http://tweakers.net/reviews.dsp?Lastpage=true&t=979576415&Document=202
Hier staat een stukje geschreven door mensen niet van tweakers.net...
Hier staat een stukje geschreven door mensen niet van tweakers.net...
Sommige dingen moet je geloven om ze te kunnen zien. http://www.becreative.nu/
Verwijderd
Verwijderd
Verwijderd
Verwijderd
Verwijderd
Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'
Verwijderd
Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'
Bericht hierboven
Eenvoudig + Goedkoop Mitsubishi Warmtepomp uitlezen/besturen met een ESP32
Verwijderd
In het artikel staat ook dat we wel van plan zijn de exploit door te mailen en ook hoe je dit kunt fixen. Hierbij staat ook dat we het graag nog even online zien staan....Op maandag 15 januari 2001 18:02 schreef Femme het volgende:
De hack kan nog mooier door de webmaster te vertellen wat het lek is.
Bericht hierboven
Verwijderd
Ik vind niet dat je dit kunt zien als "staat er nog gewoon". Hij is praktisch verwijderd, alleen de mensen op GoT en irc die hem toevallig al gezien hadden of het van anderen horen zien hem nu nog.Op maandag 15 januari 2001 18:14 schreef Floris_Diemel het volgende:
Het staat er nog gewoon, alleen niet op de FP en men kan niet reageren, ik denk dat dat wel even genoeg is.
Verwijderd
Verwijderd
Ik heb hem echt verstuurd, maar vond het niet eens zo gek dat ik geen reactie kreeg. Ik verwachtte ook dat hij netjes was aangekomen. Het was namelijk niet de eerste keer dat ik ineens niets meer van je hoorde. De keer daarvoor, toen ik code wijzigingen had gegeven en een dtd had geschreven om de turbotracker xml 1.0 compliant te maken, kreeg ik ook ineens geen reactie meer, en heb je er uiteindelijk niets van gebruiktOp maandag 15 januari 2001 18:19 schreef Femme het volgende:
Ik heb de vorige keer een mailtje gestuurd, alleen geen reactie gehad. Ik heb m'n mailbox nog eens gecheckt en ik heb geen mailtje van de datum van dat mailtje dat je hier laatst in een thread hebt gepost.
Verwijderd
Okee, als ik 2 regels had gepost van "jullie zijn gehacked", dan was ik het ermee eens geweest, nu heb ik echter de moeite genomen om een heel artikel te schrijven, dat heeft uren gekost, ik heb het laten nalezen, etc....Het artikel staat online. Er zijn genoeg mensen die het kunnen lezen. Aandacht (waar 't om gaat) krijg je al voldoende.
Verwijderd
Bericht hierboven
Verwijderd
Het gaat niet om die ene mail, het gaat om de houding van femme tegenover bezoekers in het algemeenOp maandag 15 januari 2001 18:35 schreef TgF het volgende:
mischien een idee om de mail nog eens te sturen?
Homepage | Me @ T.net | Having fun @ Procurios | Collega's gezocht: Webontwikkelaar PHP
Eenvoudig + Goedkoop Mitsubishi Warmtepomp uitlezen/besturen met een ESP32
Verwijderd
Tja, da's dus direct het nadeel van communicatie via een forum, al typend kun je een bepaald idee opwekken bij de lezers, terwijl dat helemaal niet zo hoeft te zijn.Op maandag 15 januari 2001 18:38 schreef Luite het volgende:
[..]
Het gaat niet om die ene mail, het gaat om de houding van femme tegenover bezoekers in het algemeen
Verwijderd
*kuch* jongeren site *kuch*, daar ga ik dan, moet ik nou weg?Op maandag 15 januari 2001 18:38 schreef Thermo het volgende:
*kuch* http://www.security.nl/ *kuch*
read..
eere wie eere toe komt...
Verwijderd
Even zonder meteen achter de rest van de adjes/modjes aan te lopen, ik ben het hier helemaal mee eensOp maandag 15 januari 2001 18:24 schreef Phantom_ het volgende:
Een ethische verantwoorde hack kan ik wel waarderen. Zeer mooi gedaan (imho).
Verwijderd
Mijn reactie was puur gericht op het woord "jongerensite" en daarnaast zal het mij een worst wezen of JIJ mijn reactie idioot vond, laat mij lekker zelf bepalen wat ik wel en niet vind!Op maandag 15 januari 2001 18:50 schreef Thermo het volgende:
TGF wat lul je nu allemaal?
security.nl was er snel bij bedoel ik daar mee hoor.
Je reactie in die post op t.net ( je ziet de reacties niet meer maar ze zijn er nog wel )
was ook al zo idioot......
Verwijderd
ach, ga toch een in een vierkant rennenOp maandag 15 januari 2001 18:54 schreef TgF het volgende:
[..]
