Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Database storing legt gevoelige informatie bloot?

Pagina: 1
Acties:

  • Dannydekr
  • Registratie: Januari 2005
  • Laatst online: 11-11 13:41
Ik heb weinig verstand van hacken, hoewel ik wel weet dat het niet echt handig is als er fouten gegenereerd worden met usernames en passwords van databases?

Om jullie even te waarschuwen, dit was zojuist voor zo'n 40seconden zichtbaar:

Modbreak:even config verwdijderd

[ Voor 84% gewijzigd door rob_erwt op 23-03-2012 10:18 ]

Those who surrender freedom for security will not have, nor do they deserve, either one.


  • S1W
  • Registratie: Mei 2000
  • Laatst online: 27-10 11:17

S1W

Jep... ik zag deze ook... lijkt me niet handig...
Snel accounts and PW's wijzigen jongens!

[ Voor 34% gewijzigd door S1W op 23-03-2012 10:15 ]


  • significant
  • Registratie: Juni 2008
  • Laatst online: 18-11 19:35
doe ff sociaal en gooi die wachtwoorden even minimaal uit je post

Nu de nettere reactie: ik zou die wachtwoorden even uit je post verwijderen.

[ Voor 40% gewijzigd door significant op 23-03-2012 10:15 ]


  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 19:15
Yep, zag het net ook voorbij vliegen...

  • Xan
  • Registratie: Mei 2003
  • Laatst online: 17:08

Xan

Same here.

Maar het lijkt me handig als je even de ww's uit je post haalt.

Dacht het ligt aan mij, maar gelukkig (nouja.. gelukkig) ben ik niet de enige die het ervaart.

edit: heerlijke redundantie.

[ Voor 10% gewijzigd door Xan op 23-03-2012 10:16 ]


  • Mottebelke
  • Registratie: Juni 2001
  • Laatst online: 14:33
Ja, dat zag ik dus inderdaad ook. Was al bezig om wat screenshots te maken.
Als dit de echte login gegevens zijn, dan zou ik ze maar snel veranderen...

  • Turbots
  • Registratie: Augustus 2006
  • Laatst online: 25-10-2022
Jep, ik heb het ook!

Edit: volgens mij zijn deze DBs waarschijnlijk toch niet van buitenaf toegankelijk, maar toch... Ergens een haakje vergeten sluiten of zo?

[ Voor 78% gewijzigd door Turbots op 23-03-2012 10:17 ]


  • biglia
  • Registratie: Februari 2012
  • Laatst online: 12-11 23:23
Lol, when things go wrong...

  • Wokkels
  • Registratie: Juli 2000
  • Laatst online: 29-10-2024

Wokkels

Het lekkerste zoutje

Zucht, ik wilde dit in een DM zetten naar de crew, zodat niet iedereen op het forum deze info zou hebben. Maar blijkbaar heeft niet iedereen gezond verstand...

Permanent wintericon!


  • S1W
  • Registratie: Mei 2000
  • Laatst online: 27-10 11:17

S1W

Wel sterke passwords, maar je moet ze natuurlijk niet zo online gooien :)

  • Phoib
  • Registratie: Februari 2003
  • Laatst online: 12-10 13:55
Ik neem aan dat de wachtwoorden nu wel gewijzigd zijn... protip, niet de < voor de php tag deleten ;)

  • Keypunchie
  • Registratie: November 2002
  • Niet online
Het zal wel meevallen met het directe risico. Neem aan dat die users alleen vanaf lokale omgeving (app-servers) erbij mogen en niet vanaf het internet.

Dus je moet eerst nog door de perimeter en binnen het netwerk komen, als het goed is.

Goed om te zien dat er sterke wachtwoorden worden gebruikt!

  • Dannydekr
  • Registratie: Januari 2005
  • Laatst online: 11-11 13:41
Denk dat iemand nu bij de redactie met rode oortjes en een zwetend voorhoofd als een gek de wachtwoorden aanpast. Het kost immers enkele seconden om met deze gegevens het gehele userbestand van Tweakers weg te roven?

