Comments 25
А как в итоге FB отблагодарил Orange Tsai?
В России бы пришлось доказывать, что бекдора залил не он. А благодарностью стал бы тюремный срок)))
Как страшно жить…
Приходит бабка к врачу, а врач тоже бабка (с)
Потому что там запущен веб-интерфейс, написанный на php
Это конечно. Но я думал, что ваш вопрос в целом про то, почему на этом сервере выполняется php. Я их не оправдываю )
В основном массу внимания в плане ИБ уделяют серверам, нацеленным на пользователей, а внутренние почти всегда сервисы живут своей жизнью, серьюрити там по минимуму.
Поэтому ресерчеры и нацеливаются на поиск всяких отладочных, девелоперских или внутренних машин, т.к. там в плане безопасности все очень плохо, что для ресерчера — очень хорошо.
Поэтому ресерчеры и нацеливаются на поиск всяких отладочных, девелоперских или внутренних машин, т.к. там в плане безопасности все очень плохо, что для ресерчера — очень хорошо.
Видимо девелоп просмотрел.
Интересный вопрос, однако. Всё равно что спросить: почему в фб уязвимости?
Инфраструктура очень большая, сложная. В принципе, на то и есть баг баунти.
Интересный вопрос, однако. Всё равно что спросить: почему в фб уязвимости?
Инфраструктура очень большая, сложная. В принципе, на то и есть баг баунти.
что мешает в настройках nginx'а проксировать только конкретные точки входа и отдавать 403 на все остальное?
Всегда искренне восхищался такими людьми, которые могут видеть уязвимости и при этом не использовать это во вред простым смертным
Исследователь по безопасности Orange Tsai взломал один из серверов Facebook и обнаружил бэкдор для сбора учетных записей сотрудников компании, оставленный злоумышленником.
Исследователь по безопасности Orange Tsai взломал один из серверов Facebook и обнаружил бэкдор для сбора учетных записей сотрудников компании, оставленный предыдущим исследователем по безопасности.
Исследователь бы сообщил в Facebook и не стал бы оставлять файлы, логгировать и складировать данные.
Этим и отличается «Исследователь» от «Злоумышленника»
Подскажите, а что за расширение браузера видно на скринах?
Похоже, кроме отправки HTTP-запросов оно ещё много чего умеет.
Похоже, кроме отправки HTTP-запросов оно ещё много чего умеет.
Sign up to leave a comment.
Как я взломал Facebook и обнаружил чужой бэкдор