Сапдвач. На днях прогонял айпи диапазоны городских провайдеров через роутерскан и обнаружил довольно интересный неиндексируемый ресурс с дампами баз 1с довольно крупной кондитерской фабрики. В дампах содержится ВСЯ внутренняя кухня производства: база контрагентов, технологические справочники, рецептура, поставщики и покупатели...Стоит ли уведомить руководство организации о наличии уязвимости?
бамп?
ап ап
>>182241904 (OP)
>>182241904 (OP)лол, я так шаред-ресурс-сканером айпи своего провайдера шерстил. на пару компов даже удалось залезть.потом ввел айпишник адреса одного тц и с удивлением обнаружил там в открытом доступе какие-то чеки в текстовом варианте.Так и подмывало приписать в один из них ноик или два, чтобы порушить их кассовую отчетность и потратить нервы бухгалтерам, но решил не выебываться, так-как в случае чего на меня быстро бы вышли.
>>182241904 (OP)Teat
>>182241904 (OP)Дампишь все что есть.Пишешь директору что есть дамп бд со всем вышеперечисленным....Профит.
Подозреваю, что эту инфу можно дорого продать. Потом можешь и уведомить, чтобы безопасников натянули.
Проверь hackerOne, может у завода есть баг-баунти программа
>>182242123потом директор обвиняет тебя во взломе и хищении информации, и вешает на тебя все что спиздил сам
>>182241904 (OP)Это УТ или бухгалтерия ?
>>182242317> база контрагентов, технологические справочники, рецептура, поставщики и покупатели...блядь я пиздаглаз
>>182242317
>>182241904 (OP)>Стоит ли уведомить руководство организации о наличии уязвимостинет конечно, тебя же и засудят. По логике этих дибилов с безопасностью был порядок, пока ты дыру не нашел
>>182242290А что мешает начальнику и при отсутствии взлома обвинить во всем злых русских хакеров? Учитывая, что для обычных людей любой, кто сможет открыть саблайм-текст, уже является хакером.
>>182242442>А что мешает начальнику и при отсутствии взлома обвинить во всем злых русских хакеровотсутствие доказательств. А тут ты их сам предоставил своей перепиской с ним
>>182242442>обвинить во всем злых русских хакеров?расследование будут проводить
>Толстый клиент
>>182242413че значит толстый клиент ?
>>182242413ММммм я бы полазил по смотрел как они там учет проводят.Сам учусь упр. учету в 1с.
>>182242746на живых базах довольно любопытно проводить эксперементы ;)
> база контрагентовПиздец как важно.> технологические справочникиТоже.> рецептураМожет быть интересно специалистам.>поставщики и покупателиТоже важно (нет).Ты можешь изменить эту информацию? Потому что как уязвимость она, ну, нет там ничего интересного. Я бы уведомил письмом.
>>182242587Ну так-то можно и на сисадмина все спихнуть, он же у них главный по компьютерам. Все намного сложнее.
>>182242824>ет быть интересно специалистам.>>поставщики и покупатели>Тоже важно (нет).>Ты можешь изменить эту информацию? Потому что как уязвимость она, ну, нет там ничего интересного. >Я бы уведомил письмом.Нид хелп в грамотном составлении письма. Чтобы не выглядело как вымогательство. \
>>182241904 (OP)Я иногда так развлекался, вайпая всю отчётность фирмам. Даже прогу написал, чтобы она Гутманом проходила шары.
>>182242703https://ru.wikipedia.org/wiki/%D0%A2%D0%BE%D0%BB%D1%81%D1%82%D1%8B%D0%B9_%D0%BA%D0%BB%D0%B8%D0%B5%D0%BD%D1%82
>>182242889Не лезь, блядь. Если не хочешь стать крайним.
>>182242777Двачуюмимо-ошибочно-дропнул-базу-заказчика-кривой-миграцией-кун
>>182242889мухаха , ты думаешь что тебя потом похвалят и возьмут туда на работу антихакером ?
