Pull to refresh
67
0

Помогаю людям

Send message

Удалённое выполнение кода через загрузку картинок на вашем сервере или локальном компьютере в ghostscript/imagick

Reading time2 min
Views9.8K
Кратко: если у вас на сайте есть загрузка изображений и вы обрабатываете их при помощи популярной библиотеки ImageMagick, то загрузив картинку можно выполнить shell-команду с правами юзера веб-сервера (например: загрузить RAT, майнер, слить исходники, получить доступ к базе, вызвать отказ и т.п.)

Странно, что мимо хабросообщества прошла стороной новость (оригинал) о новых дырах в библиотеке GhostScript и как следствие множестве других библиотек, использующих её под капотом. Итак, что мы имеем?
Читать дальше →
Total votes 32: ↑29 and ↓3+26
Comments5

Как устроить DoS атаку на сервер баз данных одной строчкой

Reading time2 min
Views17K
40 МБит / сек — неплохой трафик для DoS атаки. Именно на столько внезапно вырос входящий трафик до одного из наших серверов. Сайт мужественно держался. Время начала всплеска аномально высокого трафика подозрительно точно совпадало с временем выкладывания одного крупного релиза, что и навело на мысль о том что мы DoS`им себя сами.
Читать дальше →
Total votes 112: ↑103 and ↓9+94
Comments24

О чём пользователи не напишут вам в feedback

Reading time3 min
Views1.2K
Бывает так, что на сайте что-то происходит, заметно снизилось количество регистраций, или активность пользователей на сайте упала до нуля, но у программиста “всё работает” и он считает что всё нормально. Я проанализировал проблемы с которыми мы столкнулись за два года на нашем проекте и составил небольшой список того, о чём пользователи вряд ли вам когда нибудь напишут.
Читать дальше →
Total votes 53: ↑43 and ↓10+33
Comments16

Маленькие неожиданности Робокассы

Reading time1 min
Views7.9K
Робокасса выбрала своим девизом «Без перерыва и прочих неожиданностей», неожиданности иногда всё таки случаются, но это проблемы пользователей…

На сайте робокассы кэшируются реквизиты банковских карт, которые введены пользователем при совершении платежа, в результате после совершения единственного платежа можно получить банковские реквизиты или воспользоваться ими для совершения другого платежа.
Читать дальше →
Total votes 70: ↑59 and ↓11+48
Comments66

Новый вид развода — помоги девушке

Reading time2 min
Views10K
Недавно обнаружил новый способ, которым мошенники при содействии операторов зарабатывают себе на жизнь.

Суть в следующем: вам в аську/личку приходит сообщение от симпатичной девушки (для девушек думаю, сообщения приходят от парней) с предложением познакомиться / встретиться / созвониться. Девушка сетует, что она не очень дружит с интернетом, и предлагает созвониться, чтобы пообщаться или договориться о встрече. Сама спрашивает ваш телефончик и с фразой «я пойду положу себе денег на телефон чтобы тебе позвонить» исчезает…

Тем временем на ваш телефон приходит SMS с короткого номера примерно такого содержания:
Код для активации вашего доступа - 12345. Справки по tel 8-800-3339008
Вы как человек, привыкший к спаму недоуменно пожимаете плечами и на время забываете… но тут появляется Она!
Читать дальше →
Total votes 210: ↑185 and ↓25+160
Comments130

В новогоднюю ночь люди отправляли поздравительные SMS в никуда

Reading time1 min
Views1.9K
Время доставки sms было специально уменьшено со стороны оператора, при этом если абонент находился вне зоны действия сети, то SMS удалялось.

По словам представителя Пермского оператора UTel это было сделано с целью уменьшения количества ошибок доставки и снижения нагрузки.

Читать дальше →
Total votes 139: ↑104 and ↓35+69
Comments101

Интернет-провайдеры сливают инфу по абонентам?

Reading time2 min
Views1.9K
Только что позвонили на домашний, назвали по полному ФИО, сказали что у них есть есть информация о том, что я живу там-то, задавали вопросы о том, услугами какого internet-оператора я в данный момент пользуюсь и устраивает ли меня его качество.

На вопрос, откуда у них мои персональные данные звонившие внятно ответить не смогли. Операторы слили базу по абонентам или была утечка информации?
Читать дальше →
Total votes 18: ↑13 and ↓5+8
Comments28

Information

Rating
Does not participate
Date of birth
Registered
Activity