Those who surrender freedom for security will not have, nor do they deserve, either one.


  • rob_erwt
  • Registratie: Juni 2004
  • Laatst online: 19:37

rob_erwt

What does this button do?

We zijn er mee bezig! Bedankt voor het melden. Wel even de config verwijderd... ;)

Never underestimate the power of stupid people in large groups


  • Turbots
  • Registratie: Augustus 2006
  • Laatst online: 25-10-2022
Wokkels schreef op vrijdag 23 maart 2012 @ 10:17:
Zucht, ik wilde dit in een DM zetten naar de crew, zodat niet iedereen op het forum deze info zou hebben. Maar blijkbaar heeft niet iedereen gezond verstand...
Hoe sneller er iets aan gedaan wordt, hoe minder kans eventuele hackers of kwaadwillige gebruikers hebben om daadwerkelijk iets buit te maken... De wachtwoorden hier in het lang en het breed uitsmeren zal de admins wel aanmoedigen om snel actie te ondernemen. Iedereen kon deze wachtwoorden trouwens zien, dus ze hier posten "verergerd" de situatie niet naar mijn mening...

  • Orion84
  • Registratie: April 2002
  • Laatst online: 20:12

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Dannydekr schreef op vrijdag 23 maart 2012 @ 10:18:
Denk dat iemand nu bij de redactie met rode oortjes en een zwetend voorhoofd als een gek de wachtwoorden aanpast. Het kost immers enkele seconden om met deze gegevens het gehele userbestand van Tweakers weg te roven?
Ik mag hopen dat de redactie toch echt geen rechten heeft om wachtwoorden in de PHP code aan te passen ;)

Gelukkig zijn de devvers er mee bezig :)

Dit soort zaken kan je beter melden in Lieve Devvers waar ook al een paar topics geopend waren zo te zien.

[ Voor 11% gewijzigd door Orion84 op 23-03-2012 10:21 ]

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


  • MoiZie
  • Registratie: Februari 2004
  • Laatst online: 18:43
Kreeg inderdaad dezelfde storing! Ook een e-mail gestuurd naar redactie at tweakers.

  • Wokkels
  • Registratie: Juli 2000
  • Laatst online: 29-10-2024

Wokkels

Het lekkerste zoutje

Turbots schreef op vrijdag 23 maart 2012 @ 10:19:
[...]

Hoe sneller er iets aan gedaan wordt, hoe minder kans eventuele hackers of kwaadwillige gebruikers hebben om daadwerkelijk iets buit te maken... De wachtwoorden hier in het lang en het breed uitsmeren zal de admins wel aanmoedigen om snel actie te ondernemen. Iedereen kon deze wachtwoorden trouwens zien, dus ze hier posten "verergerd" de situatie niet naar mijn mening...
En daarom zijn ze meteen weggemodbreakt? ;)

Permanent wintericon!


  • S1W
  • Registratie: Mei 2000
  • Laatst online: 27-10 11:17

S1W

Keypunchie schreef op vrijdag 23 maart 2012 @ 10:17:
Het zal wel meevallen met het directe risico. Neem aan dat die users alleen vanaf lokale omgeving (app-servers) erbij mogen en niet vanaf het internet.

Dus je moet eerst nog door de perimeter en binnen het netwerk komen, als het goed is.

Goed om te zien dat er sterke wachtwoorden worden gebruikt!
Ja, maar indirect is het risico natuurlijk wel aanwezig, leuke inkijk in de config van Tweakers...

  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

Bijzonder dat het ontbreken van een < die info kan tonen. Meestal wordt die data in een config bestand buiten de www-mappen bewaard

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • SinergyX
  • Registratie: November 2001
  • Laatst online: 15:50

SinergyX

____(>^^(>0o)>____

Wokkels schreef op vrijdag 23 maart 2012 @ 10:17:
Zucht, ik wilde dit in een DM zetten naar de crew, zodat niet iedereen op het forum deze info zou hebben. Maar blijkbaar heeft niet iedereen gezond verstand...
* SinergyX leest frontpage over diverse 'lekken' die het nieuws komen.

