Haker ujawnia lukę w serwisie dla hakerów!
Haker ujawnia lukę w serwisie dla hakerów!
W ostatnich dniach, haker zaprezentował, jak można zhackować serwis HackerOne, ujawniając poważną lukę w zabezpieczeniach. Podatność dotyczyła zapytań SQL, co umożliwiło nieautoryzowany dostęp do bazy danych.
Haker wykorzystał prostą konstrukcję zapytania: embedded_submission_form_uuid=1′;SELECT 1 SELECT pg_sleep(5);–. Jak widać, wykorzystanie średnika pozwoliło na zamknięcie poprzedniego zapytania, co otworzyło drogę do uruchomienia nowego. W takiej sytuacji, haker mógłby wykonać złośliwe działania, jak DROP database hackerone;.
Na szczęście, podatność została szybko załatana, a audyt wykazał, że nikt wcześniej nie skorzystał z tej luki. To przypomnienie, jak ważne jest ciągłe monitorowanie i aktualizowanie zabezpieczeń w serwisach internetowych.
Na podstawie: Źródła








