Size: a a a

ЦАРКА PUBLIC CHAT

2020 May 23

АМ

Асет М in ЦАРКА PUBLIC CHAT
spam
источник

VP

Vyacheslav Popov in ЦАРКА PUBLIC CHAT
Zhybanov Roman
5 дней назад мы сообщили (через контактную форму на сайте) о том, что в свободно доступных индексах Elasticsearch обнаружены данные заявок на пропуска для передвижения по городу Алматы в период карантина, которые оформляли компании Казахстана через сайт infoalmaty.kzinfoalmaty.kz. 🔥

К сожалению, никакой реакции на наше оповещение не последовало и Elasticsearch-сервер открыт до сих пор. 🤦‍♂️

По данным BinaryEdge, этот сервер впервые попал в открытый доступ 01.05.2020. 😱

Других вариантов связаться с infoalmaty.kzinfoalmaty.kz у нас нет, поэтому если среди наших читателей есть те, кому не безразлична проблема безопасности данных в Казахстане, предлагаем им рассказать данному проекту о проблеме. 👍

Подробнее про инцидент мы напишем позже. 😎
Здравствуйте. Вячеслав, менеджер проекта инфоАлматы.
Мы провели дополнительные тесты, усилили защиту, утечка не подтверждается.
источник

АХ

Анвар Хасанов... in ЦАРКА PUBLIC CHAT
Vyacheslav Popov
Здравствуйте. Вячеслав, менеджер проекта инфоАлматы.
Мы провели дополнительные тесты, усилили защиту, утечка не подтверждается.
Вячеслав привет! Ты теперь за проект отвечаешь?
источник

VP

Vyacheslav Popov in ЦАРКА PUBLIC CHAT
Анвар Хасанов
Вячеслав привет! Ты теперь за проект отвечаешь?
Да
источник

RM

Ro Man in ЦАРКА PUBLIC CHAT
устранена или не подтверждена?
источник

Д

Дед Толя in ЦАРКА PUBLIC CHAT
а у меня дурацкий вопрос - а из кеша гугла тоже "не подтверждается"?
источник

s

slider in ЦАРКА PUBLIC CHAT
Дед Толя
а у меня дурацкий вопрос - а из кеша гугла тоже "не подтверждается"?
Это всё заговоры Биллов Гейтсов
источник

s

slider in ЦАРКА PUBLIC CHAT
источник

AT

Alexander Twost in ЦАРКА PUBLIC CHAT
источник

s

slider in ЦАРКА PUBLIC CHAT
Хуярит со своих спутников и думает что всё сойдёт ему с рук
источник

ZR

Zhybanov Roman in ЦАРКА PUBLIC CHAT
😅смотрите, вдруг еще ответит
источник

DB

Data Basa in ЦАРКА PUBLIC CHAT
чипирование
источник

R

Reffi_4 in ЦАРКА PUBLIC CHAT
что делать если менеджер сайта игнорирует наличие XSS?
источник

Д

Дед Толя in ЦАРКА PUBLIC CHAT
Эксплуатировать
источник

R

Reffi_4 in ЦАРКА PUBLIC CHAT
а потом на бутылку? xD
источник

Д

Дед Толя in ЦАРКА PUBLIC CHAT
Кого? Менеджера?
источник

‌‌

‌‌‎ ‌‌‎ in ЦАРКА PUBLIC CHAT
Reffi_4
что делать если менеджер сайта игнорирует наличие XSS?
Если у сайта есть критический функционал (удалить аккаунт, password/email reset итд) можно эксплуатировать в купе с CSRF. Закидываешь жертве ссылку, у него производится XSS+CSRF, угоняешь аккаунт/куки. После такого должен обратить внимание
источник

АХ

Анвар Хасанов... in ЦАРКА PUBLIC CHAT
‌‌‎ ‌‌‎
Если у сайта есть критический функционал (удалить аккаунт, password/email reset итд) можно эксплуатировать в купе с CSRF. Закидываешь жертве ссылку, у него производится XSS+CSRF, угоняешь аккаунт/куки. После такого должен обратить внимание
Мож просто не в курсе что это
источник

Д

Дед Толя in ЦАРКА PUBLIC CHAT
Стоп. Кто должен обратить внимание на дыру в безопасности сайта? Менеджер??? Вы серьезно???
источник

ZR

Zhybanov Roman in ЦАРКА PUBLIC CHAT
Дед Толя
Стоп. Кто должен обратить внимание на дыру в безопасности сайта? Менеджер??? Вы серьезно???
В kz все возможно
источник