Waarom zou T.net dan opeens 'sneaky achter de schermen' moeten werken? Als er door een bugje alsnog gevoelige gegevens op straat zijn gekomen (hoeft maar 1 bezoeker en een dump van te maken), waarom zou dat opeens heel geheimzinnig moeten gaan?

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.


  • Orion84
  • Registratie: April 2002
  • Laatst online: 20:12

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Bij al die lekken die in het nieuws komen is de "lekke" partij meestal ook al via minder publieke weg op de hoogte gebracht, voordat de hacker/onderzoeker de publiciteit zoekt. Zo gek is dat dus helemaal niet :)

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


  • Keypunchie
  • Registratie: November 2002
  • Niet online
@SinergyX

Het gaat niet om geheimzinnig. Het gaat om "responsible disclosure". Als je hebt gezien dat de buurman vergeten is zijn auto op slot te doen en er een dure GPS-unit achter de voorruit ligt, dan bel je toch even aan om hem dat te zeggen, dan ga je dat toch niet per megafoon vanuit jouw deuropening roepen?

Hetzelfde hier.

  • Wokkels
  • Registratie: Juli 2000
  • Laatst online: 29-10-2024

Wokkels

Het lekkerste zoutje

Keypunchie schreef op vrijdag 23 maart 2012 @ 10:26:
@SinergyX

Het gaat niet om geheimzinnig. Het gaat om "responsible disclosure". Als je hebt gezien dat de buurman vergeten is zijn auto op slot te doen en er een dure GPS-unit achter de voorruit ligt, dan bel je toch even aan om hem dat te zeggen, dan ga je dat toch niet per megafoon vanuit jouw deuropening roepen?

Hetzelfde hier.
Inderdaad. Het heeft weinig zin om het op die manier openbaar te maken, brengt alleen maar meer 'risico' met zich mee.
Buiten dat zijn het ook je eigen gegevens die mogelijkerwijs at risk zijn, dus is het ook eigenbelang :)

Permanent wintericon!


  • Wilbert de Vries
  • Registratie: Augustus 2007
  • Laatst online: 07-10 20:49

Wilbert de Vries

Ex-hoofdredacteur
We komen later vandaag met wat meer gegevens, maar kortstondig is een configfile zichtbaar geweest. Met deze gegevens hadden kwaadwillenden geen toegang kunnen krijgen: de wachtwoorden zijn niet van buitenaf bruikbaar in verband met beveiligingsmaatregelen.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Hoe zit het met gebruikers waarvan de wachtwoorden nu op straat gekomen zijn? Worden die geforceerd om een nieuw wachtwoord te genereren?

Virussen? Scan ze hier!


  • Hooglander1
  • Registratie: September 2003
  • Niet online

Hooglander1

Zot intellegent

Waar haal jij vandaan dat er wachtwoorden van gebruikers op straat gekomen zijn? Wilbert zegt net dat dat niet kon gebeuren.

Lid van de Tweakers Kenwood TTM-312 club.


  • moorscode
  • Registratie: Oktober 2011
  • Laatst online: 25-03 15:39
Enige wat mis is is dat de PHP-open tag niet met een < begint. Typo lijkt me.

  • kenneth
  • Registratie: September 2001
  • Niet online

kenneth

achter de duinen

wildhagen schreef op vrijdag 23 maart 2012 @ 10:33:
Hoe zit het met gebruikers waarvan de wachtwoorden nu op straat gekomen zijn? Worden die geforceerd om een nieuw wachtwoord te genereren?
Het waren wachtwoorden van systeemaccounts.

Look, runners deal in discomfort. After you get past a certain point, that’s all there really is. There is no finesse here.


