10:31
24/1/2017
24/1/2017
Kacper znalazł RCE. W formatce logowania… — wystarczy jako nazwę użytkownika podać x” || komenda || “ Ominięcie uwierzytelnienia przez ustawienie ciasteczka isAdmin=1 też jest cudowne.
o bezpieczeństwie i nie...
Kacper znalazł RCE. W formatce logowania… — wystarczy jako nazwę użytkownika podać x” || komenda || “ Ominięcie uwierzytelnienia przez ustawienie ciasteczka isAdmin=1 też jest cudowne.
Jak są takie cuda już w pierwszej formatce w pierwszym skrypcie od logowania to aż strach pomyśleć co będzie jak się poszuka gdzieś dalej…
Trzeba być ograniczonym, by zrobić coś takiego w kodzie.
To brak elementarnej wyobraźni, brak umiejętności programowania. Te “błędy” wykraczają daleko poza zwykłą niewiedzę. To bliżej do bezczelności i wrodzonej głupoty niż do pomyłki. To nie był programista.
Jeśli takie rzeczy przechodzą przez code review, to cały zespół, od deva po product ownera powinien zostać zwolniony z pracy.
Sądzę, że ci specjaliści mogli mieć z tym kodem coś wspólnego:
https://www.youtube.com/watch?v=vh3tuL_DVsE
Tytuł brzmiał by lepiej: “Masz NAS WD…”
Nie dotyczy NAS WD MyCloud EX4 na firmware 2.11.157 (12/20/2016). Widocznie w tej linii produktów postarali się nieco bardziej, co nie zmienia faktu, że produkt i tak jest totalnym gównem za taką kosmiczną cenę. NIE KUPOWAĆ!!!
Nowego firmware również nie widzę do pobrania więc chyba jest ok, ale kto tam wie z tą tandetną linią produktów…
A ja myślę, że to jest specjalnie “zaprojektowany” backdoor dla wiadomych amerykańskich służb specjalnych…
To może jakieś alternatywy? Coś na bazie linuxa? Openmediavault, FreeNAS, CryptoNAS, NanoNAS, OpenFiler, Rockstor?