

 

pvz.: jei tu esi duomenucentras.lt registruotas el. pastu: [email protected], tai be problemų buvo galima padaryti slaptažodžio priminimą su [email protected] ir taip prisijungti prie kito žmogaus paskyros.

 

Tačiau absoliučiai niekas apie tai nežinojo, pats geranoriškai parašiau į duomenucentras.lt ir viską pranešiau už tai gavau nemokamai 6men. hostingą.

Redagavo Darexs
Nuoroda į pranešimą
Dalintis kituose puslapiuose

Visiem visko pasitaiko, o tau kad tik ikasti "konkurentam".

 

Neužsiimu as VPS nuoma - taip kad "kokurentai" tikrai ne jie.

 

Negaliu skelbti prieš laiką informacijos, galiu tik tiek pasakyti kad nubruteforsinti root slaptažodį lengva. O tie kas naudojasi vps paslaugomis, turi žinoti kad nėra saugūs. Supportas deja offline, negaliu susisiekti.

 

Jei paskelbsiu klaidą - gali atsirasti žmonių bandančių tai pasinaudoti. Nemanau kad kas nors norėtų jog jo serverį "nulaužtų". Jei norit pastumpti - eikit kur kitur.

 

Jeigu passwordas 123456 ir prisijungti eina su 12 ?

 

Iš dalies taip. Kaip jau minėjau parašysiu čia kokia klaida kaip bus susisiekta su supportu ir kitais asmenimis atsakingais už VPS

Nuoroda į pranešimą
Dalintis kituose puslapiuose

Neužsiimu as VPS nuoma - taip kad "kokurentai" tikrai ne jie.

 

Negaliu skelbti prieš laiką informacijos, galiu tik tiek pasakyti kad nubruteforsinti root slaptažodį lengva. O tie kas naudojasi vps paslaugomis, turi žinoti kad nėra saugūs. Supportas deja offline, negaliu susisiekti.

 

Jei paskelbsiu klaidą - gali atsirasti žmonių bandančių tai pasinaudoti. Nemanau kad kas nors norėtų jog jo serverį "nulaužtų". Jei norit pastumpti - eikit kur kitur.

 

 

 

Iš dalies taip. Kaip jau minėjau parašysiu čia kokia klaida kaip bus susisiekta su supportu ir kitais asmenimis atsakingais už VPS

 

Problema buvo autentikacijos algoritmų parinkime, nebuvo naudojami tinkami algoritmai slaptažodžio kodavimui. Todėl buvo koduojami tik pirmi 8 slaptažodžio simboliai. Pritaikius reikiamus algoritmus, problemos nėra. Tad čia labiau konfigūracijos klaida, nei specifinių sisteminių paketų. Bet žinoma tiekėjams apie tai pranešti reikėtų.

Nuoroda į pranešimą
Dalintis kituose puslapiuose

Problema buvo autentikacijos algoritmų parinkime, nebuvo naudojami tinkami algoritmai slaptažodžio kodavimui. Todėl buvo koduojami tik pirmi 8 slaptažodžio simboliai. Pritaikius reikiamus algoritmus, problemos nėra. Tad čia labiau konfigūracijos klaida, nei specifinių sisteminių paketų. Bet žinoma tiekėjams apie tai pranešti reikėtų.

 

Dėkui už netingėjima per šventes spręsti problemų kurios nepriklauso:)

Nuoroda į pranešimą
Dalintis kituose puslapiuose

Čia daugiau skirta, kad žmonės negirtų per daug paslaugų.

 

Visi rėkauja kokie host1plus yra geri, tema sukurta kad šiek tiek paieška pasinaudoja pamatytu.

Eilinį kartą norėjai įkasti lietuviško hostingo paslaugų tiekėjams. Jau per pirmas tavo kandus postas hostingų tema, tad nereikia apsimesti šventuoliu...

Nuoroda į pranešimą
Dalintis kituose puslapiuose

Sveiki,

 

šiandieną, prieš kokias 30min radau neblogą bugą. Į serverį galima patekti su "dalimi" slaptažodžio. O tai yra labai didelė spraga.

 

Tikslų aprašymą kolkas nepateiksiu kol nėra susisiekta su supportu ar kitais atsakingais asmenimis.

 

Tokiais atvėjais :

 

1. Pranešk tiekėjui, programinės įrangos kūrėjui.

2. Po ištaisytų klaidų publikuok kur tik nori.

 

Prisimenu prieš porą metų buvome radę 0day pažeidžiamumą su webalizer, DirectAdmin valdymo sistemoje. Pirma pabandėme jį pas save, vėliau ant serveriai.lt, pavyko gauti visus duomenis, realiai root priėjimą. Per 24 valandas pranešėme DirecAdmin kūrėjams apie pažeidžiamumą ir kai jis buvo sutvarkytas - paskelbėme temą.

