Bug di sicurezza in rossoalice?

Tutta l'informatica

Bug di sicurezza in rossoalice?

Messaggioda RadomE » gio apr 15, 2004 12:15 am

Ho scoperto un probabile bug in rossoalice: se uno ha un'account ed utilizza il servizio di "file e web" è possibile, conoscendo la cartella ed il nome del file accedere ad esso senza loggarsi.

Il sistema è semplice: Immagine

Quest'immagine viene caricata automaticamente dal mio spazio web, il fatto è che per entrarci si dovrebbe loggarsi....

http://gr.rossoalice.it/fm/anteprima.ph ... _ombre.jpg

Questo è l'indirizzo, ma se sappiamo esattamente il percorso del file possiamo richiamarne uno in qualsiasi account.

Che ne dite? :mah:
Si ricordano le idee ma non gli uomini, gli uomini muoiono le idee sono eterne. Ho visto gente uccidere in nome delle idee, li ho visti morire per difenderle. Ma non si pu? abbracciare un'idea, non la si pu? baciare. Le idee non sanguinano, non provano dolore. Le idee non amano.
Avatar utente
RadomE

Eroe
 
Messaggi: 820
Iscritto il: ven gen 10, 2003 12:02 pm
Località: Mi considero cittadino del mondo...WOW

Messaggioda ikir » gio apr 15, 2004 12:01 pm

Forse perchè è un'immagine e lo permettono loro... non lo so :riflette:

L'importante è che non faccia vedere la directory con i file, ma solo il file singolo.
Avatar utente
ikir

Admin
 
Messaggi: 10202
Iscritto il: mer gen 08, 2003 7:33 pm
Località: SYS:Prefs/

Messaggioda sHaDy » gio apr 15, 2004 2:31 pm

Non ho capto bene qual'è il problema. C'è un servizio che permette di caricare file su di uno spazio web? Se è così non vedo dove sta il bug, è normale che se carichi un file sul web dopo sia accessibile da chiunque a patto di conoscere l'url esatto (e a patto che con ci siano restrizioni particolari ovviamente).
Life's not a bitch, Life is a beautiful woman,
You only call her a bitch because she won't let you get that pussy
Avatar utente
sHaDy

Maestro
 
Messaggi: 464
Iscritto il: mar feb 04, 2003 7:59 pm

Messaggioda Tom Cruis » gio apr 15, 2004 4:42 pm

Anche lo psazio web di Digilander è così, molte immagini che avevo postato nella sezione giochi vengono dal mio spazio web, basta inserire il percorso corretto di dove si trova l'immagine, percorso che però solo il proprietario dello spazio può azzeccare la prima volta!
Tom Cruis

Amiga is a choice
Avatar utente
Tom Cruis

Eroe
 
Messaggi: 1832
Iscritto il: gio gen 09, 2003 8:13 pm
Località: Parma

Messaggioda sHaDy » gio apr 15, 2004 8:33 pm

Tom Cruis ha scritto:Anche lo psazio web di Digilander è così, molte immagini che avevo postato nella sezione giochi vengono dal mio spazio web, basta inserire il percorso corretto di dove si trova l'immagine, percorso che però solo il proprietario dello spazio può azzeccare la prima volta!


Esatto, è una cosa normalissima...
Life's not a bitch, Life is a beautiful woman,
You only call her a bitch because she won't let you get that pussy
Avatar utente
sHaDy

Maestro
 
Messaggi: 464
Iscritto il: mar feb 04, 2003 7:59 pm

Messaggioda electric_g » gio apr 15, 2004 8:46 pm

credo che Radome si sia spegiato male....

io ho assistito ad una sua "dimostrazione"

in pratica quello che offrono è sì uno spazio ftp, ma anche un hard disk virtuale nel quale vi è una cartella PUBLIC in cui si mettono i file che si volgiono condividere, nel resto dello spazio quindi nn si dovrebbero condividere.....

inoltre per vedere questi file Radome deve mandare un invito via email grazie al quale il destinatario può entrare e vedere i file che è stato invitato a vedere...

il problema sorge quando, anche non nella cartella PUBLIC, si cerca di aprire un file usando il link "diretto" (NOME_SPAZIO/UTENTE/NOME_FILE) e il sito chiede (giustamente) username e password, mentre se si fa l'anteprima, viene fuori questo link che permette a chiunque, anche a noi dal sito che nn immettiamo password, di vederlo....

che invece non dovrebbe essere possibile!
Faso uebsait in piacap? su server apasi, asp su server uindou, cieseese, acatiemeelle, giavascrip, compatibii co tuti i brauser, Ecsplorer, Mozila, Fairfocs, Netscheip, Opera, uso databeis aces e maiesecuele. So drio imparare a usare linucs co Debian.
E so drio studire l'inglese...

