Kérdés:
Ez a DOT webhelyén található részletes hibaüzenet biztonsági probléma?
CodyBugstein
2014-06-09 15:17:54 UTC
view on stackexchange narkive permalink

Kerestem egy formanyomtatványt az Egyesült Államok Közlekedési Minisztériumának webhelyén, és eljutottam egy olyan oldalra, amely hibát adott nekem, teljes hibakeresési jelentéssel és veremkövetéssel.

Remélhetőleg megszerezheti ugyanazt az eredményt az oldal felkeresésével is: http://www.dot.gov/airconsumer/air-travel-complaint-comment-form

Ha nem, akkor Két képernyőképet tartalmazott az oldalról (nem férne bele az 1-be)

DOT Error 1

DOT Error 2

Ez megsértést eredményezhet a biztonság szempontjából, vagy nem kérdés (csak kényelmetlenség és szakszerűtlen oldal)?

Milyen érzékeny információk vannak az oldalon, és hogyan lehet ezeket kihasználni?

Kérdezem pusztán tudományos szempontból, és nem áll szándékukban megpróbálni törvénytelenül belépni a DOT webhelyére.

Négy válaszokat:
AHalvar
2014-06-09 16:41:45 UTC
view on stackexchange narkive permalink

A DOT háttér-Oracle adatbázisa az ORA-27101 miatt leállt.

Az ORA-27101-nek van egy szép magyarázata itt egy hasznos olvasói megjegyzéssel, miszerint ez történt velük, mert A Windows eseménynaplója megtelt.

A kimenetből megtudhatja, hogy Oracle, Java JDBC, Drupal, ColdFusion rendelkeznek. Lát néhány SQL-kódot is. Ezzel a tudással megkezdheti a biztonsági rések feltárását ezekben a termékekben / technológiákban.

A kimenet többnyire azt jelenti, hogy a DOT adatbázis-rendszergazdának meleg napja lesz, és hogy az oldalnak hamarosan vissza kell térnie. Értesítse nyugodtan az adminisztrátort, ahogy az az oldalon olvasható.

Xatenev
2014-06-09 17:23:25 UTC
view on stackexchange narkive permalink

Ez az üzenet önmagában nem biztonsági kérdés. Ez csak egy üzenet. De rengeteg információt ad, amelyet nem szabad normálisan beszereznie. Ezzel az információval elkezdheti keresni az exploit-db és az offenzív-biztonság használatát, ha nem ismeri egyedül a kihasználások írását.

Philipp Murry
2014-06-10 03:12:53 UTC
view on stackexchange narkive permalink

Azt állítom, hogy ez valójában biztonsági kérdés, mivel nem akadályozzák meg a részletes hibaüzenetek feltárását. Ez azt jelezheti, hogy kellő erőfeszítéssel megismételheti az ilyen viselkedést valahol másutt (hibák provokálásával), és ezért sok információt gyűjthet a technológiájukról és konfigurációikról.

Baruch.wolf
2014-06-10 00:37:43 UTC
view on stackexchange narkive permalink

Ez kevesebb munkát jelenthet, ha SQL injekcióval próbálják feltörni őket, de itt semmi sem könnyíti meg az adatbázisukhoz való hozzáférést, ezt gondolom.



Ezt a kérdést és választ automatikusan lefordították angol nyelvről.Az eredeti tartalom elérhető a stackexchange oldalon, amelyet köszönünk az cc by-sa 3.0 licencért, amely alatt terjesztik.
Loading...