Nuoroda į pranešimą
Dalintis kituose puslapiuose

Tokiais atvėjais :

 

1. Pranešk tiekėjui, programinės įrangos kūrėjui.

2. Po ištaisytų klaidų publikuok kur tik nori.

 

Prisimenu prieš porą metų buvome radę 0day pažeidžiamumą su webalizer, DirectAdmin valdymo sistemoje. Pirma pabandėme jį pas save, vėliau ant serveriai.lt, pavyko gauti visus duomenis, realiai root priėjimą. Per 24 valandas pranešėme DirecAdmin kūrėjams apie pažeidžiamumą ir kai jis buvo sutvarkytas - paskelbėme temą.

 

 

Vieni daro taip, kiti taip:) Deja supporto nėra online vis dar. O laišką rašyti, tai paskui bobutės paskaitys ir nesupras.

 

insaider: host1plus nėra lietuviškas hostingas, jo įkūrėjai yra ne lietuviai, taip kad sakyti lietuviškas hostingas - yra klaidinga.

Redagavo HOST321
Nuoroda į pranešimą
Dalintis kituose puslapiuose

Vieni daro taip, kiti taip:) Deja supporto nėra online vis dar. O laišką rašyti, tai paskui bobutės paskaitys ir nesupras.

 

insaider: host1plus nėra lietuviškas hostingas, jo įkūrėjai yra ne lietuviai, taip kad sakyti lietuviškas hostingas - yra klaidinga.

Koks skirtumas jis lietuviškas ar ne? Mano išsakytos nuomonės esmės nekeičia...

Nuoroda į pranešimą
Dalintis kituose puslapiuose

Host1plus pjauna grybą nesveika, suportas apgailėtinas , sako kad padarys, bet nepadaro. Neturiu apie juos net ką pasakyti...

 

O aš iš savo asmeninės patirties kaip tik galiu tik pagirti supportą. Kiek bendravau, tai kažkokių nusivylimų niekad nekilo. :)

Nuoroda į pranešimą
Dalintis kituose puslapiuose

Vieni daro taip, kiti taip:) Deja supporto nėra online vis dar. O laišką rašyti, tai paskui bobutės paskaitys ir nesupras.

 

insaider: host1plus nėra lietuviškas hostingas, jo įkūrėjai yra ne lietuviai, taip kad sakyti lietuviškas hostingas - yra klaidinga.

 

Visa tavo tema yra kvaila :(

Nuoroda į pranešimą
Dalintis kituose puslapiuose

biski nesupratau ko jus cia nepatenkinti? kad paskelbe BUG'a? tai labai gerai kad paskelbe, nepasake tiksliai kaip jis veikia gi.

 

kuo daugiau vartotojai zino tuo geriau (gal kazkas suspes kritine info apsisaugoti, kol support miega), o sutvarkyt yra SUPPORT reikalas, kuo greiciau sutvarkys tuo jam geresnis ivaizdis.

 

paprastai buna tokia praktika, net pas profesionalus saugumo ekspertus: atrandamas bugas, parasoma tiekejui, jei nesureaguoja, parasoma viesai apie ta buga ir kaip ji panaudoti :) tada tiekejas labai labai greit susitvarko...

Nuoroda į pranešimą
Dalintis kituose puslapiuose

biski nesupratau ko jus cia nepatenkinti? kad paskelbe BUG'a? tai labai gerai kad paskelbe, nepasake tiksliai kaip jis veikia gi.

 

kuo daugiau vartotojai zino tuo geriau (gal kazkas suspes kritine info apsisaugoti, kol support miega), o sutvarkyt yra SUPPORT reikalas, kuo greiciau sutvarkys tuo jam geresnis ivaizdis.

 

paprastai buna tokia praktika, net pas profesionalus saugumo ekspertus: atrandamas bugas, parasoma tiekejui, jei nesureaguoja, parasoma viesai apie ta buga ir kaip ji panaudoti :) tada tiekejas labai labai greit susitvarko...

 

 

Būtent, galiu dabar dar patvirtinti kad bugas nėra išspręstas nors supportas apie tai žino.

Nuoroda į pranešimą
Dalintis kituose puslapiuose

Prisijunkite prie diskusijos

Jūs galite rašyti dabar, o registruotis vėliau. Jeigu turite paskyrą, prisijunkite dabar, kad rašytumėte iš savo paskyros.

Svečias
Parašykite atsakymą...

×   Įdėta kaip raiškusis tekstas.   Atkurti formatavimą

  Only 75 emoji are allowed.

×   Nuorodos turinys įdėtas automatiškai.   Rodyti kaip įprastą nuorodą

×   Jūsų anksčiau įrašytas turinys buvo atkurtas.   Išvalyti redaktorių

×   You cannot paste images directly. Upload or insert images from URL.

Įkraunama...
  • Dabar naršo   0 narių

    Nei vienas registruotas narys šiuo metu nežiūri šio puslapio.

×
×
  • Pasirinkite naujai kuriamo turinio tipą...