Mijn reactie was puur gericht op het woord "jongerensite" en daarnaast zal het mij een worst wezen of JIJ mijn reactie idioot vond, laat mij lekker zelf bepalen wat ik wel en niet vind!
Ik bedoel je mag van mij best komen met argumenten waarom ik wel of niet gelijk zou hebben, maar IMHO zijn idioten mensen die als eerste roepen dat een reactie ook al zo idioot was.
Maar goed, daar ging het hier niet om.
Verwijderd
ik doe niet andersOp maandag 15 januari 2001 19:00 schreef madnerd- het volgende:
[..]
ach, ga toch een in een vierkant rennen
Verwijderd
Verwijderd
Bericht hierboven
Sommige dingen moet je geloven om ze te kunnen zien. http://www.becreative.nu/
Eenvoudig + Goedkoop Mitsubishi Warmtepomp uitlezen/besturen met een ESP32
Verwijderd
Juist ... check deze frontpage posting:Op maandag 15 januari 2001 18:25 schreef Chaos het volgende:
Tweakers.net vertoont precies de reactie die ze bij andere gehackte sites altijd sterk veroordeelde.
Er zit echter een belangrijk verschil tussen deze twee hacks.. Bij de C!T was er niemand om de aangebrachte veranderingen ongedaan te maken.Op maandag 15 januari 2001 19:20 schreef baschie het volgende:
[..]
Juist ... check deze frontpage posting:
athena.tweakers.net/reviews.dsp?Document=125
Ik weet het ... Oude koeien uit de sloot, maar ik kan het gewoon niet laten. Ook weet ik dat femme hier niet letterlijk achter stond, maar hij verbaast zich over de tumult, en dat is genoeg. Daarnaast is deze hack gedaan door een aantal vooraanstaande "twiekertjes" zoals Rick zo liefkozend zegt. Er wordt op gewezen dat dit puur in het belang van het forum was, wat in dit geval ook gedaan wordt.
Ik had eerst een enorm verhaal gemaakt, maar ik ben al heel wat gekoeld door het feit dat het nu iig netjes op de frontpage staat.. Bedankt daarvoor.
Verwijderd
Eenvoudig + Goedkoop Mitsubishi Warmtepomp uitlezen/besturen met een ESP32
Eenvoudig + Goedkoop Mitsubishi Warmtepomp uitlezen/besturen met een ESP32
het was een samenloop van een lek een 'config fout'. fout zit niet in linux oid. verder wil ik er niets over zeggen tenzij t.net crew het geen probleem vindt.Op maandag 15 januari 2001 19:48 schreef Ritch het volgende:
Was het nou eigenlijk een exploit in de php code van femme of was het in de database ofzo? Dus wie is de schuldige, Femme of Rick?
Eenvoudig + Goedkoop Mitsubishi Warmtepomp uitlezen/besturen met een ESP32
Nou als de hack alleen op t.net uit te voeren is dan is er voor ons ook niet veel bijzonders aan. Als het echter een exploit is die is uit te voeren op meerdere sites dan is er voor ons wel wat aan. En zouden we onszelf er eventueel tegen kunnen patchen oid.Op maandag 15 januari 2001 19:48 schreef xoror het volgende:
op zicht heb ik er geen bezwaar tegen. alleen denk ik dat t.net het niet op prijs stelt.
Verwijderd
Ik denk dat de hackende baby's (like: hack me baby) het op een subtiele wijze hebben aangepakt. Ze waren bereid om de lek die ze terecht gevonden hadden te geven.Op maandag 15 januari 2001 19:39 schreef Femme het volgende:Het een beetje lullig als er 5 uur lang een hackmelding op je site staat. Maar goed, dat maakt niet zoveel meer uit.
Sommige dingen moet je geloven om ze te kunnen zien. http://www.becreative.nu/
Als het een hack was die alleen op t.net mogelijk zou zijn (dus gewoon ook een code fout, en die is er dus volgens xoror), kan ik me wel voorstellen dat t.net niet staat te springen de code openbaar te maken, aangezien het dan ook een (deel) van de scripts bekend moet maken. Ok, ik weet wel dat het op zich niets uit moet maken, maar als je de source al niet weet, is het alleen maar een extra hobbel om te hacken.Op maandag 15 januari 2001 19:52 schreef fkooman het volgende:
De lek is nu toch gedicht dus ik zie niet in waarom het niet kan? ik heb namelijk ook een server met MySQL draaien en misschien bega ik wel dezelfde config fout???
Ah op die fiets.. Sja ik heb geen upload scripts draaien dus dat zal het probleem niet zijn.Op maandag 15 januari 2001 20:01 schreef Femme het volgende:
Het was een probleem met passthru in de scripjes die de geuploade plaatjes uitpoepen.
De variabele wordt wel gecheckt met escapeshellcmd maar de spaties werden er niet uitgevist. Dit wordt nu wel gedaan.
die cat is helemaal niet nodig die je gebruikt. passthru paast al direct file door.Op maandag 15 januari 2001 20:01 schreef Femme het volgende:
Het was een probleem met passthru in de scripjes die de geuploade plaatjes uitpoepen.
