JIPPI x(
Seriöst företag som jag kan tänka mig att handla hos .......... NOOOT.
Vad säger man
källa
http://www.idg.se/ArticlePages/200312/09/20031209125320_CS/20031209125320_CS.dbp.asp
33 svar · 1 977 visningar · startad av inge
Vad säger man
källa
http://www.idg.se/ArticlePages/200312/09/20031209125320_CS/20031209125320_CS.dbp.asp
JIPPI x(
Seriöst företag som jag kan tänka mig att handla hos .......... NOOOT.
”Det finns nog väldigt intelligenta agenter som kan hämta din emailadress även fast du krypterat hela hårddisken flera gånger och som inte hittas av ad aware och dylika program” skriver företaget
Hoho... agenter finns - ja. Kryptering finns - ja. Det gör ju det hela troligt att agenter även löser RSA-krypterat och därmed kan man lika gärna strunta i att vara rädd om sina kundregister. :OO
Ytterligare ett exempel på SQL injections, denna farsot som företrädelsevis drabbar ASP-lösningar skrivna av folk som borde syssla med annat än dataprogrammering . Man upphör aldrig att förvånas.
Ange t.ex ' or (ordernr>61990 and ordernr<62010) or email=' i deras orderstatus-formulär.
sgtpepper skrev:
Ange t.ex ' or (ordernr>61990 and ordernr<62010) or email=' i deras orderstatus-formulär.
:i :OO :l
Tiotusentals kunduppgifter öppet på nätet
sgtpepper
hur skrev du för att få fram den här infon
vill även kunna kolla på ett annat ställe inte på den sidan ?
USELT! :x
Re: Tiotusentals kunduppgifter öppet på nätet
inge skrev:
sgtpepper
hur skrev du för att få fram den här infon
vill även kunna kolla på ett annat ställe inte på den sidan ?
Jag förstår inte riktigt vad du menar? Gå till www.posterdreams.com, klicka på "orderstatus" och ange det jag skrev ovan som email.
Det som händer är att istället för en email-adress så skickas ny SQL-kod in i den befintliga SQL-satsen som körs mot deras databas, därav namnet "sql injections", man injicerar ny SQL in i den befintliga, på så sätt kan man kringå inloggning och liknande, eller göra ännu värre saker.
Anledningen till varför detta hål är tillgängligt är okunniga/slarviga/värdelösa utvecklare som inte ser till att validera användardata och ser till att ta bort tecken som kan ställa till oreda i SQL-satserna, t.ex strängavskiljaren ', innan de skickar in det i databasen.
Tiotusentals kunduppgifter öppet på nätet
Sgt pepper
vad jag menar var hur fick du fram dessa siffror m.m
vad ska man skriva in i fältet för att få fram den info?
inge: Varför är du så intresserad av detta?
Tiotusentals kunduppgifter öppet på nätet
Därför att jag vill kunna kolla dom aplicationer som vi har
om dom är säkra mot sånt här.
Suck, och det lär ju inte vara det enda stället med så dålig säkerhet.
Re: Tiotusentals kunduppgifter öppet på nätet
inge skrev:
Sgt pepper
vad jag menar var hur fick du fram dessa siffror m.m
vad ska man skriva in i fältet för att få fram den info?
Hur jag fick fram siffrorna? Ja, jag använde mina SQL-kunskaper, lite slutledningsförmåga och en gnutta av min erfarenhet som utvecklare och vips, så var det klart.
inge: Efter att ha kollat vad du har ställt för frågor i andra inlägg så får jag en intryck av att du vill lära dig hur man hackar andras datorer. Har jg rätt?
Tiotusentals kunduppgifter öppet på nätet
Nej det har du verkligen inte
och jag har aldrig ställt sådan frågor heller
Inge:
Tja... google har ju det mesta ;) :p :e
Bland 'hitsen' finns det en pedagogisk artikel här:
http://www.sitepoint.com/article/794
Annars är det väl bara att leta vidare?
Bäst är att läsa kommentarerna på artikeln. Tydligen är det en "Jon" från Posterdreams som svarar på anklagelserna:
Jon skrev:
Det finns ingen anledning till att dom ska vara skyddade, ge mig en anledning?
Om detta är företagets åsikt i det hela så kan de nog vänta en konkurs bakom hörnet. ;)
Att totalt ignorera besökarnas (och det sunda förnuftets) önskemål om att få sin adress och orderstatus skyddad gör dem allt annat än pålitliga i mina ögon.
Tiotusentals kunduppgifter öppet på nätet
Bäst är att läsa kommentarerna på forumet på idg
lysande journalistik
2003-12-09 16:57
Det var jag som tog emot och svarade alla lysande påhopp från denna eminente Jonnie Wistrand, och det är jag som kodat det mesta på siten ifråga.
Att Jonnie inte publicerade mina svar i sin helhet gör ganska mycket ifråga, samt att antagligen inga här är särskilt förstående för problemet eller ens besökt siten och sett vad det handlar om.
Om det är någon som har kritik att rikta mot vårt företag så gör det till oss istället för att skramla på IDG. Sen är det intressant att IDG aldrig gjort ett reportage om detta tidigare när de varit väldigt intresserade av att vi ska annonsera i deras usla tidningar.
källa
http://www.idg.se/tjanster/artikelforum/default.asp?art=20031209125320_CS#54466
Hoppas någon emailar alla i registret med en länk till IDG:s artikel.
Tiotusentals kunduppgifter öppet på nätet
sgtpepper nu verkar din info inte stämma på deras sida går inte att komma in igen kommer du in?