Похоже, SR была частично нарушена с помощью SQL инъекции. Ущерб ограничивается до сих пор, но кто знает, Что дальше!
http://www.reddit.com/r/SilkRoad/comments/151sok/sr_quick_buy_is_a_scam/
Мысли, обновление?
|
19 декабря 2012, 3:56:41 AM | # 1 |
Сообщения: 1022
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome" Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e подробнее... Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru Похоже, SR была частично нарушена с помощью SQL инъекции. Ущерб ограничивается до сих пор, но кто знает, Что дальше!
http://www.reddit.com/r/SilkRoad/comments/151sok/sr_quick_buy_is_a_scam/ Мысли, обновление? |
19 декабря 2012, 5:10:40 AM | # 2 |
Сообщения: 253
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Получил 1806 Биткоинов
Реальная история. будущее шелкового пути скоро обладать больше проблем, чем это. |
19 декабря 2012, 5:14:48 AM | # 3 |
Сообщения: 1904
цитировать ответ |
Re: Шелковый путь скомпрометирован?
ее трудно поверить, SR не защищен свою базу данных от SQL инъекции ...
я думаю, некоторое глупое JavaScript или CSS обман. не является серьезной проблемой ... и не трудно решить. |
19 декабря 2012, 8:27:50 AM | # 4 |
Сообщения: 756
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Сообщение от Dread Пиратская Робертс (владельца): котировка -----НАЧАТЬ PGP MESSAGE ----- ПОДПИСАЛИ Hash: SHA1 Эй банды, Я в курсе изображения хака, что имело место и я работаю со своей командой, чтобы решить эту проблему. Тот, кто был в состоянии осуществить это был очень опытный и умный. Надеюсь, никто не упал на него и отправил деньги на любой из этих мистических адресов в изображениях. Насколько я могу сказать, эффект от взлома ограничивается элементом изображения и не секретная информация не просочилась. Я переключился вид по умолчанию для всех счетов "инкогнито" так что изображения не будут отображаться. Кроме того, это выглядит как мы, скорее всего, потеряет испорчены изображения, так что те, необходимо будет повторно загружены. Я ужасно извиняюсь за беспокойство это вызывает, и мы получим его очистку как можно скорее. - -DPR -----НАЧАТЬ PGP SIGNATURE ----- Версия: GnuPG v2.0.17 (MingW32) iQEcBAEBAgAGBQJQ0V3 + AAoJEAIiQjtnt / ol61wIAJgLMU7G9afQIPcEP11QQUfu nvYAnM + BGsh6U / I65r5p7WzoLlIWTl + 1mRIg3YNXMT / 6UTphOMFKOv6 / XXJig5o / О / 1 + 5UJhLeOpXNuDlJDrLJqFGqGKu / swIn0rT2AmmxrgBcXYX + QUnoEZ4lJct qMcKVX / j6PnWoT62RfmS5cirvbR7R6DB / ahzaVlihjx + XYzw5PiSmPthivQlUiLB 9XWibiO73kxq2cw / + hVvnhHFKbME1Ima1Q / JVX0knY + oAXIW0jeTrg7irDlg7ObL Х / w8WJ4GQ + qUkKn / jaY8Im3sFWLXDzWgC + VAAhmatEn49eSraVFA7kVX91tF6Q = = LZjl -----END PGP SIGNATURE ----- Это SQL инъекции. Нападавший был в состоянии изменить изображения продукта, поэтому он добавил "Быстрая Покупка" Опция на изображения, которые включены BTC адрес для оплаты на него. Он также снял варианты доставки, так что было невозможно сделать заказ. Это не выглядит, как кто-то упал на него & хак не влияет на большинство списков продукта, они, однако, не имеют резервных копии оригинальных изображений таким образом, они должны быть перезалитом от поставщиков. Означает ли это, они / не имели резервных копий сайта? Если я "очень умело и ловко" взломать их дб и перезаписать остатки вместо изображений скажут "Кроме того, это выглядит как мы, скорее всего, потеряет испорчены балансы, так что те, необходимо будет повторно сдан на хранение."? |
19 декабря 2012, 8:34:48 AM | # 5 |
Сообщения: 882
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Означает ли это, они / не имели резервных копий сайта? Если я "очень умело и ловко" взломать их дб и перезаписать остатки вместо изображений скажут "Кроме того, это выглядит как мы, скорее всего, потеряет испорчены балансы, так что те, необходимо будет повторно сдан на хранение."? Нет, конечно, у них есть резервные копии сайта & БД не была скомпрометирована. SR использует очень аккуратный способ отображения изображения продуктов на их сайте, таким образом, чтобы уменьшить количество запросов браузера для отправки через TOR из-за высокую латентность. Я предполагаю, что это является причиной того, что хакер смог искажать изображения & также причина, у них не было никаких резервных копий из них. Похоже, что план теперь усечь QuickBuy из изображений & использовать их, после того, как они исправляют уязвимости очевидно. Должно быть хорошо для большинства изображений, продавец всегда может исправить это в любом случае с помощью повторной загрузки. Все это сделало пользователь чрезвычайно паранойя также несколько SR модераторов не заслушали от в течение нескольких недель & есть слух бюст происходит в ближайшее время, есть много продавцов упаковка магазина & покидая сайт. |
19 декабря 2012, 12:36:41 PM | # 6 |
Сообщения: 1022
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Я думал, что они испытывают вниз раз в последнее время из-за больше трафика, то они могут обращаться (слишком ленивы, чтобы принести объявление прямо сейчас).
