Loading....
Loading....

    Posted by unu in English News

    Posted on January 13th, 2009

    A auzit cineva de romantica.ro ? Sa ridice un deget. Nu. Hai sa nu fim rai, sa zicem ca foarte putini. Dar cei care n-au auzit pana acum de site, poate nici nu auzeau –pentru ca nici noi nu-i dadeam importantza– daca nu era pe aceasi mysql server cu realitatea.net . Da, cu site-ul realitatii tv . Ce au comun? Stapanul, proprietarul ,desigur. Daca cineva nu stie al cui este realitatea.tv, eu nu-i spun. Care, sa fim seriosi, este un om ffff sarac –da,vreau sa fiu cinic de data asta— si nu-si permite sa plateasca, sa intretina 2 servere mysql , un server pentru romantica.ro si un server separat pentru realitatea.net. So, printr-o vulnerabilitate de tip sql injection lejer se pot accesa toate datele realitatii. Din poza se vad denumirile bazelor de date:

    Sa accesam acum parolele pentru mysql user:

    Ce este si mai grav ca serverul permite functia load_file pentru useri. Se poate accesa de exemplu fisierul /etc/passwd , dar la fel de usor s-ar putea si uploada un shell pentru remote acces.

    Related Posts

    2 Responses to “romantica.ro … Romantica – Televiziunea ta”

    1. pax Says:

      ratati.

    2. anonimcuIP Says:

      Si? N-ai tras niste Vanturi prin siteurile lui? :)

      Sunt tare curios cati si-or baga adresa de mail (aia “pe bune”), nume, CNP etc in siteuri d-astea…

      Continuati, poate luati si niste mostre… stiti cum e… pac, la Razboiu…

      Ma amuzam cand citeam intr-un articol scris prin 2005, ca CNPurile bucurestenilor sunt la liber. Atunci un politai a zis ca “e grav” si se vor lua masurile… p*lii.

      Un portal al primariei (parca) avea la passord CNPul cetateanului – Bucuresti, acum cativa ani.

    Leave a Reply