The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в Apache Struts стала причиной утечки персональны..., opennews (??), 10-Сен-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


22. "Уязвимость в Apache Struts стала причиной утечки персональны..."  +/
Сообщение от лютый жабист__ (?), 11-Сен-17, 07:23 
>бы получить доступ к данным, к которым есть доступ у веб сервера

Фронтенд инициирует создание сессии, получает некий токен, с ним ходит в СУБД.

Сломав фронтенд можно максимум получить информацию из других АКТИВНЫХ сессий.

Это если думать не попой.

Ответить | Правка | Наверх | Cообщить модератору

26. "Уязвимость в Apache Struts стала причиной утечки персональны..."  +1 +/
Сообщение от Анотоним (?), 11-Сен-17, 08:52 
>Это если думать не попой.

А зачем ты ею думаешь а не головой?

Сказано "в течении 2 месяцев скачали данные 143 миллионов американцев".  Ты полагаешь за эти два месяца эти сто сорок три миллиона американцев ходили на сайт этого бюро?
Явно же медленно незаметно сдампили БД.

Для этого не нужен root, и этому не помешает дополнительная "прослойка" между frontend и BD.

Ответить | Правка | Наверх | Cообщить модератору

54. "Уязвимость в Apache Struts стала причиной утечки персональны..."  +2 +/
Сообщение от Ку (?), 11-Сен-17, 11:12 
Прослойка помешает.
Максимум вытянешь данные залогиненных пользователей и то если получишь токены из памяти.
Другое дело, что в сабже этого не было сделано и все(или почти) данные слили.
Это архитектурная недоработка в безопасности ифраструктуры.

Ответить | Правка | Наверх | Cообщить модератору

55. "Уязвимость в Apache Struts стала причиной утечки персональны..."  +/
Сообщение от Ку (?), 11-Сен-17, 11:21 
К тому же в памяти можно хранить "сырые" токены и только в момент передачи их в БД сервис, дешифровывать по определенному алгоритму.
В этом случае даже получение такого токена из памяти ничего не даст, пока ты не разберешся как его дешифровать, ибо БД сервис не будет его принимать.
Ответить | Правка | Наверх | Cообщить модератору

90. "Уязвимость в Apache Struts стала причиной утечки персональны..."  +/
Сообщение от Анотоним (?), 11-Сен-17, 13:54 
Отличный подход: Понадеяться на прослойку/БД и писать плохой код!
Ответить | Правка | Наверх | Cообщить модератору

101. "Уязвимость в Apache Struts стала причиной утечки персональны..."  +/
Сообщение от Ку (?), 11-Сен-17, 17:06 
Как вам удалось сделал такой вывод из сказанного мной?
Пишите хороший.
Прослойку это не отменяет.
Ответить | Правка | Наверх | Cообщить модератору

166. "Уязвимость в Apache Struts стала причиной утечки персональны..."  +/
Сообщение от Анотоним (?), 12-Сен-17, 10:07 
Зачем нужна прослойка при хорошем коде?
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру