webForumDet fria alternativet

Tiotusentals kunduppgifter öppet på nätet

Datasäkerhet

33 svar · 1 977 visningar · startad av inge

Medlem sedan sep. 2000498 inlägg
Medlem sedan nov. 2003266 inlägg
#2

JIPPI x(
Seriöst företag som jag kan tänka mig att handla hos .......... NOOOT.

Medlem sedan juni 200010 432 inlägg
#3

”Det finns nog väldigt intelligenta agenter som kan hämta din emailadress även fast du krypterat hela hårddisken flera gånger och som inte hittas av ad aware och dylika program” skriver företaget

Hoho... agenter finns - ja. Kryptering finns - ja. Det gör ju det hela troligt att agenter även löser RSA-krypterat och därmed kan man lika gärna strunta i att vara rädd om sina kundregister. :OO

Medlem sedan apr. 20007 588 inlägg
#4

Ytterligare ett exempel på SQL injections, denna farsot som företrädelsevis drabbar ASP-lösningar skrivna av folk som borde syssla med annat än dataprogrammering . Man upphör aldrig att förvånas.

Ange t.ex ' or (ordernr>61990 and ordernr<62010) or email=' i deras orderstatus-formulär.

Medlem sedan aug. 200218 625 inlägg
#5

sgtpepper skrev:

Ange t.ex ' or (ordernr>61990 and ordernr<62010) or email=' i deras orderstatus-formulär.

:i :OO :l

Medlem sedan sep. 2000498 inlägg
#6

Tiotusentals kunduppgifter öppet på nätet

sgtpepper
hur skrev du för att få fram den här infon
vill även kunna kolla på ett annat ställe inte på den sidan ?

Medlem sedan sep. 20026 425 inlägg
#7

USELT! :x

Medlem sedan apr. 20007 588 inlägg
#8

Re: Tiotusentals kunduppgifter öppet på nätet

inge skrev:

sgtpepper
hur skrev du för att få fram den här infon
vill även kunna kolla på ett annat ställe inte på den sidan ?

Jag förstår inte riktigt vad du menar? Gå till www.posterdreams.com, klicka på "orderstatus" och ange det jag skrev ovan som email.

Det som händer är att istället för en email-adress så skickas ny SQL-kod in i den befintliga SQL-satsen som körs mot deras databas, därav namnet "sql injections", man injicerar ny SQL in i den befintliga, på så sätt kan man kringå inloggning och liknande, eller göra ännu värre saker.

Anledningen till varför detta hål är tillgängligt är okunniga/slarviga/värdelösa utvecklare som inte ser till att validera användardata och ser till att ta bort tecken som kan ställa till oreda i SQL-satserna, t.ex strängavskiljaren ', innan de skickar in det i databasen.

Medlem sedan sep. 2000498 inlägg
#9

Tiotusentals kunduppgifter öppet på nätet

Sgt pepper
vad jag menar var hur fick du fram dessa siffror m.m
vad ska man skriva in i fältet för att få fram den info?

Medlem sedan dec. 2002529 inlägg
#10

inge: Varför är du så intresserad av detta?

Medlem sedan sep. 2000498 inlägg
#11

Tiotusentals kunduppgifter öppet på nätet

Därför att jag vill kunna kolla dom aplicationer som vi har
om dom är säkra mot sånt här.

Medlem sedan aug. 20022 027 inlägg
#12

Suck, och det lär ju inte vara det enda stället med så dålig säkerhet.

Medlem sedan apr. 20007 588 inlägg
#13

Re: Tiotusentals kunduppgifter öppet på nätet

inge skrev:

Sgt pepper
vad jag menar var hur fick du fram dessa siffror m.m
vad ska man skriva in i fältet för att få fram den info?

Hur jag fick fram siffrorna? Ja, jag använde mina SQL-kunskaper, lite slutledningsförmåga och en gnutta av min erfarenhet som utvecklare och vips, så var det klart.

Medlem sedan dec. 2002529 inlägg
#14

inge: Efter att ha kollat vad du har ställt för frågor i andra inlägg så får jag en intryck av att du vill lära dig hur man hackar andras datorer. Har jg rätt?

Medlem sedan sep. 2000498 inlägg
#15

Tiotusentals kunduppgifter öppet på nätet

Nej det har du verkligen inte
och jag har aldrig ställt sådan frågor heller

Medlem sedan juni 200010 432 inlägg
#16

Inge:

Tja... google har ju det mesta ;) :p :e
Bland 'hitsen' finns det en pedagogisk artikel här:

http://www.sitepoint.com/article/794

Annars är det väl bara att leta vidare?

Medlem sedan juni 20019 024 inlägg
#17

Bäst är att läsa kommentarerna på artikeln. Tydligen är det en "Jon" från Posterdreams som svarar på anklagelserna:

Jon skrev:

Det finns ingen anledning till att dom ska vara skyddade, ge mig en anledning?

Om detta är företagets åsikt i det hela så kan de nog vänta en konkurs bakom hörnet. ;)
Att totalt ignorera besökarnas (och det sunda förnuftets) önskemål om att få sin adress och orderstatus skyddad gör dem allt annat än pålitliga i mina ögon.

Medlem sedan sep. 2000498 inlägg
#18

Tiotusentals kunduppgifter öppet på nätet

Bäst är att läsa kommentarerna på forumet på idg

lysande journalistik
2003-12-09 16:57
Det var jag som tog emot och svarade alla lysande påhopp från denna eminente Jonnie Wistrand, och det är jag som kodat det mesta på siten ifråga.

Att Jonnie inte publicerade mina svar i sin helhet gör ganska mycket ifråga, samt att antagligen inga här är särskilt förstående för problemet eller ens besökt siten och sett vad det handlar om.

Om det är någon som har kritik att rikta mot vårt företag så gör det till oss istället för att skramla på IDG. Sen är det intressant att IDG aldrig gjort ett reportage om detta tidigare när de varit väldigt intresserade av att vi ska annonsera i deras usla tidningar.

källa
http://www.idg.se/tjanster/artikelforum/default.asp?art=20031209125320_CS#54466

Medlem sedan maj 20023 372 inlägg
#19

Hoppas någon emailar alla i registret med en länk till IDG:s artikel.

Medlem sedan sep. 2000498 inlägg
#20

Tiotusentals kunduppgifter öppet på nätet

sgtpepper nu verkar din info inte stämma på deras sida går inte att komma in igen kommer du in?

278 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
123 ms — deklarationer (db)
0 ms — hämta statistik (cache)
151 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)