  • MuddyMagical
  • Registratie: Januari 2001
  • Laatst online: 16:32
moorscode schreef op vrijdag 23 maart 2012 @ 10:34:
Enige wat mis is is dat de PHP-open tag niet met een < begint. Typo lijkt me.
Ja inderdaad. Meer is het niet geweest lijkt me. Wel weer iemand die voor het komende decenium koffie mag halen en bier dragen op de MOAM

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Hooglander1 schreef op vrijdag 23 maart 2012 @ 10:34:
Waar haal jij vandaan dat er wachtwoorden van gebruikers op straat gekomen zijn? Wilbert zegt net dat dat niet kon gebeuren.
Ja, binnen een paar seconden van mijn post. Hoe moet ik dat dan zien? Die reactie zie ik dan ook pas als de mijne geplaatst is he...

Maargoed, dat is dus ook weer opgehelderd :)

Virussen? Scan ze hier!


  • Mr. Awesome
  • Registratie: Januari 2006
  • Laatst online: 26-08 18:34

Mr. Awesome

Vroeger hyptonize

Dannydekr schreef op vrijdag 23 maart 2012 @ 10:18:
Denk dat iemand nu bij de redactie met rode oortjes en een zwetend voorhoofd als een gek de wachtwoorden aanpast. Het kost immers enkele seconden om met deze gegevens het gehele userbestand van Tweakers weg te roven?
Jij bent zeker ook nog zo iemand die denkt dat de monitor de PC is? Redactie != Devvers

  • Keypunchie
  • Registratie: November 2002
  • Niet online
oe zit het met gebruikers waarvan de wachtwoorden nu op straat gekomen zijn?
De gebruikers waren zgn. "databasegebruikers", oftewel de accounts waarmee regels uit een database worden ingeladen (zie het als systeemaccounts).

Die accounts zijn doorgaans gebonden aan servers waarvandaan mag worden verbonden. Precies om bij uitlekken tegen te gaan dat de hele wereld plotseling root-rechten op de database heeft.

"Defense in-depth" heet dat. Je moet er van uitgaan dat een enkele beveiliging wel eens omzeilt kan worden en daarom een volgende laag hebben om in zo'n geval de aanvaller alsnog te beperken in de schade die hij kan aanrichten.

  • MuddyMagical
  • Registratie: Januari 2001
  • Laatst online: 16:32
Dannydekr schreef op vrijdag 23 maart 2012 @ 10:18:
Denk dat iemand nu bij de redactie met rode oortjes en een zwetend voorhoofd als een gek de wachtwoorden aanpast. Het kost immers enkele seconden om met deze gegevens het gehele userbestand van Tweakers weg te roven?
In je DB server aangeven dat access alleen van bepaalde IP adressen mag komen (je webservers) en klaar. Dan kan je hier weinig mee.

  • KirovAir
  • Registratie: September 2009
  • Laatst online: 01:25
Wel interessant om eens mee te kunnen kijken in de tweakers DB config.php. :)
Keypunchie schreef op vrijdag 23 maart 2012 @ 10:38:
[...]


De gebruikers waren zgn. "databasegebruikers", oftewel de accounts waarmee regels uit een database worden ingeladen (zie het als systeemaccounts).

Die accounts zijn doorgaans gebonden aan servers waarvandaan mag worden verbonden. Precies om bij uitlekken tegen te gaan dat de hele wereld plotseling root-rechten op de database heeft.

"Defense in-depth" heet dat. Je moet er van uitgaan dat een enkele beveiliging wel eens omzeilt kan worden en daarom een volgende laag hebben om in zo'n geval de aanvaller alsnog te beperken in de schade die hij kan aanrichten.
Hier maken wij ook gebruik van op het werk. Geen 'groot' beveiligingsrisico geweest dus.

"The only thing more dangerous than a hardware guru with a code patch is a programmer with a soldering iron."


  • Dannydekr
  • Registratie: Januari 2005
  • Laatst online: 11-11 13:41
hyptonize schreef op vrijdag 23 maart 2012 @ 10:37:
[...]