>>182242918Если у них там сидит не старая обезьяна, то база бэкапится раз в неделю обычно.>>182242889ОП забей хуй. Ты на этом к успеху не прийдешь, а вот на сгуху как нехуй. Логи по подключению ведутся, пришьют тебе потом простой фабрики на N лимонов, оно тебе надо?Шушу шучу, давай ебашь джаст фор лулз
>>182243161В сосничестве всегда думал о том, что всех хакеров только для вида ловят, а на самом деле потом их всех вербуют.
>>182243257Так то людей шарящих, которые могут проги для обхода защиты написать, а ОП зашел через пустую проходную без охраны. Но, на частную собственность.
>>182242703Постоянный. Кондитерская же.
>>182243462Сода мясо
>>182242881Три магнитофона, три кинокамеры заграничных, три портсигара отечественных, куртка замшевая… Три. Куртки.улавливаешь ?
>>182242881Ты долбоеб что ли, что он на сисадмина спихнет? Сисадмин ничего не пиздил.> Все намного сложнее. Все охуенно просто, не стоит без официальной программы по вознаграждению за уязвимости такие вещи показывать, втройне не стоит показывать всяким заводам и прочим совковым-депутатским парашам, тебя в тюрячку посадят, а айти-отдел всем составом зарплаты лишат.
>>182243832> охуенно просто, не стоит без официальной программы по вознаграждению за уязвимости такие вещи показывать, втройне не стоит показывать всяким заводам и прочим совковым-депутатским парашам, тебя в тюрячку посадят, а айти-отдел всем составом зарплаты лишат.А почему айти отдел не должен получать по шапке за свой косяк?
Тест
>>182243951>айти отделтам его нет
>>182244033Контора на 200+ человек. Полюбому есть.
>>182243951Если бы ты хоть раз работал в айти-отделе не какой-нибудь охуенно крупной или транснациональной компании, то знал бы это.
>>182241904 (OP)Если это фабрика Петра Пороха, предлагаю осуществить ковровую бомбардировку
>>182244135Парашенка заебись, он русских за людей не считает, его не будем.
в чем дыра то, яннп? файл базы данных лежит , ну и что, собственно? Может это не для обмена сервер вообще, олсо есть бэкапы, олсо она на хуй не нужна эта база, там ничего такого нет, на чём можно заработать.
Слей в паблик, а мы поизучаем.
>>182244155И тебя скинуть с крыши
ТОЛСТЫЙ КЛИЕНТ. Я ебу, многие вещи лучше не переводить.
>>182244213А чо я не так сказал то?
>>182244239Ты еще конфигуратор не открывал..
>>182244071нет
>>182244071состоящий из васяна шарящего в 1с
Пиши пост на Хабрахабр))
>>182244071>200ПФФФФ.. Максимум васян, который картреджи перезаправляет.>>182244334>васяна шарящего в 1сда ну, франч на удаленке.
>>182244622Из дырок это открытый 445й и фтп без авторизации
>>182244707На чтение или на запись тоже?
>>182244759и на чтение и на запись
Дампуй @ Продавай конкурентам.
>>182242099подсосался бы к вайфаю за чужим маком , хуй бы нашли
>>182246268тогда вайфая не было ещё, 2006-й год
>>182241904 (OP)хуя ты умный, научи тоже подобному, где читать как узнавать?
>>182247280> тоже подоНихуа сложного, обычный ламерский уровеньГугли или ютубь софтину RouterScan
>>182241904 (OP)>Стоит ли уведомить руководство организации о наличии уязвимости? Нет. Спасибо тебе за это не скажут, а вот засудить за "неправомерный доступ" запросто. Просто забей.
>>182244239Тонкий клиент.
>>182241904 (OP)>> рецептураРецептики лучше покидай.
>>182241904 (OP)А вообще можешь базу просто скопировать и предложить её каким нибудь конкурентам, они охотно за неё заплатят.
>>182251982двачую