Rezultate 1 la 10 din 37

Subiect: 2parale si datele publice ale utilizatorilor

Afișare hibrid

  1. #1
    Avatarul lui avram
    avram este deconectat Membru SeoPedia
    Reputatie:
    62
    Data înscrierii
    7th May 2011
    Posturi
    1.361
    Putere Rep
    62


    Implicit

    Spune cand am interogat eu si la ce ora??? sa vedem cand a fost deschis topicul . E o diferenta intre a vedea daca chiar exista vulnerabilitatea si a avea lista sau a se folosi de ea
    Ultima modificare făcută de avram; 7th December 2011 la 11:27.

  2. #2
    Avatarul lui tetele
    tetele este deconectat Membru SeoPedia
    Reputatie:
    45
    Data înscrierii
    27th May 2011
    Locaţie
    Bucuresti
    Posturi
    281
    Putere Rep
    45


    Implicit

    Citat Postat în original de avram Vezi Post
    Explica
    Vrei sa te conving ca nu ne-am nascut ieri, ca stim sa punem cap la cap niste informatii sau ce anume vrei sa explic?

    Sa incerc, totusi...

    Dupa ce OP mi-a trimis mesaj pe forumul Seopedia ca a gasit vulnerabilitatea, am dezactivat accesul la instructiunea respectiva din API, am notificat 2Performant (i.e. pe @sradu) si am inceput sa ne uitam in logs sa vedem ce date am pierdut.

    Am observat ca au fost facute requesturi de vizualizare a detaliilor pentru toate ID-urile de useri via API, iar aceste cereri au fost facute folosind doar 2 conturi 2Parale: cel al lui OP (@andyradutza) si al tau.

    Mai mult, pe ultimele ~2 luni, nu a mai existat vreun user care sa fi facut requesturi pentru liste mari de useri. @andyradutza a solicitat stergerea descrierii vulnerabilitatii, pentru a evita situatiile neplacute in care cineva ia toata lista. Ca urmare, ii vom acorda prezumtia de nevinovatie si inca o data ii multumesc lui @Cristi Ursut pentru promptitudinea si corectitudinea de care a dat dovada.

    Sunt destul de putine conturi in 2Parale care au adrese de mail dedicate pentru retea (avem si noi cateva conturi de test pe adrese de mail single-purpose), iar noi n-am primit nimic pe niciuna dintre ele. Mai mult, din cate am remarcat, adresa de mail din contul tau nu pare a fi dedicata, asadar nu stiu exact cum ti-ai dat seama ca mailul a venit ca urmare a compromiterii contului tau.

    In conditiile astea, mi se pare exagerat/ciudat ca tot tu sa fii cel care striga "hotii".

    Cel putin pana acum, se pare ca n-a ajuns la nimeni baza de date cu adresele de mail are userilor, insa daca se intampla cumva, stim destul de clar pe cine trebuie sa luam la intrebari

    --- Later Edit --- (ca mi-a fost lene sa apas "Edit")

    Citat Postat în original de avram Vezi Post
    Spune cand am interogat eu si la ce ora??? sa vedem cand a fost deschis topicul . E o diferenta intre a vedea daca chiar exista vulnerabilitatea si a avea lista sau a se folosi de ea
    Tu verifici daca poti lua informatiile oricarui cont
    - luand aleator cateva ID-uri si vazand daca se poate?
    SAU
    - facand ~9500 de requesturi pentru a vedea daca e vreunul care e inca "sigur"?

Informații subiect

Utilizatori care navighează în acest subiect

Momentan este/sunt 1 utilizator(i) care navighează în acest subiect. (0 membrii și 1 vizitatori)

Thread-uri Similare

  1. De 2parale.ro
    De Florin Traian în forumul Bar, lobby...
    Răspunsuri: 24
    Ultimul Post: 9th March 2011, 01:32
  2. Sistem nou pentru inregistrarea utilizatorilor - Invitatii
    De Cristian Mezei în forumul Discutii administrative
    Răspunsuri: 37
    Ultimul Post: 24th September 2010, 00:54
  3. Email newsletter cu datele destinatarului
    De attempt în forumul Metode de promovare, Analiza trafic.
    Răspunsuri: 1
    Ultimul Post: 25th December 2007, 21:14
  4. Datele firmei in cadrul oricarui website
    De Cristian Mezei în forumul Legislatie internet
    Răspunsuri: 4
    Ultimul Post: 4th December 2007, 19:04
  5. Răspunsuri: 8
    Ultimul Post: 22nd January 2007, 15:10

Permisiuni postare

  • Nu puteţi posta subiecte noi.
  • Nu puteţi răspunde la subiecte
  • Nu puteţi adăuga ataşamente
  • Nu puteţi modifica posturile proprii
  •