Jij bent zeker ook nog zo iemand die denkt dat de monitor de PC is? Redactie != Devvers
Heb zo snel mogelijk een post aangemaakt zonder mezelf druk te maken over de juiste banming van de verantwoordelijken :/

Those who surrender freedom for security will not have, nor do they deserve, either one.


  • rob_erwt
  • Registratie: Juni 2004
  • Laatst online: 19:37

rob_erwt

What does this button do?

Ik verplaats dit topic naar Lieve Devvers zodat dit het centrale topic kan worden voor communicatie hierover. Redactie zal heir idd weinig aan kunnen oplossen. ;)

Never underestimate the power of stupid people in large groups


  • rob_erwt
  • Registratie: Juni 2004
  • Laatst online: 19:37

rob_erwt

What does this button do?

wildhagen schreef op vrijdag 23 maart 2012 @ 10:33:
Hoe zit het met gebruikers waarvan de wachtwoorden nu op straat gekomen zijn? Worden die geforceerd om een nieuw wachtwoord te genereren?
Hoewel de wachtwoorden bekend waren, waren ze door andere beveilingsmaatregelen nog steeds niet te gebruiken: onze databases zijn niet direct vanaf internet te bereiken.

Wachtwoorden van gebruikers zijn dus sowieso niet op straat komen te liggen. En ook zijn de gegevens die zichtbaar waren al weer aangepast en niet meer geldig.

Later vandaag zullen we, zoals jullie van ons gewend zijn, met meer informatie komen in een .plan. :)

Never underestimate the power of stupid people in large groups


  • curry684
  • Registratie: Juni 2000
  • Laatst online: 06-09 00:37

curry684

left part of the evil twins

Rob schreef op vrijdag 23 maart 2012 @ 10:23:
Bijzonder dat het ontbreken van een < die info kan tonen. Meestal wordt die data in een config bestand buiten de www-mappen bewaard
Dat maakt 'm niet minder zichtbaar op het moment dat ie geinclude wordt.

Professionele website nodig?


  • wimpie007
  • Registratie: November 2001
  • Laatst online: 21:02
Als ze niet vanaf buiten te gebruiker waren is er toch niks aan de hand?

[ Voor 174% gewijzigd door wimpie007 op 23-03-2012 11:08 ]


  • Kees
  • Registratie: Juni 1999
  • Laatst online: 14:52

Kees

Serveradmin / BOFH / DoC
wimpie007 schreef op vrijdag 23 maart 2012 @ 11:07:
Als ze niet vanaf buiten te gebruiker waren is er toch niks aan de hand?
Nee, maar dan is het alsnog niet heel erg netjes :)

"Een serveradmin, voluit een serveradministrator, is dan weer een slavenbeheerder oftewel een slavendrijver" - Rataplan


  • MoiZie
  • Registratie: Februari 2004
  • Laatst online: 18:43
wimpie007 schreef op vrijdag 23 maart 2012 @ 11:07:
Als ze niet vanaf buiten te gebruiker waren is er toch niks aan de hand?
Dus wil je niets veranderen? :P Dan weet iedereen je wachtwoorden en heb je alleen nog maar de buitenste laag te kraken om helemaal binnen te komen...

[ Voor 38% gewijzigd door MoiZie op 23-03-2012 11:14 ]


Verwijderd

MoiZie schreef op vrijdag 23 maart 2012 @ 11:12:
Dus wil je niets veranderen? :P Dan weet iedereen je wachtwoorden en heb je alleen nog maar de buitenste laag te kraken om helemaal binnen te komen...
Ze zijn uiteraard weldegelijk aangepast ....

  • Kees
  • Registratie: Juni 1999
  • Laatst online: 14:52

Kees

Serveradmin / BOFH / DoC
MoiZie schreef op vrijdag 23 maart 2012 @ 11:12:
[...]

Dus wil je niets veranderen? :P Dan weet iedereen je wachtwoorden en heb je alleen nog maar de buitenste laag te kraken om helemaal binnen te komen...
Uiteraard zijn ze wel aangepast, zowel het wachtwoord als de accountnaam.