Кажется, что они процветают, тем не менее. |
19 декабря 2012, 4:47:41 PM | # 7 |
Сообщения: 1904
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Сообщение от Dread Пиратская Робертс (владельца): котировка -----НАЧАТЬ PGP MESSAGE ----- ПОДПИСАЛИ Hash: SHA1 Эй банды, Я в курсе изображения хака, что имело место и я работаю со своей командой, чтобы решить эту проблему. Тот, кто был в состоянии осуществить это был очень опытный и умный. Надеюсь, никто не упал на него и отправил деньги на любой из этих мистических адресов в изображениях. Насколько я могу сказать, эффект от взлома ограничивается элементом изображения и не секретная информация не просочилась. Я переключился вид по умолчанию для всех счетов "инкогнито" так что изображения не будут отображаться. Кроме того, это выглядит как мы, скорее всего, потеряет испорчены изображения, так что те, необходимо будет повторно загружены. Я ужасно извиняюсь за беспокойство это вызывает, и мы получим его очистку как можно скорее. - -DPR -----НАЧАТЬ PGP SIGNATURE ----- Версия: GnuPG v2.0.17 (MingW32) iQEcBAEBAgAGBQJQ0V3 + AAoJEAIiQjtnt / ol61wIAJgLMU7G9afQIPcEP11QQUfu nvYAnM + BGsh6U / I65r5p7WzoLlIWTl + 1mRIg3YNXMT / 6UTphOMFKOv6 / XXJig5o / О / 1 + 5UJhLeOpXNuDlJDrLJqFGqGKu / swIn0rT2AmmxrgBcXYX + QUnoEZ4lJct qMcKVX / j6PnWoT62RfmS5cirvbR7R6DB / ahzaVlihjx + XYzw5PiSmPthivQlUiLB 9XWibiO73kxq2cw / + hVvnhHFKbME1Ima1Q / JVX0knY + oAXIW0jeTrg7irDlg7ObL Х / w8WJ4GQ + qUkKn / jaY8Im3sFWLXDzWgC + VAAhmatEn49eSraVFA7kVX91tF6Q = = LZjl -----END PGP SIGNATURE ----- Это SQL инъекции. Нападавший был в состоянии изменить изображения продукта, поэтому он добавил "Быстрая Покупка" Опция на изображения, которые включены BTC адрес для оплаты на него. Он также снял варианты доставки, так что было невозможно сделать заказ. Это не выглядит, как кто-то упал на него & хак не влияет на большинство списков продукта, они, однако, не имеют резервных копии оригинальных изображений таким образом, они должны быть перезалитом от поставщиков. если это SQL инъекции, то они должны взять на себя хакер имеет базу данных отверстия, если вы можете сделать инъекции SQL, вы имеете полный контроль над БД ... (защита от инъекции SQL не трудно) но некоторые JS или CSS "впрыскивание" могли бы сделать то же самое ... и SR использует некоторый странный способ отображения ГИМ, так что вы не DWL их через TOR (будет замедляться), звучит как хакер нашел способ взломать, что "система IMG" и изменить ГИМ. |
19 декабря 2012, 5:24:42 PM | # 8 |
Сообщения: 1456
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Их "странный" образ системы для хранения изображений в виде base64 закодирован строк в базе данных, которая не странно вообще.
|
19 декабря 2012, 5:41:59 PM | # 9 |
Сообщения: 1904
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Их "странный" образ системы для хранения изображений в виде base64 закодирован строк в базе данных, которая не странно вообще. хорошо они используют некоторые клещ, чтобы изображения не DWL от TOR, нет? хакер воспользовался этой системой, может быть. котировка Насколько я могу сказать, эффект от взлома ограничивается элементом изображения и не секретная информация не просочилась. как они могут сказать, что, если они подозревают, что инъекции SQL? |
19 декабря 2012, 5:57:09 PM | # 10 |
Сообщения: 1456
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Их "странный" образ системы для хранения изображений в виде base64 закодирован строк в базе данных, которая не странно вообще. хорошо они используют некоторые клещ, чтобы изображения не DWL от TOR, нет? хакер воспользовался этой системой, может быть. Нет, они не получают загружены, по крайней мере, их base64 двоичных данные делают, но они получают всю страницу только один запрос к БД и он может быть отправлен в браузер в 1 операции, что экономит много времени. |
19 декабря 2012, 6:30:58 PM | # 11 |
Сообщения: 756
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Их "странный" образ системы для хранения изображений в виде base64 закодирован строк в базе данных, которая не странно вообще. Хех очень странно, MPEx графики выталкиваются точно так же. Я предполагаю, что мой первоначальный вопрос стоит. |
19 декабря 2012, 7:00:40 PM | # 12 |
Сообщения: 1386
цитировать ответ |
Re: Шелковый путь скомпрометирован?
