#1 2006-12-19 21:06:13

SylOs

http://pun.pl/rangi/BarRanks/Blue/rankadmin.gif

status 4657077
5336723
Call me!
Skąd: Internet
Zarejestrowany: 2006-06-30
Posty: 1449
Punktów :   

Allegro.pl pełnie dziur!

http://hacking.pl/img/id_6344.png Allegro jest największym polskim serwisem aukcyjnym, którego codziennie używają tysiące osób sprzedając i kupując rozmaite przedmioty. Każda z tych akcji wymaga zalogowania się do części "Moje Allegro" której, jak się okazało, poziom bezpieczeństwa jest równy zeru, a co jednocześnie nie za bardzo interesuje pracowników Allegro, bo pomimo wysłania dwóch maili z konkretnymi przykładami ataków pozostały one bez odzewu.

Znalezienie kilku błędów w skryptach administracyjnych Allegro zajęło dokładnie 3 minuty wliczając czasy ładowania się dokumentów HTML i grafik.

Błędy te są bardzo poważne, o czym może świadczyć fakt, że osoba atakująca, z pomocą spreparowanego adresu URL, może bez większego trudu wykraść wszystkie dane osobowe (łącznie z adresem i numerem telefonu), nazwę użytkownika i hasło, listę wystawionych i obserwowanych aukcji itd.

Można także bez większego problemu dostać się do danych związanych z sesją, aby, po ustawieniu identycznych wartości u siebie, przeglądać część administracyjną już jako zaatakowana osoba.

Plusem systemu Allegro jest fakt, że przed wykonaniem kluczowych operacji pyta o nazwę użytkownika i hasło (co traci sens, jeśli da się je wykraść, ale zawsze).

Jednak, co ciekawe, wystawienie nowej aukcji nie należy do tej grupy akcji i podczas próby ataku można swobodnie wystawić aukcję w dowolnej kategorii, o dowolnym tytule, opisie i kwocie kupna, której właścicielem będzie atakowana osoba.

Spreparowany adres URL można oczywiście przepuścić najpierw przez jeden z wielu serwisów służących do generowania krótszych adresów, umieścić go w ukrytym IFRAME pod dowolną domeną lub wewnątrz wiadomości e-mail, co praktycznie uniemożliwia skuteczne wykrycie ataku.

Całość sprowadza się do tego, że nie tylko panel administracyjny Allegro jest podatny na takie ataki jak XSS (Cross Site Scripting), CSRF (Cross-Site Request Forgery) i Session Fixation, a w konsekwencji i na RCSR oraz Session Riding, ale również o to, że ignorancja pracowników Allegro może przekształcić się w spory problem dla niczego nieświadomych użytkowników.

Tutaj ALLEGRO.PL stosunkuje się do zarzutów i ogłasza przerwę techniczną
Przejżyjcie link do forum.
Enjoy


http://images2.fotosik.pl/100/7f26ca97d659f5b2.gif
http://images3.fotosik.pl/298/6dd3b98fbce45277.gif

Offline

 

#2 2006-12-19 22:07:00

kodziu192113

http://pun.pl/rangi/BarRanks/Blue/rankadmin.gif

status 4837430
9658547
Call me!
Skąd: Chotycze
Zarejestrowany: 2006-07-06
Posty: 2482
Punktów :   

Re: Allegro.pl pełnie dziur!

starają sie jak mogą zeby nie stracic klijentow itp...

Offline

 

#3 2006-12-20 21:56:53

SylOs

http://pun.pl/rangi/BarRanks/Blue/rankadmin.gif

status 4657077
5336723
Call me!
Skąd: Internet
Zarejestrowany: 2006-06-30
Posty: 1449
Punktów :   

Re: Allegro.pl pełnie dziur!

No strasznie się starają... Zdolny student byłby w stanie nieźle narozrabiać na serwisie...


http://images2.fotosik.pl/100/7f26ca97d659f5b2.gif
http://images3.fotosik.pl/298/6dd3b98fbce45277.gif

Offline

 

#4 2006-12-21 17:11:48

kodziu192113

http://pun.pl/rangi/BarRanks/Blue/rankadmin.gif

status 4837430
9658547
Call me!
Skąd: Chotycze
Zarejestrowany: 2006-07-06
Posty: 2482
Punktów :   

Re: Allegro.pl pełnie dziur!

pewnie nikt nic nie robil im zlego bo kazdy myslal ze sa dobrze zabezpieczeni..a teraz naglosnili to..i naprawiają....

Offline

 

#5 2006-12-21 21:01:16

the_white

http://pun.pl/rangi/BarRanks/Blue/rankmod.gif

2781331
Skąd: Pietrusy City
Zarejestrowany: 2006-06-30
Posty: 1155
Punktów :   

Re: Allegro.pl pełnie dziur!

czy ja wiem czy tak naprawią ?! wg mnie po takim nagłośnieniu sprawy. prawie-hakerzy i hakrzy bedą atakować to stronke


http://img.userbars.pl/53/10477.jpg

Offline

 

#6 2006-12-22 20:01:04

SylOs

http://pun.pl/rangi/BarRanks/Blue/rankadmin.gif

status 4657077
5336723
Call me!
Skąd: Internet
Zarejestrowany: 2006-06-30
Posty: 1449
Punktów :   

Re: Allegro.pl pełnie dziur!

Tutaj jest zamieszczony opis przeprowadzenia ataku

Wierzmy w to, że będziemy bezpieczniejsi...


http://images2.fotosik.pl/100/7f26ca97d659f5b2.gif
http://images3.fotosik.pl/298/6dd3b98fbce45277.gif

Offline

 

#7 2006-12-22 20:01:07

SylOs

http://pun.pl/rangi/BarRanks/Blue/rankadmin.gif

status 4657077
5336723
Call me!
Skąd: Internet
Zarejestrowany: 2006-06-30
Posty: 1449
Punktów :   

Re: Allegro.pl pełnie dziur!

Tutaj jest zamieszczony opis przeprowadzenia ataku

Wierzmy w to, że będziemy bezpieczniejsi...


http://images2.fotosik.pl/100/7f26ca97d659f5b2.gif
http://images3.fotosik.pl/298/6dd3b98fbce45277.gif

Offline

 

Stopka forum

RSS
Powered by PunBB
© Copyright 2002–2008 PunBB
Polityka cookies - Wersja Lo-Fi


Darmowe Forum | Ciekawe Fora | Darmowe Fora
www.gwardiaklimat.pun.pl www.chidorigame.pun.pl www.lsrolecity.pun.pl www.kyubinaruto.pun.pl www.cyklista.pun.pl