09.08.2008 → Блог

Как я взломал Хабрахабр

Если бы взломал :) Сами все показали.

Файл с паролем, все php-файлы — доступны для скачивания.

Доказательства:

1. define(’ROOTHTTP’, ‘http://superhabr.ru’);
2. define(’ROOTCOOKIE’, ‘.superhabr.ru’);
3. define(’ROOTDOMAIN’, ‘.superhabr.ru’);
4. define(’ROOTPATH’, ‘/home/habr/superhabr.ru/www’);
5. define(’ROOTCORE’, ROOTPATH . ‘/core/’);
6. define(’ROOTTEMP’, ROOTPATH . ‘/../temp/’);
7. define(’ROOTTMP’, ROOTPATH . ‘/../temp/’);
8. … (дальше куча паролей и IP)

Ну и так далее, включая какие-то коды, связанные с Блогистаном, информацию для инвесторов и многое-многое другое.

Ребята просто забыли закрыть от чтения директорию, упоминание о которой было в адресе страницы ошибки ( http://habrahabr.ru/super/500/ ). Таким образом, получение этих данных не может считаться взломом, их вполне легально может получить любой желающий, не на нарушая законов РФ (так как нет никакого несанкционированного доступа, есть просто ошибка).

P. S. Считаю себя морально вправе публиковать данную информацию, учитывая слишком уж большой и явный прокол в безопасности, о котором УЖЕ есть упоминания в сети. На почту я им написал (продублировав по всем адресам, которые нашел), попытка найти какой-то другой оперативный контакт кроме почты не увенчалась успехом.

update: админы сайта уже, скорее всего, в курсе, сужу по закрытию большинства директорий.

А еще доброхоты выложили в открытый доступ многое из доступного тогда:

http://ifolder.ru/7654549
http://ifolder.ru/7654550

update 2: http://roem.ru/2008/08/10/addednews7352/ — обсуждение темы с администрацией Хабра.


Комментарии (42)

  1. Андрей Лось | 09.08.2008 в 23:43

    Пора делиться инвайтами на Блогистан :)

  2. Роман Настенко | 09.08.2008 в 23:47

    Андрей Лось, лови: IOZC94VG :) Осталось найти, куда его вводить :)

  3. Андрей Лось | 09.08.2008 в 23:51

    Вводить следует с помощью «волшобства», надо полагать :)

  4. EXSlim | 10.08.2008 в 0:07

    в сорцах следы друпала и джумлы))) но возможно это фэйк

  5. Gerchik | 10.08.2008 в 0:19

    Так так так… интересный ход… или лажа :)

  6. payalnik | 10.08.2008 в 0:33

    Очевидная же лажа :)
    Вопрос только, как это сочетается с неиллюзорной ошибкой хабра. Вполне возможно, они сейчас ставят и проверяют суперхабр, а юзеров отвлекли на такую фейку.

  7. Роман Настенко | 10.08.2008 в 0:35

    Вот уж не думаю, что “отвлекли” :) Там информации ОЧЕНЬ много доступно.

  8. payalnik | 10.08.2008 в 0:37

    Я пока ничего не нашел, все “важное” защищено. Файлы — такое впечатление, что просто понакидали пару функций из кода, посередине лежит вполне себе index.html с индексом этого бесчинства, фотки тоже все весьма приличные — там только видимость “важного”

  9. Роман Настенко | 10.08.2008 в 0:40

    http://habrahabr.ru/super/tmp/

    Смотрю, уже закрыли. Видимо, письма дошли :)

  10. Роман Настенко | 10.08.2008 в 1:02

    http://habrahabr.ru/super/modules/

    Точно, все закрыли постепенно, пароли наверное просто сменили.

  11. какашка | 10.08.2008 в 2:30

    скиньте мне их двиг, хочется посмотреть ради интереса…

  12. Виталик | 10.08.2008 в 3:39

    Ребят, просветите, Лепрозорий это утка или это реальный блог? а хабр как был дырявый так и останется :)

  13. Виталик | 10.08.2008 в 3:51

    = 4 && strtolower(substr($_SERVER['REQUEST_URI'], 0, 4)) == ‘/rss’) {
    echo ‘11′;
    } else {
    }
    #define(’MYSQL_HOST_2′, ‘127.0.0.1′);
    define(’MYSQL_USER’, ‘habrahabr’);
    define(’MYSQL_PASSWORD’, ‘test’);
    define(’MEMCACHED_PORT’, 11915);
    define(’ISWIN32′, false);
    define(’MEMCACHED_PREFIX’, ‘habr’);
    define(’DIVNY’, true);
    $own_local_shit = $_GET['genue'] ? false : true;
    ?>

  14. Андрей | 10.08.2008 в 6:46

    Виталик: Лепрозорий это миф, %username%

  15. Виталик | 10.08.2008 в 7:02

    мде..
    [:]||||||||||||||[:]
    все дружно как один ебут мозги

  16. Алтайский блогер | 10.08.2008 в 7:10

    Не знаю как ты, а я вот успел около 100Мб видео скачать с их http://FTP... и вполне прикольное типа “как создается хабр”.

  17. Аноним | 10.08.2008 в 8:13

    Добрые люди уже всё выложили :-).

