Уязвимости PHP позволили получить полный доступ к крупнейшему порносайту

Уязвимости PHP позволили получить полный доступ к крупнейшему порносайту

Уязвимости PHP позволили получить полный доступ к крупнейшему порносайту

Используя уязвимости нулевого дня в PHP, трем хакерам удалось удаленно получить возможность выполнения кода на серверах, принадлежащим известному сайту для взрослых Pornhub.

Руслан Хабалов, стажер Google sofware и исследователь в области безопасности, детально объяснил, как ему и хакерам @_cutz и Dario Weißer @haxonaut удалось получить полный доступ к базе данных и конфиденциальной информации пользователей Pornhub.

В итоге Pornhub заплатили $20,000 за найденные бреши в безопасности, а Internet Bug Bounty добавили еще $2000.

Группа исследователей говорит, что эксплуатация этих уязвимостей была довольно сложных процессом, состоящим из нескольких этапов. Но в итоге удалось получить доступ к /etc/passwd и возможность произвольного запуска системных вызовов.

«Нам удалось обнаружить две уязвимости нулевого дня в PHP» - говорит команда исследователей – «Эти уязвимости вполне могут использоваться в контексте функции unserialize».

«Не следует использовать функцию unserialize при вводе данных пользователей. Гораздо лучше использовать более простые методы, например, JSON».

Эксперты могли бы удалить все данные Pornhub, включая информацию о пользователях, отслеживать поведение пользователей, получить привилегии суперпользователя и внедриться еще глубже.

Обнаруженные уязвимости были исправлены в PHP версии 5 и 7 в прошлом месяце. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ученики ИТ-школ посетили Центры кибербезопасности Security Vision

15 и 16 февраля ученики школы «Летово Джуниор», ИТ-школ Coddy School и Компьютерной Академии ТОП смогли бесплатно посетить города профессий КидБург, где для них были открыты Центры кибербезопасности Security Vision.

В интерактивных игровых зонах дети и их родители знакомились с основами цифровой безопасности, участвовали в тематических викторинах и осваивали ключевые навыки защиты в интернете.

Помимо образовательной программы, участники получали памятные призы. Такой формат позволил детям в игровой форме усвоить важные знания, которые помогут им безопасно пользоваться цифровыми технологиями в будущем.

Центры кибербезопасности Security Vision работают в КидБургах Москвы, Санкт-Петербурга, Краснодара, Новосибирска, Нижнего Новгорода, Ярославля, Воронежа и Зеленограда. В этих пространствах дети знакомятся с актуальными киберугрозами и учатся основам защиты информации.

Проект Центров кибербезопасности реализуется на некоммерческой основе и направлен на формирование культуры безопасного поведения в цифровой среде.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru