Были получены исходники 3300 глобальных интернет-проектов в зоне RU включая Яндекс, Рамблер, РБЦ

отметили
93
человека
в архиве
Были получены исходники 3300 глобальных интернет-проектов в зоне RU включая Яндекс, Рамблер, РБЦ
Казалось бы, что в XXI веке трудно найти подобную уязвимость. Кажется, что уже всё найдено, а то что не найдено, сидит где-то очень очень глубоко. Оказалось, что корнем сегодняшнего зла является вполне повседневная вещь. Наверняка каждый из вас когда-нибудь имел дело с системой контроля версий SVN.

SVN является продвинутым средством для организации совместной разработки десятков, а то и сотен разработчиков. В силу особенностей архитектуры, SVN хранит в каждой директории проекта свои метафайлы, аккуратно сложенные в скрытую директорию .svn. В одном из файлов под названием entries находится список всех файлов и директорий, расположенных в той же папке, что и .svn. Так же там находится информация о расположении репозитория, размере файлов, даты их изменения и логины пользователей, работающих над проектом. Уже не плохо, правда? Объясню, получается, если проект разрабатывается с помощью SVN, то заглянув по адресу draftcopy.ru/.svn/entries мы увидим файловую структуру корня проекта с авторами, последними изменениями, ссылкой на основную ветку репозитория итп.
Добавил SKYnv SKYnv 23 Сентября 2009
проблема (8)
Комментарии участников:
SKYnv
-2
SKYnv, 23 Сентября 2009 , url
более подробно по ссылке со статистикой и фактами.
amartyno
0
amartyno, 23 Сентября 2009 , url
как только это раньше не нашли ;)
молодцы
egor_bulychev
+2
egor_bulychev, 23 Сентября 2009 , url
efys
+6
efys, 23 Сентября 2009 , url
Ну ладно на хабре в специализированном разделе. Но тут-то? Тут фраза
Наверняка каждый из вас когда-нибудь имел дело с системой контроля версий SVN.
у большинства вызовет недоумение.
SKYnv
-2
SKYnv, 23 Сентября 2009 , url
кто не знает спросит )
мы git используем )
amartyno
0
amartyno, 23 Сентября 2009 , url
про git там тоже написано — в комментариях ;)
SKYnv
-2
SKYnv, 23 Сентября 2009 , url
у нас параноик следит за этим )
xiongmao
+2
xiongmao, 23 Сентября 2009 , url
Поразительно как такой бородатый баян будоражит людей на хабре. Орейли писал лет 7 назад про доступ к репозиторию из веба.
Но результат котрый получили эти ребята это отвал башки, похоже на эти грабли будут наступать и впредь
Авторы используют слишком пафосные эпитеты, это не уязвимость. Разве уязвимость оставлять комп без пароля?
buriy
-1
buriy, 23 Сентября 2009 , url
Гм… Ты определение уязвимости вообще знаешь? :)
http://ru.wikipedia.org/wiki/Уязвимость_(компьютерная_безопасность)
Админ не подозревает, что другие люди смогут получить доступ к репозиторию.
Это &qu
ot; действие, на которое у [злоумышленника] не должно быть прав".
Уязвимость ли для яндекса оставлять доступ к своим репозиториям без пароля? :D
xiongmao
+1
xiongmao, 24 Сентября 2009 , url
Вы слишком уж обьединяете уязвимость и откровенный непрофессионализм админа.
Возможность оставить репозиторий с открытым доступом наружу не является уязвимостью svn, это ламерство.
buriy
-1
buriy, 24 Сентября 2009 , url
Не, это не уязвимость svn. Это уязвимость администрируемых серверов из-за svn :)


Войдите или станьте участником, чтобы комментировать