Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Falende websitebeveiliging

Pagina: 1
Acties:

  • naona
  • Registratie: November 2011
  • Laatst online: 30-09-2024
Beste,

Ik heb een lijst met ongeveer 30 websites, waar ik met simpele sql command op de cms van de website kom. Dit betreft restaurants, webshops en normale websites. Je kunt alles zien emails, orders, facturen, wachtwoorden(je ziet allemaal bolletjes, maar in de broncode zie je de wachtwoord).

Ik heb dit ook aangegeven aan de bedrijven, die hebben vervolgens de bedrijf die verantwoordelijk is voor de CMS benaderd. Na een paar weken kwam er een update, maar het enige wat verandert was de interface, wat opzich best mooi uitzag :)

Maar geen technische updates...

Ik heb gelezen dat het strafbaar is om in een website in te brekeken. Dus mijn vraag is of er ergens een anonieme meldpunt is om dit aan te geven. Ik heb een witte hoed op O-) , dus geen behoefte om misbruik te maken hieren.

  • sypie
  • Registratie: Oktober 2000
  • Niet online
Dus moet je kijken in de Whois informatie wie de technische contacten zijn van dergelijke websites.

Je kunt deze technische contacten natuurlijk op de hoogte stellen van wat je doet, hoe je het doet en wat het gevolg is. Misschien heb je zelfs een website met een oplossing voor hun probleem (ik weet 't een devver zou zijn eigen bronnen moeten hebben maar ja, genoeg prutsers onder hen).

Na een aantal weken zou je nogmaals kunnen proberen of je via de door jou genomen weg hetzelfde resultaat krijgt waarop je wéér met de technische mensen in contact treedt. Als ze na 3 keer nog niet willen luisteren, tja. Dan zou ik de betreffende bedrijven eens op de hoogte stellen dat hun technische contacten er geen bout van snappen en dat ze misschien eens na moeten denken over de geleverde diensten en technische kennis die daarbij komt kijken. Ondernemers willen ook niets liever dan een veilige website voor hun bedrijf.

  • iisschots
  • Registratie: November 2002
  • Laatst online: 24-11 23:49
Je zou het op http://www.hackmeldpunt.nl/ kunnen melden.
Daarnaast zal ik intern er ook wat mensen op attenderen. Wellicht kunnen die er wat mee.

Hackerspace in Friesland | www.frack.nl | Bezig met opzetten, help mee!


  • BtM909
  • Registratie: Juni 2000
  • Niet online

BtM909

Watch out Guys...

En weet je ook welk bedrijf, wat verantwoordelijk is voor de CMS, het precies is? Neem dan ook even direct contact met ze op :)

Ace of Base vs Charli XCX - All That She Boom Claps (RMT) | Clean Bandit vs Galantis - I'd Rather Be You (RMT)
You've moved up on my notch-list. You have 1 notch
I have a black belt in Kung Flu.


  • ameesters
  • Registratie: Juni 2008
  • Laatst online: 05-01-2022
hmm een full-disclosure datum mee geven, waarop je je bevinding gaat publiceren. Dat schud ze meestal wel wakker, gewoon iets in de trant van:
Goedendag,

Ik heb op <insert datum> contact met jullie gehad wegens mogelijke exploits op <insert site list>.
Ik zie dat hier tot op heden nog niks gedaan mee is!

Aangezien dit deze 30-tal bedrijven ernstig kwetsbaar maakt heb ik besloten alle bedrijven een mail te sturen naar hun info@<bedrijfsnaam> en webmaster@<bedrijfsnaam> met de mogelijke exploit zodat ze zelf hierop kunnen reageren naar jullie toe.

Mocht de exploit niet voor <insert-disclosure-date> gepatched zijn zal ik full disclosure gaan, dit betekend dat deze exploit op verschillende mailinglists/nieuwsgroepen geplaatst word en voor iedereen vrij toegankelijk is!

Ik wens jullie nog een fijne dag,

<insert-alias>
Doe ik ook altijd(alleen op een iets andere manier), en heb daar veel success mee... nog nooit een exploit openbaar hoeven maken...

als ik 1 tip mag geven, gebruik wel bij elke melding een ander alias. en natuurlijk de gebruikelijke proxy&tor oplossing...

  • Geckoo
  • Registratie: Oktober 2000
  • Laatst online: 25-11 11:32

Geckoo

Good news, everyone!

of maak het nog beter, en zorg dat jij een beter alternatief hebt voor die bedrijven zodat jij een aantal klanten er bij kan hebben :Y

Professor Hubert Farnsworth: Shut up friends.
My internet browser heard us saying the word Fry and it found a movie about Philip J. Fry for us. It also opened my calendar to Friday and ordered me some french fries.

Pagina: 1