если это SQL инъекции, то они должны взять на себя хакер имеет базу данных отверстия, если вы можете сделать инъекции SQL, вы имеете полный контроль над БД ... (защита от инъекции SQL не трудно) но некоторые JS или CSS "впрыскивание" могли бы сделать то же самое ... и SR использует некоторый странный способ отображения ГИМ, так что вы не DWL их через TOR (будет замедляться), звучит как хакер нашел способ взломать, что "система IMG" и изменить ГИМ. Где вы читали, что SQL Injection может разрешить доступ ко всей БД? |
19 декабря 2012, 10:18:44 PM | # 13 |
Сообщения: 1134
цитировать ответ |
Re: Шелковый путь скомпрометирован?
если это SQL инъекции, то они должны взять на себя хакер имеет базу данных отверстия, если вы можете сделать инъекции SQL, вы имеете полный контроль над БД ... (защита от инъекции SQL не трудно) но некоторые JS или CSS "впрыскивание" могли бы сделать то же самое ... и SR использует некоторый странный способ отображения ГИМ, так что вы не DWL их через TOR (будет замедляться), звучит как хакер нашел способ взломать, что "система IMG" и изменить ГИМ. Где вы читали, что SQL Injection может разрешить доступ ко всей БД? (Из-за InnoDB имеет контроль доступа строки?) |
20 декабря 2012, 1:16:57 AM | # 14 |
Сообщения: 1904
цитировать ответ |
Re: Шелковый путь скомпрометирован?
если это SQL инъекции, то они должны взять на себя хакер имеет базу данных отверстия, если вы можете сделать инъекции SQL, вы имеете полный контроль над БД ... (защита от инъекции SQL не трудно) но некоторые JS или CSS "впрыскивание" могли бы сделать то же самое ... и SR использует некоторый странный способ отображения ГИМ, так что вы не DWL их через TOR (будет замедляться), звучит как хакер нашел способ взломать, что "система IMG" и изменить ГИМ. Где вы читали, что SQL Injection может разрешить доступ ко всей БД? |
20 декабря 2012, 1:53:23 AM | # 15 |
Сообщения: 742
цитировать ответ |
Re: Шелковый путь скомпрометирован?
если это SQL инъекции, то они должны взять на себя хакер имеет базу данных отверстия, если вы можете сделать инъекции SQL, вы имеете полный контроль над БД ... (защита от инъекции SQL не трудно) но некоторые JS или CSS "впрыскивание" могли бы сделать то же самое ... и SR использует некоторый странный способ отображения ГИМ, так что вы не DWL их через TOR (будет замедляться), звучит как хакер нашел способ взломать, что "система IMG" и изменить ГИМ. Где вы читали, что SQL Injection может разрешить доступ ко всей БД? http://msdn.microsoft.com/en-us/library/ms189121.aspx |
20 декабря 2012, 2:40:57 AM | # 16 |
Сообщения: 947
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Я когда-то думал о смене моего отчества к '") DROP TABLE *.
|
20 декабря 2012, 9:33:17 AM | # 17 |
Сообщения: 756
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Я когда-то думал о смене моего отчества к '") DROP TABLE *. XCKD сделал это. Так хакер предлагает userdb Silkroad на Silkroad? |
20 декабря 2012, 10:00:45 AM | # 18 |
Сообщения: 1386
цитировать ответ |
Re: Шелковый путь скомпрометирован?
если это SQL инъекции, то они должны взять на себя хакер имеет базу данных отверстия, если вы можете сделать инъекции SQL, вы имеете полный контроль над БД ... (защита от инъекции SQL не трудно) но некоторые JS или CSS "впрыскивание" могли бы сделать то же самое ... и SR использует некоторый странный способ отображения ГИМ, так что вы не DWL их через TOR (будет замедляться), звучит как хакер нашел способ взломать, что "система IMG" и изменить ГИМ. Где вы читали, что SQL Injection может разрешить доступ ко всей БД? http://msdn.microsoft.com/en-us/library/ms189121.aspx Точно, а иногда и SQL-инъекция не означает, что всю базу данных, иногда это просто инструкция IN, которая была нарушена (для меня это самый распространенный случай, даже я использую его на местных программного обеспечения). Я имею в виду "SELECT * из таблицы, где ручка (" + TextCommaSeparated + ");", |
20 декабря 2012, 10:32:40 AM | # 19 |
Сообщения: 411
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Интересно, сколько из сдерживающего эффекта это будет иметь на пути использовании шелка? Даже незначительные нарушения базы данных сайта, как СР относительно, если вы спросите меня.
|
21 декабря 2012, 8:07:40 PM | # 20 |
Сообщения: 532
цитировать ответ |
Re: Шелковый путь скомпрометирован?
Удивительно, что дискуссия о крупнейшем рынке, который использует только Bitcoin в качестве средства обмена помещается в Off-Topic форуме.
|