Суббота, 23.11.2024, 08:41
Приветствую Вас, Гость | RSS
Меню сайта
Статистика

Онлайн всего: 6
Гостей: 6
Пользователей: 0
Главная » 2015 » Август » 21
Проведя поверхностный анализ защищённости службы Pocket, исследователь выявил серию серьёзных уязвимостей, демонстрирующих халатное отношение разработчиков к защите данных пользователей и показывающих, что при разработке не уделялось должного внимания безопасности. В частности, через манипуляцию с URL "file://" оказалось возможным получить содержимое системных файлов из серверных окружений Amazon EC2, которые используются для обеспечения работы Pocket. Проблема была обнаружена после попытки отложить в Pocket ссылку "http://127.0.0.1/server-status", что привело к появлению на другом синхронизированном устройстве содержимого страницы со статистикой работы сервера. Кроме того, был продемонстрирован URL, добавление которого в очередь Pocket приводит к редиректу на "file:///etc/passwd" и позволяет получить содержимое файла /etc/passwd серверов Pocket. Этим методом можно получить доступ для чтения других файлов с сервера, например, SSH-ключей. Более того, проверка параметров текущего процес ... Читать дальше »
Просмотров: 205 | Добавил: muge | Дата: 21.08.2015 | Комментарии (0)

Форма входа
Поиск
Календарь
«  Август 2015  »
ПнВтСрЧтПтСбВс
     12
3456789
10111213141516
17181920212223
24252627282930
31