Tradotto in veneto da bak

Immagine
Avatar utente
electric_g

Veterano
 
Messaggi: 198
Iscritto il: sab ott 18, 2003 11:46 am
Località: Parma

Messaggioda RadomE » gio apr 15, 2004 8:53 pm

Si perchè il mio non è uno spazio web pubblico, è una sorta di HD online...

@ ikir : come puoi ben vedere la directory è chiaramente visibile
Si ricordano le idee ma non gli uomini, gli uomini muoiono le idee sono eterne. Ho visto gente uccidere in nome delle idee, li ho visti morire per difenderle. Ma non si pu? abbracciare un'idea, non la si pu? baciare. Le idee non sanguinano, non provano dolore. Le idee non amano.
Avatar utente
RadomE

Eroe
 
Messaggi: 820
Iscritto il: ven gen 10, 2003 12:02 pm
Località: Mi considero cittadino del mondo...WOW

Messaggioda ikir » ven apr 16, 2004 1:13 pm

La directory io non riuscivo a vederla :-)

Comunque andrebbe segnalato se si vedono le immagini che non sono nello spazio pubblico :felice:
Avatar utente
ikir

Admin
 
Messaggi: 10202
Iscritto il: mer gen 08, 2003 7:33 pm
Località: SYS:Prefs/

Messaggioda sHaDy » ven apr 16, 2004 2:23 pm

Ho capito...

Beh, prova a mandare una segnalazione e vediamo che ti dicono.
Life's not a bitch, Life is a beautiful woman,
You only call her a bitch because she won't let you get that pussy
Avatar utente
sHaDy

Maestro
 
Messaggi: 464
Iscritto il: mar feb 04, 2003 7:59 pm

Messaggioda RadomE » ven apr 16, 2004 3:37 pm

Adesso provo a mandarlo su PI...
Si ricordano le idee ma non gli uomini, gli uomini muoiono le idee sono eterne. Ho visto gente uccidere in nome delle idee, li ho visti morire per difenderle. Ma non si pu? abbracciare un'idea, non la si pu? baciare. Le idee non sanguinano, non provano dolore. Le idee non amano.
Avatar utente
RadomE

Eroe
 
Messaggi: 820
Iscritto il: ven gen 10, 2003 12:02 pm
Località: Mi considero cittadino del mondo...WOW

Messaggioda sHaDy » gio apr 22, 2004 9:29 pm

Allora? :riflette:
Life's not a bitch, Life is a beautiful woman,
You only call her a bitch because she won't let you get that pussy
Avatar utente
sHaDy

Maestro
 
Messaggi: 464
Iscritto il: mar feb 04, 2003 7:59 pm

Messaggioda riko » sab apr 24, 2004 12:22 am

RadomE ha scritto:Adesso provo a mandarlo su PI...


Anche perche` imho quelli di Alice sarebbero dispostissimi a fare una politica del security through obscurity... sputtanali :)
-enrico
fibs = 0 : 1: [ a + b | (a, b) <- zip fibs (tail fibs) ]


Akropolix: Community OFF-TOPIC di IKSnet
http://www.akropolix.net/forum

"se do da mangiare a un affamato mi dicono che sono un santo, se mi chiedo perch? ? affamato mi dicono che sono un comunista" (Helder C?mara, Arcivescovo di Recife)
Avatar utente
riko

Supremo
 
Messaggi: 3329
Iscritto il: gio mar 04, 2004 4:28 pm
Località: Chiba City


Torna a Tecnologia, internet, coding

Chi c’è in linea

Visitano il forum: Nessuno e 1 ospite