09.08.2008 → Блог

Как я взломал Хабрахабр

Если бы взломал :) Сами все показали.

Файл с паролем, все php-файлы — доступны для скачивания.

Доказательства:

1. define(’ROOTHTTP’, ‘http://superhabr.ru’);
2. define(’ROOTCOOKIE’, ‘.superhabr.ru’);
3. define(’ROOTDOMAIN’, ‘.superhabr.ru’);
4. define(’ROOTPATH’, ‘/home/habr/superhabr.ru/www’);
5. define(’ROOTCORE’, ROOTPATH . ‘/core/’);
6. define(’ROOTTEMP’, ROOTPATH . ‘/../temp/’);
7. define(’ROOTTMP’, ROOTPATH . ‘/../temp/’);
8. … (дальше куча паролей и IP)

Ну и так далее, включая какие-то коды, связанные с Блогистаном, информацию для инвесторов и многое-многое другое.

Ребята просто забыли закрыть от чтения директорию, упоминание о которой было в адресе страницы ошибки ( http://habrahabr.ru/super/500/ ). Таким образом, получение этих данных не может считаться взломом, их вполне легально может получить любой желающий, не на нарушая законов РФ (так как нет никакого несанкционированного доступа, есть просто ошибка).

P. S. Считаю себя морально вправе публиковать данную информацию, учитывая слишком уж большой и явный прокол в безопасности, о котором УЖЕ есть упоминания в сети. На почту я им написал (продублировав по всем адресам, которые нашел), попытка найти какой-то другой оперативный контакт кроме почты не увенчалась успехом.

update: админы сайта уже, скорее всего, в курсе, сужу по закрытию большинства директорий.

А еще доброхоты выложили в открытый доступ многое из доступного тогда:

http://ifolder.ru/7654549
http://ifolder.ru/7654550

update 2: http://roem.ru/2008/08/10/addednews7352/ — обсуждение темы с администрацией Хабра.



Комментарии (42) RSS

  1. Андрей Лось | 09.08.2008 at 23:43

    Пора делиться инвайтами на Блогистан :)


  2. Роман Настенко | 09.08.2008 at 23:47

    Андрей Лось, лови: IOZC94VG :) Осталось найти, куда его вводить :)


  3. Андрей Лось | 09.08.2008 at 23:51

    Вводить следует с помощью «волшобства», надо полагать :)


  4. EXSlim | 10.08.2008 at 0:07

    в сорцах следы друпала и джумлы))) но возможно это фэйк


  5. Gerchik | 10.08.2008 at 0:19

    Так так так… интересный ход… или лажа :)


  6. payalnik | 10.08.2008 at 0:33

    Очевидная же лажа :)
    Вопрос только, как это сочетается с неиллюзорной ошибкой хабра. Вполне возможно, они сейчас ставят и проверяют суперхабр, а юзеров отвлекли на такую фейку.


  7. Роман Настенко | 10.08.2008 at 0:35

    Вот уж не думаю, что “отвлекли” :) Там информации ОЧЕНЬ много доступно.


  8. payalnik | 10.08.2008 at 0:37

    Я пока ничего не нашел, все “важное” защищено. Файлы — такое впечатление, что просто понакидали пару функций из кода, посередине лежит вполне себе index.html с индексом этого бесчинства, фотки тоже все весьма приличные — там только видимость “важного”


  9. Роман Настенко | 10.08.2008 at 0:40

    http://habrahabr.ru/super/tmp/

    Смотрю, уже закрыли. Видимо, письма дошли :)


  10. Роман Настенко | 10.08.2008 at 1:02

    http://habrahabr.ru/super/modules/

    Точно, все закрыли постепенно, пароли наверное просто сменили.


  11. какашка | 10.08.2008 at 2:30

    скиньте мне их двиг, хочется посмотреть ради интереса…


  12. Виталик | 10.08.2008 at 3:39

    Ребят, просветите, Лепрозорий это утка или это реальный блог? а хабр как был дырявый так и останется :)


  13. Виталик | 10.08.2008 at 3:51

    = 4 && strtolower(substr($_SERVER['REQUEST_URI'], 0, 4)) == ‘/rss’) {
    echo ‘11′;
    } else {
    }
    #define(’MYSQL_HOST_2′, ‘127.0.0.1′);
    define(’MYSQL_USER’, ‘habrahabr’);
    define(’MYSQL_PASSWORD’, ‘test’);
    define(’MEMCACHED_PORT’, 11915);
    define(’ISWIN32′, false);
    define(’MEMCACHED_PREFIX’, ‘habr’);
    define(’DIVNY’, true);
    $own_local_shit = $_GET['genue'] ? false : true;
    ?>


  14. Андрей | 10.08.2008 at 6:46

    Виталик: Лепрозорий это миф, %username%


  15. Виталик | 10.08.2008 at 7:02

    мде..
    [:]||||||||||||||[:]
    все дружно как один ебут мозги


  16. Алтайский блогер | 10.08.2008 at 7:10

    Не знаю как ты, а я вот успел около 100Мб видео скачать с их http://FTP... и вполне прикольное типа “как создается хабр”.


  17. Аноним | 10.08.2008 at 8:13

    Добрые люди уже всё выложили :-).