    Урезанная версия, без видео: iFolder, LetItBit

    Полная версия, со всеми видео:
    iFolder часть 1,часть 2, LetItBit

  18. Ярослав Патрикеев | 10.08.2008 в 8:38

    Так я все-таки не понял: Хабр станет Супер или как? Уже второй день такая беда, Хабры не хватает. А главное, ведь не предупредили ни о чем!
    Роман, что стряслось с Хабром?

  19. Роман Настенко | 10.08.2008 в 11:29

    То что у меня (!) интересуются, что стряслось с Хабром — это многое доказывает неверящим о руководстве сайта.

  20. Tina01 | 10.08.2008 в 11:36

    Спасибо за статью, всегда рад почитать вас!

  21. @ver | 10.08.2008 в 14:29

    Да уж… а я думал все намного проще. Новый хабр. А тут взломы, пароли.. у….
    пошёл качать хабр и себе =)

  22. Timurka | 10.08.2008 в 15:04

    Продуманная пиар-акция или банальная оплошность разработчиков.

  23. Алексей | 10.08.2008 в 15:05

    Я тоже об этом написал и архив с тем, что удалось скачать выложил. Кому надо - пользуйтесь.

  24. Lynx | 10.08.2008 в 15:19

    Обнаружил ещё вчера, гы :)

    Думаю, это специально сделано — в пользу этого говорит и постепенность закрытия папок, и изначально неполные исходники.

    Если кто-нибудь догадается, куда вводить инвайты на Блогистан, напишите мне plz.
    lynx«a»lynxf.ru

  25. mephistopheies | 10.08.2008 в 15:43

    вот доигрались, галактеко опасносте, хабр опасносте, вот и накаркали -)

  26. Shoorf | 10.08.2008 в 15:52

    Похоже чёртов коллайдер уже таки запустили =)

  27. anonymous | 10.08.2008 в 17:25

    Сильно похоже на фейк. В файле index.php:


    case 'index.php':
    $superhabr->index.php($params);
    break;

    Вроде же точка (.) — зарезервированный оператор в пхп, использующийся для конкатенации строк и в имени методов использоваться не может.

  28. amxm | 10.08.2008 в 18:05

    хабр уже не тот ))

  29. Tchekhin | 10.08.2008 в 18:12

    Не знаю, как назвать это по-русски, но по-английски это будет advertising gimmick =)

  30. Роман Настенко | 10.08.2008 в 19:18

    Идея с пиар-акцией просто смешная. Достаточно посмотреть на природный уровень ссылок на Хабрахабр в рабочем состоянии. Эти 20-30 ссылок, которые будут сейчас, им нафиг не нужны.

  31. BgD | 10.08.2008 в 19:26

    А не было там чего-нибудь, намекающего на АРГ (Alternative Reality Game)?
    Например, полученный пароль ввести куда-нибудь, обнаружить что-нибудь интересненькое, якобы не предназначенное для широкой общественности, ну и понеслась…

  32. Интернет сошел с ума | BYnames - Имена Байнета | 10.08.2008 в 21:03

    [...] дыры обнаружились на Хабре, подробно об этом писал Роман Настенко. Возможно, это вирусный маркетинг (да, о Хабре [...]

  33. stas | 10.08.2008 в 21:42

    2 BgD: чтобы обнаружить что-нибудь не предназначенное для широкой общественности, нужно быть достаточно умным.

  34. Маркетинг mix » Архив » Интересное за неделю | 11.08.2008 в 9:55

    [...] Сказ о том, как Рома хабр взломал [...]

  35. lokiru | 11.08.2008 в 10:07

    Сейчас хабр лежит. Результат хака?

  36. WereWolf | 11.08.2008 в 18:02

    Вы действительно верите в то, что на протяжении двух суток разработчики не могли прикрыть директорию? Т.е. получали тучи писем на е-мейлы, массу звонков от знакомых, горы сообщений в IM и всё это игнорировали? Нет, вы действительно в это верите? Мне кажется, что это из области фантастики. “Случайно” таких утечек не бывает. Да и шутка с кукой, которая была в исходниках работает :) Молодцы ребята из ТМ, как мне кажется. Вместо сухой заглушки внесли немного веселья и развлекли хабраюзеров!

  37. Tchekhin | 11.08.2008 в 18:17

    2 WereWolf
    Наивные, блин, как детский сад. 100% - рекламный ход: раскруточка Блогистана.

  38. Роман Настенко | 11.08.2008 в 19:19

    WereWolf, они ее прикрыли через два часа после начала массового распространения информации. Это было около полуночи. Так, к слову.

    http://roem.ru/2008/08/10/addednews7352/ — вот ссылка для остальных. Там я все сказал.

  39. stas | 12.08.2008 в 15:04

    2 Last:
    тебе просто очень хочется в это верить

  40. Степан | 13.08.2008 в 23:44

    не люблюя таких вот нечаянностей - попахивают такие расклады обычным пиаром

  41. Ванько | 15.08.2008 в 23:52

    Хабр подкинул отличную утку :)

  42. Малыш | 21.08.2008 в 22:31

    Так пиар он и африке пиар, много шума из ничего в результате увеличение популярности:)


Комментировать

XHTML: Вы можете использовать эту разметку: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>