"Een serveradmin, voluit een serveradministrator, is dan weer een slavenbeheerder oftewel een slavendrijver" - Rataplan


  • rob_erwt
  • Registratie: Juni 2004
  • Laatst online: 19:37

rob_erwt

What does this button do?

En zoals beloofd de .plan update: plan: Server- & netwerkstatusmeldingen XII

Never underestimate the power of stupid people in large groups


  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • rob_erwt
  • Registratie: Juni 2004
  • Laatst online: 19:37

rob_erwt

What does this button do?

Euhm ja, nu niet meer in ieder geval. ;)

Never underestimate the power of stupid people in large groups


  • MoiZie
  • Registratie: Februari 2004
  • Laatst online: 18:43
Verwijderd schreef op vrijdag 23 maart 2012 @ 11:13:
[...]

Ze zijn uiteraard weldegelijk aangepast ....
Kees schreef op vrijdag 23 maart 2012 @ 11:15:
[...]

Uiteraard zijn ze wel aangepast, zowel het wachtwoord als de accountnaam.
Een reactie op wimpie007 ;).

  • regmaster
  • Registratie: Juli 2002
  • Niet online
Beetje vreemde reactie om wachtwoorden, die gewoon voor een ieder te vinden zijn op Pastebin, te laten verwijderen als er inderdaad niets mee valt aan te vangen. Als dit van een andere website zou zijn geweest dan was het breed uitgemeten op Frontpage. Maar goed, een algemene mea culpa op Frontpage is wel welkom want het is en blijft een domme fout (zeker als je iets dergelijks van andere sites publiceert op de T-Net Frontpage).

  • matthiastuut
  • Registratie: Juni 2011
  • Laatst online: 29-01-2015

matthiastuut

Interaction designer

@remaster

Lijkt mij niet meer dan logisch om deze wachtwoorden af te schermen op je eigen website.
Daarnaast zijn de berichten welke op Frontpage terecht komen structureel gemaakte fouten die niet komen door het vergeten van < welke binnen 2 minuten aangepast was. Daarnaast was de beveiliging van T-net zodanig goed dat er niks met de gegevens gedaan zou kunnen worden in deze korte tijdsperiode.

De inloggegevens etc blijft gewoon informatie die niet zo handig is om overal te hebben en dan vooral niet op je eigen site.

Ik vind de fout menselijk en gewoon goed opgelost van de devvers

  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Kees schreef op vrijdag 23 maart 2012 @ 11:15:
Uiteraard zijn ze wel aangepast, zowel het wachtwoord als de accountnaam.
Waarom staan die wachtwoorden uberhaupt in de doc root?
Daarnaast zijn de berichten welke op Frontpage terecht komen structureel gemaakte fouten die niet komen door het vergeten van < welke binnen 2 minuten aangepast was.
Dit is echt niet de eerste keer dan PHP source zichtbaar is hoor.

[ Voor 34% gewijzigd door Olaf van der Spek op 24-03-2012 18:35 ]


  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 21:24

AW_Bos

Liefhebber van nostalgie... 🕰️

Olaf van der Spek schreef op zaterdag 24 maart 2012 @ 18:33:
[...]

Waarom staan die wachtwoorden uberhaupt in de doc root?


[...]

Dit is echt niet de eerste keer dan PHP source zichtbaar is hoor.
Ik heb wel ooit eens wat Zend Encoded source gezien, waar React/HenkBoard mee gecompileerd is. Maar op t.net nog nooit eerder PHP-code?

Op Fok werd de index.php wel eens een keer blootgelegd, maar dat was niet zo boeiend, gezien al het belangrijkste buiten de webroot stond.

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • afraca
  • Registratie: April 2009
  • Laatst online: 13-08 16:46

afraca

Open Source!