    Урезанная версия, без видео: iFolder, LetItBit

    Полная версия, со всеми видео:
    iFolder часть 1,часть 2, LetItBit


  18. Ярослав Патрикеев | 10.08.2008 at 8:38

    Так я все-таки не понял: Хабр станет Супер или как? Уже второй день такая беда, Хабры не хватает. А главное, ведь не предупредили ни о чем!
    Роман, что стряслось с Хабром?


  19. Роман Настенко | 10.08.2008 at 11:29

    То что у меня (!) интересуются, что стряслось с Хабром — это многое доказывает неверящим о руководстве сайта.


  20. Tina01 | 10.08.2008 at 11:36

    Спасибо за статью, всегда рад почитать вас!


  21. @ver | 10.08.2008 at 14:29

    Да уж… а я думал все намного проще. Новый хабр. А тут взломы, пароли.. у….
    пошёл качать хабр и себе =)


  22. Timurka | 10.08.2008 at 15:04

    Продуманная пиар-акция или банальная оплошность разработчиков.


  23. Алексей | 10.08.2008 at 15:05

    Я тоже об этом написал и архив с тем, что удалось скачать выложил. Кому надо – пользуйтесь.


  24. Lynx | 10.08.2008 at 15:19

    Обнаружил ещё вчера, гы :)

    Думаю, это специально сделано — в пользу этого говорит и постепенность закрытия папок, и изначально неполные исходники.

    Если кто-нибудь догадается, куда вводить инвайты на Блогистан, напишите мне plz.
    lynx«a»lynxf.ru


  25. mephistopheies | 10.08.2008 at 15:43

    вот доигрались, галактеко опасносте, хабр опасносте, вот и накаркали -)


  26. Shoorf | 10.08.2008 at 15:52

    Похоже чёртов коллайдер уже таки запустили =)


  27. anonymous | 10.08.2008 at 17:25

    Сильно похоже на фейк. В файле index.php:


    case 'index.php':
    $superhabr->index.php($params);
    break;

    Вроде же точка (.) — зарезервированный оператор в пхп, использующийся для конкатенации строк и в имени методов использоваться не может.


  28. amxm | 10.08.2008 at 18:05

    хабр уже не тот ))


  29. Tchekhin | 10.08.2008 at 18:12

    Не знаю, как назвать это по-русски, но по-английски это будет advertising gimmick =)


  30. Роман Настенко | 10.08.2008 at 19:18

    Идея с пиар-акцией просто смешная. Достаточно посмотреть на природный уровень ссылок на Хабрахабр в рабочем состоянии. Эти 20-30 ссылок, которые будут сейчас, им нафиг не нужны.


  31. BgD | 10.08.2008 at 19:26

    А не было там чего-нибудь, намекающего на АРГ (Alternative Reality Game)?
    Например, полученный пароль ввести куда-нибудь, обнаружить что-нибудь интересненькое, якобы не предназначенное для широкой общественности, ну и понеслась…


  32. Интернет сошел с ума | BYnames - Имена Байнета | 10.08.2008 at 21:03

    [...] дыры обнаружились на Хабре, подробно об этом писал Роман Настенко. Возможно, это вирусный маркетинг (да, о Хабре [...]


  33. stas | 10.08.2008 at 21:42

    2 BgD: чтобы обнаружить что-нибудь не предназначенное для широкой общественности, нужно быть достаточно умным.


  34. Маркетинг mix » Архив » Интересное за неделю | 11.08.2008 at 9:55

    [...] Сказ о том, как Рома хабр взломал [...]


  35. lokiru | 11.08.2008 at 10:07

    Сейчас хабр лежит. Результат хака?


  36. WereWolf | 11.08.2008 at 18:02

    Вы действительно верите в то, что на протяжении двух суток разработчики не могли прикрыть директорию? Т.е. получали тучи писем на е-мейлы, массу звонков от знакомых, горы сообщений в IM и всё это игнорировали? Нет, вы действительно в это верите? Мне кажется, что это из области фантастики. “Случайно” таких утечек не бывает. Да и шутка с кукой, которая была в исходниках работает :) Молодцы ребята из ТМ, как мне кажется. Вместо сухой заглушки внесли немного веселья и развлекли хабраюзеров!


  37. Tchekhin | 11.08.2008 at 18:17

    2 WereWolf
    Наивные, блин, как детский сад. 100% – рекламный ход: раскруточка Блогистана.


  38. Роман Настенко | 11.08.2008 at 19:19

    WereWolf, они ее прикрыли через два часа после начала массового распространения информации. Это было около полуночи. Так, к слову.

    http://roem.ru/2008/08/10/addednews7352/ — вот ссылка для остальных. Там я все сказал.


  39. stas | 12.08.2008 at 15:04

    2 Last:
    тебе просто очень хочется в это верить


  40. Степан | 13.08.2008 at 23:44

    не люблюя таких вот нечаянностей – попахивают такие расклады обычным пиаром


  41. Ванько | 15.08.2008 at 23:52

    Хабр подкинул отличную утку :)


  42. Малыш | 21.08.2008 at 22:31

    Так пиар он и африке пиар, много шума из ничего в результате увеличение популярности:)




Комментировать