24/1/2017
Kacper znalazł RCE. W formatce logowania… — wystarczy jako nazwę użytkownika podać x” || komenda || “ Ominięcie uwierzytelnienia przez ustawienie ciasteczka isAdmin=1 też jest cudowne.
o bezpieczeństwie i nie...
Kacper znalazł RCE. W formatce logowania… — wystarczy jako nazwę użytkownika podać x” || komenda || “ Ominięcie uwierzytelnienia przez ustawienie ciasteczka isAdmin=1 też jest cudowne.
Dowiedz się, jak zabezpieczyć swoje pieniądze, dane i tożsamość przed cyberprzestępcami. Wpadnij na nasz kultowy 3,5 godzinny wykład pt. "Jak nie dać się zhackować?" i poznaj kilkadziesiąt praktycznych i prostych do wdrożenia porad, które skutecznie podniosą Twoje bezpieczeństwo.
Na ten wykład powinien przyjść każdy, kto korzysta z internetu na smartfonie lub komputerze. Prowadzimy go przystępnym językiem, przeplatając demonstracjami ataków na żywo -- dlatego zabierz ze sobą swoich rodziców! W najbliższych tygodniach będziemy w poniższych miastach:
Jak są takie cuda już w pierwszej formatce w pierwszym skrypcie od logowania to aż strach pomyśleć co będzie jak się poszuka gdzieś dalej…
Trzeba być ograniczonym, by zrobić coś takiego w kodzie.
To brak elementarnej wyobraźni, brak umiejętności programowania. Te “błędy” wykraczają daleko poza zwykłą niewiedzę. To bliżej do bezczelności i wrodzonej głupoty niż do pomyłki. To nie był programista.
Jeśli takie rzeczy przechodzą przez code review, to cały zespół, od deva po product ownera powinien zostać zwolniony z pracy.
Sądzę, że ci specjaliści mogli mieć z tym kodem coś wspólnego:
https://www.youtube.com/watch?v=vh3tuL_DVsE
Tytuł brzmiał by lepiej: “Masz NAS WD…”
Nie dotyczy NAS WD MyCloud EX4 na firmware 2.11.157 (12/20/2016). Widocznie w tej linii produktów postarali się nieco bardziej, co nie zmienia faktu, że produkt i tak jest totalnym gównem za taką kosmiczną cenę. NIE KUPOWAĆ!!!
Nowego firmware również nie widzę do pobrania więc chyba jest ok, ale kto tam wie z tą tandetną linią produktów…
A ja myślę, że to jest specjalnie “zaprojektowany” backdoor dla wiadomych amerykańskich służb specjalnych…
To może jakieś alternatywy? Coś na bazie linuxa? Openmediavault, FreeNAS, CryptoNAS, NanoNAS, OpenFiler, Rockstor?