Уразливості на www.itblog.com.ua
19:33 23.12.200810.06.2008
У жовтні, 26.10.2007, а також додатково сьогодні, я знайшов Insufficient Anti-automation, Denial of Service та Full path disclosure уразливості на проекті http://www.itblog.com.ua. Про що найближчим часом сповіщу адміністрацію проекту.
Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.
23.12.2008
Insufficient Anti-automation:
Уразливість в капчі на сторінках постів. Яка вразлива до MustLive CAPTCHA bypass method, що я описав в проекті Місяць багів в Капчах.
Для атаки потрібно посилати одні й ті самі значення параметрів random_num і check (наприклад, random_num = 902547 та check = 0035).
DoS:
http://www.itblog.com.ua/modules.php?sa=Search&name=Search&query=%
Виводить з БД сайта інформацію про усі записи.
Full path disclosure:
http://www.itblog.com.ua/go.php?url=%0A1
А також редиректор
.
Redirector:
http://www.itblog.com.ua/go.php?url=websecurity.com.ua
Дані уразливості досі не виправлені.