Rāda ziņas ar etiķeti CSDD. Rādīt visas ziņas
Rāda ziņas ar etiķeti CSDD. Rādīt visas ziņas

piektdiena, 2013. gada 21. jūnijs

Neuzticos CSDD mājaslapai “Līgo plānotājs”, jo tā ir nedroša!

XSS

Nezināms kantoris izveidojis CSDD mājaslapu “Līgo plānotājs”. Protams, ka ir aizdomīgi, ka daļu mājaslapas satura ielādē no kaut kāda anonīma domēna (kam whois datos neuzrādās īpašnieki), nevis no CSDD mājaslapas.

Veidotāji laikam arī uzskata, ka XSS un SQLi šai mājaslapai nav drauds.

“Līgo plānotājs” mājaslapā netiek filtrēts, kādus datus lietotājs ievada ievadlauciņos, URL adreses galā utml.
Tajā mājaslapā jebkurš interneta lietotājs var ievadīt dažādus ļauni domātus kodus, kurus izpilda pati mājaslapa, nepasargājot citus lietotājus no ļauno kodu izpildīšanās sekām.

Ieteiktu tajā mājaslapā neievadīt savus personas datus, jo tā mājaslapa nav droša un kas zina, kur jūsu dati nonāks.
Varbūt hakeru rokās?

Izskatās, ka kļūdas mājaslapā neviens arī netaisās labot.

Šeit daži maigi piemēri, kā “Līgo plānotājs” mājaslapā darbojās XSS.

Vārda lauks

BOOM!

XSS XSS XSS source Arhīvam

Saite uz bildēm: http://tinyurl.com/qc4hdj5

Iespējams, ka vēl darbojas XSS, piemēram, šeit: csdd.lv/ligoplanotajs/?view=plan&id=7185
Saite uz bildēm: https://browsershots.org/http://www.csdd.lv/ligoplanotajs/?view=plan&id=7185

Iespējams, ka vēl darbojas XSS, piemēram, šeit: csdd.lv/ligoplanotajs/?view=plan&id=48140
Saite uz bildēm: https://browsershots.org/http://www.csdd.lv/ligoplanotajs/?view=plan&id=48140

Iespējams, ka vēl darbojas XSS, piemēram, šeit: csdd.lv/ligoplanotajs/?view=plan&id=669

utml.

Nebūtu forši, ja ar uzticamu adreses sākumu tiktu iesmērēts apmēram šāds kods, kur lietotājs tiktu novirzīts uz kādu ļaunatūras lapu:

metatags

vai

String.fromCharCode

Manuprāt, cienot lietotāju, valsts mājaslapā nedrīkstētu būt pat izlecoši XSS logi ar it kā nekaitīgu tekstu.
XSS

BTW. Šaubos, kāds kaut ko vispār izlozēs:

Noteikumi?

Kaut kāda mājaslapu veidošanas nolaidība jau bija ar e-csdd.lv, kur varēja manā vieta piereģistrēties kāds cits.

Papildinformācija:

csdd.lv/ligoplanotajs/
http://en.wikipedia.org/wiki/Cross-site_scripting
http://en.wikipedia.org/wiki/SQL_injection
http://ha.ckers.org/xsscalc.html

---------------------------------
Papildināts (Fri, 21 Jun 2013 11:21:58 +0300)

Kaut ko labo :)
Tagad ir ~tā:

KO LĪGO VAKARĀ DARĪS ALERT(XSS?)? ALERT(XSS?) SVINĒS KĀ KUNGS,
BET PIE STŪRES NESĒDĪSIES!

Bilde:


Laikam izņēma script html tagu :)
Full disclosure spēks.

Nedaudz aprakstīts XSS —  Kas ir XSS uzbrukumi?.

svētdiena, 2011. gada 8. maijs

Magic Eye Decoder

CSDD kampaņas "Velosipēdu redzi?" ietvaros twitterī bija uzrīkojuši konkursiņu, kurā maģiskā acs jeb autostereogrammas bildēs bija jāsaskata dažādi priekšmeti un tādā garā.
Man apnika šķobīt acis un es Googlē atradu nelielu programmu, ar kuru var "dekodēt" autostereogrammas bildes un "izlobīt" no bildes to, ko būtu jāredz šķobot acis.

Programma ir pieejama šeit: http://mcdaniel.acm.jhu.edu/proj.html (skatīt Magic Eye Decoder).
Tiešā saite: http://mcdaniel.acm.jhu.edu/src/demagiceye.zip
Vajag MATLAB: http://en.wikipedia.org/wiki/MATLAB

Piemēram, šajā CSDD konkursa maģiskās acs bildē http://twitpic.com/4u2fws augstāk minētā programma "izlobīja" divus velosipēdus:





Vikipēdijas sadaļā "Autostereogram" atrodamo bildi arī "izlobīja":





Iespējams, ka var tādu dekoderi uzkodēt arī kādā citā programmēšanas, skriptošanas valodā, piemēram, PHP vai kādā citā.
Es nezinu, bet varbūt ir pat tāda GUI bling blang programma, kas to visu izdara ar Next, Next Ok.
Un tādā garā.

P.S. Jānis strādā ar Macintosh un Adobe Illustrator CS5, bet tas jau ir cits stāsts.

sestdiena, 2011. gada 5. marts

Ceļā uz DVI

Vai personas kods un autovadītāja apliecības numurs vispār ir uzskatāms par kādas sistēmas autorizācijas autentifikācijas elementiem?

Cilvēks varbūt gadiem kārto autoskolas, CSDD eksāmenus, līdz beidzot iegūst mazo svarīgo rozā plastikāta gabaliņu, ko sauc par autovadītāja apliecību. Un no prieka viņš to publicē internetā un palepojas ar attiecīgā dokumenta fotogrāfiju.

Taču cilvēks nezin, ka pastāv tāds mistisks e.csdd.lv, kurā šeptējas cilvēki, kas ir izdomājuši, ka personas kods un autovadītāja apliecības numurs pēkšņi kļūst par autorizācijas datiem pieslēdzoties CSDD e-pakalpojumiem.

Pēkšņi dažas rindiņas no rozā papīrīša ir kļuvušas par paroli un lietotājvārdu, kaut gan mēs nezinām, kurš ir parole un kurš lietotājvārds, un abi var būt gan parole, gan lietotājvārds.

Vai šie dati e.csdd.lv lapā autorizējoties vispār tiek definēti kā aizsardzības līdzekļi?

Attēli no interneta:

Un kā ir ar to, ka personas kodi jau sešus gadus ir publicēti Ministru kabineta mājaslapā?
www.mk.gov.lv/doc/2005/R1452_7.doc