• 124

遠通電收越來越慘了


yielu wrote:
也來卡個位,雖然沒辦...(恕刪)

一切都是陰謀,說不定明天宣布破產,政府指示高公局接手遠通全部業務,一個累虧幾十億的公司,通通由全民買單,超完美,徐董笑呵呵,鄉民喊大快人心,再一次創造世界奇聞

流浪不想去淡水 wrote:
shadow檔裡面存的是加密過的密碼,有一定的編碼規則,可以用暴力破解,去try所有的排列組合,以現在電腦的速度來說,應該蠻快~~
passwd裡面只有使用者名稱,跟家目錄的位置基本上有了這兩隻,就有可能找到登入的帳密


題外話,網管大概是apache的執行user設定root吧...不然shadow只有root能讀取~~

另外,只要網管還沒腦殘到把22port對外全開,應該拿到帳密也還好,跟本也沒辦法連進去進行系統操作~


這不對。
這個洞問題不是只有洩漏帳密而已。
對於cracker來說,搞不好是可以直接利用來執行他想要的程式的,完全不用跑ssh。

我還蠻擔心這漏洞暴露這麼久,這台機器可能早就被放降頭(rootkit)進去了。

這網站誰做的啊?
資安0分...沒有chroot而且還用root exec,基本常識都沒有,完全讓人傻眼。
(遠通資安會有一定程度前言收回...)

PS:有人想試試這個,幫忙遠通除錯的嗎? 不過出事責任自負喔。
http://www.circleid.com/posts/20130325_sql_injection_in_the_wild
35年前用政府用大家的錢蓋的路,35年後要讓財團去收費,這裡面沒有鬼,誰要相信.

ralse wrote:
看google search / url紀錄,確認shadow檔也出去了


http://www.leakedin.com/2014/01/06/potential-leak-of-data-directory-transversal-156/



二樓貼的這則一樣是 passwd 檔

哪來證據說 shadow 也出去了?

suan2289 wrote:
shadow 被取得,也是大事
目前也可以用暴力解, 只是看時間上的問題
一但如這人口中所說, 被破解
我們國道電子收費交易都要暫停
(恕刪)


重點~~我們國道電子收費交易都要暫停

這意味著全國人民都不能上國道了~~

或者是全國人民上國道都免費了~~
這個真是太瞎了啦, 那些目錄名稱裡面, 我看到這個目錄:
mvdis_data/

台灣的 mvdis 是甚麼 ? 大家 Google 一下就知道了, 我本來以為這種資料不會跟網頁伺服器放同一台機器, 沒想到竟然是同一台. 只是不知道這目錄裡面確切放甚麼東西, 希望不是真的如大家猜的一樣.

oarpvfpre wrote:
不得不說遠通電收實在是貼心,除了可以讓你看任意檔案的內容
還內建 listDir 讓你可以看每個目錄底下有什麼檔案
各位就不用辛苦地再去猜檔案了...

資料來源:http://pastebin.com/xxxVvsCk
連主機目錄結構都被丟出來了,你想,目錄內的檔案......
快來個個資團體訴訟吧 車主
串連提告個資法 上限2億元
但如果損害可證明超過的話則無限制 因為損害很難證明
所以 法律有規定如果難以證明則法院可以裁量 每個人上限2萬

BUT!! 如果駭客把使用者ETC全部取消 害大家用不到ETC 也是帳面上的損失 XDDDD!
=>反將遠通一軍!! 求償無上限

很期待新法成立後第一個大案
小弟不懂電腦!!!
不過看的出來來是一件超大條的事情,等著看後續

湖濱一號 wrote:
超順的..上官網,註冊->登陸->輸入簡單資料,銀行帳號->取消...(恕刪)

”輸入簡單資料,銀行帳號”,該不會這個步驟做完後,您外流的個資裡,又多了一項”銀行帳號”?
  • 124
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 124)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?