Ik was eigenlijk nog wel benieuwd naar het code fragmentje, niet zozeer vanwege de accounts, maar meer vanwege het afleiden van de architectuur en de gebruikte syntax. De code heeft nu toch al op straat gelegen, kunnen jullie niet even die accountgegevens eruit halen en een snippet hier neer zetten? :+

[ Voor 3% gewijzigd door afraca op 24-03-2012 22:48 . Reden: spatiegebruik.nl ]

IMDB vote history | Next-gen OS, audio en video player, search engine en Movie DB


  • _David_
  • Registratie: Februari 2011
  • Laatst online: 20:36

_David_

FP ProMod

llama llama duck

afraca schreef op zaterdag 24 maart 2012 @ 22:47:
Ik was eigenlijk nog wel benieuwd naar het code fragmentje, niet zozeer vanwege de accounts, maar meer vanwege het afleiden van de architectuur en de gebruikte syntax. De code heeft nu toch al op straat gelegen, kunnen jullie niet even die accountgegevens eruit halen en een snippet hier neer zetten? :+
zoek op pastebin.com naar tweakers ;)

I thought fail2ban would keep the script kiddies out but somehow you still seem to be able to login.


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Euh, ik heb 't zelf niet gezien maar ik stel me het volgende ongeveer voor:

PHP:
1
2
3
4
5
6
?php

$db_server="192.168.1.1"
$db_user="uberroot"
$db_pass="keesmaghetfixen"
?>



M.a.w., geen 'architectuur' uit af te leiden en waar die file staat maakt allemaal geen donder uit: als je 'm include en die start tag ('<?php') was niet goed, dan wordt 'ie plaintext naar de browser gestuurd en aangezien de variables erin vervolgens niet gezet worden is er (bijvoorbeeld) geen db connectie en komt er dus verder ook weinig tevoorschijn.


Even de pastebin erbij gepakt en inderdaad, precies wat ik zei. Alleen dan in een $config array. En eronder de source van de webpagina die gegenereerd wordt nadat er geen configuratie was.

[ Voor 15% gewijzigd door CyBeR op 25-03-2012 00:30 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


  • afraca
  • Registratie: April 2009
  • Laatst online: 13-08 16:46

afraca

Open Source!

De pastebin paste was wel iets interessanter dan jouw snippet CyBeR, postfix voor mail bijvoorbeeld deed mij een lichte "hmm" ontsnappen, en de gezette timeout een "hm, ok" ;)

Maar inderdaad niet heel spannend, kan crisp niet even wat dependency graphs genereren en posten :P

[ Voor 24% gewijzigd door afraca op 24-03-2012 23:24 ]

IMDB vote history | Next-gen OS, audio en video player, search engine en Movie DB


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Postfix is gewoon de default MTA van Ubuntu, wat ze bij t.net tegenwoordig gebruiken. En die timeout is in milliseconden.

Nog altijd niets spannends dus ;)

All my posts are provided as-is. They come with NO WARRANTY at all.


  • crisp
  • Registratie: Februari 2000
  • Nu online

crisp

Devver

Pixelated

Olaf van der Spek schreef op zaterdag 24 maart 2012 @ 18:33:
[...]

Waarom staan die wachtwoorden uberhaupt in de doc root?
Dat staan ze niet, maar dat maakt voor een require() weinig uit ;)

Maar de configReader is al zodanig aangepast dat hij nu checked of een config file geen output genereert.

[ Voor 17% gewijzigd door crisp op 25-03-2012 00:24 ]

Intentionally left blank


  • afraca
  • Registratie: April 2009
  • Laatst online: 13-08 16:46

afraca

Open Source!

CyBeR schreef op zaterdag 24 maart 2012 @ 23:27:
Postfix is gewoon de default MTA van Ubuntu, wat ze bij t.net tegenwoordig gebruiken. En die timeout is in milliseconden.

Nog altijd niets spannends dus ;)
offtopic:
True, de hmms waren dat misschien zelfs nog overdreven.

[ Voor 12% gewijzigd door afraca op 25-03-2012 16:41 ]

IMDB vote history | Next-gen OS, audio en video player, search engine en Movie DB

Pagina: 1