Loading....
Loading....

    Posted by unu in English News

    Posted on December 15th, 2008

    “Evenimentul zilei online: Net superior.Publicatia online a cotidianului Evenimentul Zilei”

    Mda, net superior. Cui si/sau din ce puncte de vedere? Pentru ca la capitolul vulnerabilitati sta mai prost ca un site mic, bine securizat. Cu peste 600.000 de vizitatori si aproape 4 milioane de afisari in ultimele 7 zile (sursa: trafic.ro) evenimentul zilei ofera acces nelimitat la baza sa de date. Ce contine o baza de date? Multe. Printre care datele de logare a utilizatorilor, a editorilor, a adminilor (cont mysql), mii de adrese de email a celor inscrisi pentru newsletter ,etc (chiar si un tabel denumit “cucu”).

    Schema name:

    Username si parola pt mysql user (admin)

    Conturile utilizatorilor, cu parola in text clar !!!!!!!!!

    Cat si o cantitate impresionanta de adrese email a celor inscrisi pentru newsletter

    Related Posts

    10 Responses to “Evz.ro, Evenimentul zilei online , sql injection, conturi de useri la liber”

    1. Matei O. Says:

      Acelasi lucru l-am facut si eu aici -> http://hackpedia.info/viewtopic.php?p=60790#p60790 :P

      Ma rog … pentru un site asa mare … nici n-ar trebui sa se puna problema … dar :-j Romania

    2. unu Says:

      am vazut, doar ca din acel parametru nu puteai scoate nimic, la http://www.evz.ro/dmain/americani.ro/?id_domain=2+and+ascii(substring((SELECT+concat(username,0×3a,password)+from+users+limit+0,1),1,1))%3E10
      iti dadea eroare …sa anunti adminii pt vuln in id_domain , daca vrei

    3. Matei O. Says:

      stiu ca nu puteam scoate nimic … de aia nici n-am continuat … oricum , e vulnerabil :) … o sa-i anunt … :) Salutari , si felicitari pentru treaba buna pe care o faceti toti :)

    4. inSecure Says:

      Interesant .Sigur ei sunt ” Mda, net superior.” . Good job btw.

    5. AndreiU Says:

      Chiar nu ii inteleg pe cei care dezvolta astfel de website-uri – legat de partea de autentificare. De ce se chinuie oare sa tina datele de autentificare in mysql in loc sa foloseasca ceva gen ldap …

    6. Matei O. Says:

      Unu , da-mi un mail te rog frumos. vreau sa te intreb ceva. Am trecut mailu … :)

    7. Si la anul dublam? at » piticu .ro Says:

      [...] vom avea in continuare baza de date de newsletter de la evenimentul zilei publica pentru ca unii sunt [...]

    8. laur Says:

      Pai bine oameni buni de ce nu mi-ati acoperit mai mult din parola?

    9. Claudel Says:

      da ma retardatii astia acuma scriu despre unu cica ATACA americanii :) )))))

    10. Shocker Says:

      O da 8-|

    Leave a Reply

    Studio videochat bucuresti Studio videochat Bucuresti
    Download Muzica Filme
    Studio videochat Iasi videochat Iasi