Beskaitydamas 15min.lt aptikau įdomų straipsnį apie Darbo.lt svetainės saugumo spragą. Darbo.lt svetainę administruojančios svetainės „Pasaulio tinklas“ direktorius Dainius Graužinis nepastebi jokios esminės saugumo spragos, tad aš pasistengsiu pakeisti šį požiūrį.
Užėjus į Darbo.lt svetainę ir paspaudus šoniniame meniu nuorodą „Ištrinti skelbimą“, mes nukeliami į puslapį kuriame reikia įvesti savo slaptažodį, kurį buvome sugalvoję talpinant skelbimą, norit ištrinti skelbimą. Čia ir prasideda visas smagumas, nes prašo tik slaptažodžio ir daugiau nieko, jokio slapyvardžio, el. pašto adreso ar ID. Tad pabandžius kelis paprasčiausius (pvz. 123, 123456, Aurimas) iš karto parodė patalpintų skelbimų, kuriuos žinoma galima ištrinti. Taip slaptažodį paspėliojęs gal 15 kartų gavau priėjimą prie kokių 7 skelbimų (visi atspėti slaptažodžiai buvo iš ieškančių darbo, t.y. buvo pasirinkta „Aš esu darbuotojas“). Kas kvailiausia jų programuotojai paliko nuorodą per kurią galima tikrinti slaptažodį jo neįvedinėjant į laukelį, o tiesiogiai į adresą:
http://www.darbo.lt/darbas/slaptazodis1.php?slaptazodis=123456
123456 – čia yra bandomas atspėti slaptažodis (beje pagal šį slaptažodį netgi randamas skelbimas)
Parašius paprastą skriptą, kuris tiesiog tikrintų įvairius slaptažodžius pagal pateiktą nuorodą (panaudoti galima vardų DB, ar tikrinti skaičius nuo 0 iki 9999…) galima atrasti daugybę skelbimų, kuriuos bus galima ir ištrinti ar pateikti klaidinančią informaciją. Jeigu neužtenka tik slaptažodžių tik iš vardų ir skaičių galima panaudoti ir raides, simbolius ir visą kitą.
Darbo.lt administracija žinoma nemato čia jokios saugumo spragos ir teigia, kad viskas čia puiku ir jei kas kaltas, tai tik patys vartotojai, o aš matau čia daugybę galimų variantų: nuo visų skelbimų ištrynimo ir jų sužlugdymo iki vartotojų informacijos nukopijavimo ar dar, bet kokių veiksmų. Žinoma aš nesiruošiu daryti nei vieno iš jų, bet kas nors tai gali sugalvoti padaryti. O nuomonę apie „Pasaulio tinklas“ ir jų atliekamus darbus jau galima susiformuoti.
Taip pat pažiūrėjus į bendrą svetainės išvaizdą ir į susidariusį įspūdį apie jų programuotojus galiu spėti, kad yra dar ne vieną tokia žiopla saugumo spraga ar klaida.
Skaityti toliau…
Paskutiniai komentarai