De variabele wordt wel gecheckt met escapeshellcmd maar de spaties werden er niet uitgevist. Dit wordt nu wel gedaan.
Eenvoudig + Goedkoop Mitsubishi Warmtepomp uitlezen/besturen met een ESP32
hmm vaag. http://www.php.net/manual/en/ref.pdf.phpOp maandag 15 januari 2001 20:23 schreef Femme het volgende:
Zonder cat werkt 't niet.
Eenvoudig + Goedkoop Mitsubishi Warmtepomp uitlezen/besturen met een ESP32
Verwijderd
Je bedoelt de functie readfile, die leest een volledige file en dumpt die naar stdout. Die was wellicht een stuk veiliger geweest en het scheelt een hele hoop forks.Op maandag 15 januari 2001 20:17 schreef xoror het volgende:
[..]
die cat is helemaal niet nodig die je gebruikt. passthru paast al direct file door.
die Cat zorgde voor het lek.
Tsja, je moet zo min mogelijk "shell-commando's" gebruiken natuurlijk.Op maandag 15 januari 2001 20:31 schreef Luite het volgende:
[..]
Je bedoelt de functie readfile, die leest een volledige file en dumpt die naar stdout. Die was wellicht een stuk veiliger geweest en het scheelt een hele hoop forks.
Maar dan nog is het nuttig om goed de input te checken, want je blijft files lezen, dus met het potentiele gevaar dat alle nobody-readable files te lezen zijn
Verwijderd
ouweOp maandag 15 januari 2001 20:25 schreef Eating Elpie het volgende:
Hebben de hackers al een scheitaward nominatie?
"Endure.... In enduring, grow strong." (Dak'kon)
Bezoekers moeten elkaars profiles kunnen bekijken. In de profiles staat ook geen gevoelige informatie.het zelfs zo maken, dat als iemand de prefs aanroept, dat ie dan altijd zijn eigen prefs krijgt, zelfs als ie het met iets als prefs.php?uid='13242' aan zou roepen. Het geeft wel wat extra overhead, maar een database verbinding heb je toch al voor elke pagina open...
De problemen bij Shellz.nl hadden niks te maken met het probleem dat nu door Xoror en Luite aan het licht gebracht is.ik had wel verwacht dat de beveiliging was doorgelicht sinds de shellz.nl hack. Zie ergens in dit forum "Is tweakers.net wel een veilige site?"
Het script voor het editen van de profiles werd ook aangepast.Ik las ook op t.net dat er sinds 2 januari plotseling passwords veranderd waren... Deed dat geen lichtje branden ?
Dat begreep ik wel, maar zodra de boel geedit wordt, bv edit_prefs.php?uid=12341 of prefs.php?mode=edit&uid=324352 of hoe je het precies doet, kun je mooi in de session kijken of de uid's kloppen. Aangezien je 'zelf' de info erin gestopt hebt, kun je het in ieder geval gebruiken als een extra check ook voor wellicht het makkelijk controleren of iemand admin/moderator/watdanook (of iig controleren of het gecontroleerd moet wordenOp maandag 15 januari 2001 21:32 schreef Femme het volgende:
Bezoekers moeten elkaars profiles kunnen bekijken. In de profiles staat ook geen gevoelige informatie.
Leek mij inderdaad ook dat dat genoeg wasIk ben geen Linux kenner dus ik weet niet wat voor een grapjes je allemal met passthru kunt uithalen. Ik dacht dat het gebruik van escapeshellcmd afdoende was.
Verwijderd
Verwijderd
Nee, je hebt duidelijk niet goed opgelet of niet goed nagedacht, of beiden. het betrof i.dsp, waarin gebruik werd gemaakt van de functie passthru() om de plaatjes uit te kotsen, maar met wat creatieve URL-manipulation kan je passthru, if used incorrectly, forcen om iets anders dan het plaatje uit te laten kotsen, met alle gevolgen van dien.Op dinsdag 16 januari 2001 21:02 schreef CyberJunk86. het volgende:
Begrijp ik het nou goed als dit gewoon een variant is op de al bejaarde PDF exploit maar dan i.p.v. voro CGI-BIN voor Femme's PHP werkt? Hmmm beetje jammer... maar wel duidelijk iets wat makkelijk over het hoofd te zien is moet ik toegeven.
Apple iPhone 17 LG OLED evo G5 Google Pixel 10 Samsung Galaxy S25 Star Wars: Outlaws Nintendo Switch 2 Apple AirPods Pro (2e generatie) Sony PlayStation 5 Pro
Tweakers is onderdeel van
DPG Media B.V.
Alle rechten voorbehouden - Auteursrecht © 1998 - 2025
•
Hosting door TrueFullstaq