Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Трюки с phpinfo Трюки с phpinfo
Совсем недавно в паблике появилась информация о новом интересном подходе к эксплуатации уязвимостей класса LFI с помощью бесполезной на первый взгляд функции phpinfo() и временных загрузочных файлов. Берем на вооружение этот полезный прием....
Интервью с создателем NGINX Игорем Сысоевым Интервью с создателем NGINX Игорем Сысоевым
Легкий веб-сервер NGINX буквально только что вышел на 2 место по популярности в интернете. А незадолго до этого создатель NGINX привлек 3 млн. долларов инвестиций и основал одноименную компанию. В общем, поводов для общения с Игорем Сысоевым у нас была масса....

Проверь паспорт: CAPTCHA ФМС

Bookmark and Share

Не так давно Федеральная Миграционная Служба запустила новый сервис по проверки паспортов граждан Российской Федерации. Вводишь номер и серию, а тебе на е-мэйл приходит информация о том, существует данный паспорт или нет.

http://62.231.20.72:7778/fmsservice/passportpermit/index.jsp

Но видимо они явно поспешили, выкладывая эту вещь в Интернет.

Безопасная captcha

Первое, что я заметил – это сильная защита от авторега.

Расшифровывается путём просмотра HTML кода страницы (достаточно найти имя рисунка)

<td align="center">
<img src="../img/temp/finalTL879M.jpg" />
</td>

Таким образом возможно автоматическое заполнение данной формы с помощью программы-робота.

Повтор

Дальше было ещё лучше. Я выполнил запрос на произвольный номер паспорта.

http://62.231.20.72:7778/fmsservice/prfrequest?series=4844&num=873456&email=sachk@yandex.ru&checksign=tl879m

Он пришёл на е-мэйл. Я взял код http запроса и используя старый checksign отправил новый запрос, но с другим номером.

http://62.231.20.72:7778/fmsservice/prfrequest?series=7777&num=777777&email=sachk@yandex.ru&checksign=tl879m

Отчёт пришёл мне на е-мэйл.

В итоге, один раз выполнив запрос (а точнее получив значение checksign – это то, что написано на картинке captcha) мы можем написать простенький скрипт, который сливает все отчёты по всем номерам паспортов на разные е-мэйлы. Т.е. мы можем получить всю базу.

Насколько это серьёзно не берусь сказать. Ведь сервис позволяет только узнать, существует паспорт или нет. Но так явно дела не делаются.

Разработчикам об ошибке я уже сообщил. На настоящий момент сервис не отзывается...



Теги: CAPTCHA , безопасность





СЛЕДУЮЩИЕ СТАТЬИ
Бабло на малвари: как и сколько зарабатывают наши криминальные коллеги?
phpMyAdmin на лопатках: взлом известного движка с помощью нашумевшего бага в глобализации переменных
Критическая уязвимость в SSL вышла из разряда теоретических: исследователи выпустили программу для взлома шифрования
Cloud Hacking: облачные вычисления на службе у пентестера
Опасные обновления: заражение системы через механизм автоапдейтов
SCADA под прицелом: анализ защищенности АСУ ТП
Обратная связь DNS: продвинутый payload для организации туннеля
Сосед из ада: 18 лет тюрьмы за взлом Wi-Fi
Каждому хакеру – по VoIP: ищем и взламываем VoIP-шлюзы
Обратная связь DNS: обходим преграды и организовываем доступ в Сеть
ПРЕДЫДУЩИЕ СТАТЬИ
Взлом спамеров
Идеальный взлом
Межгород 4free: новые способы бесплатно звонить по межгороду
Берем под контроль скандальные ресурсы
Прячем трафик: техника сокрытия IP-трафика с помощью секретных пассивных каналов
Бекдор в голове
Праздничный взлом №2
Праздничный взлом №1
Модная девелоперская контора
Захват радио
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
17.10.2007 18:13:00
Ответить Ссылка
Отзывается ещё как ;) Отдельное спасибо автору статьи за помощь авторам сайта. Респект и уважуха =)
UserГость
17.10.2007 20:22:36
Ответить Ссылка
ещё работает:
http://62.231.20.72:7778/fmsservice/prfrequest?series=7777&num=777777&email=glavnyi@yandex.ru&checksign=tl879m

Меняем мыло и циферки - и даже со старым id всё нормально приходит.

Афтору спасиб.
UserГость
17.10.2007 20:41:14
Ответить Ссылка
Да, с пом. простенького скрипта можно неплохую базу валидный паспартный намеров заиметь. Автору респект!
UserГость
17.10.2007 23:35:09
Ответить Ссылка
Молодец, мужик! Но на практике одного номера
маловато будет.
UserГость
18.10.2007 1:15:33
Ответить Ссылка
ыыыы... оно мне сказало что я "недействителен" =)))
а на знакомого что он "Не значится по учету выданных паспортов" ыыыы.. в ФМС жгут =))
UserГость
18.10.2007 9:30:27
Ответить Ссылка
>Да, с пом. простенького скрипта можно неплохую базу валидный паспартный намеров заиметь.
Да, с помощью такого нехитрого сайта отдел К может нехилую базу IP-адресов заиметь :)
AvatarШтeмп
18.10.2007 9:38:38
Ответить Ссылка
Представим: - система отметила, что паспорт является недействительным.
Заодно система отметила того, кто держал его в руках
и делал этот запрос.
Дальнейшее каждый додумает сам...
UserГость
18.10.2007 10:04:51
Ответить Ссылка
у него и так всё есть благодаре вконтакте.ру
UserГость
18.10.2007 10:23:40
Ответить Ссылка
Автор, ну и нафига ты спалил все...
UserГость
18.10.2007 13:45:34
Ответить Ссылка
капча там совсем не работает
http://62.231.20.72:7778/fmsservice/prfrequest?series=7777&num=777777&email=ae@fg.ty&checksign=777
вместо кода на картинке вбил 777 и все сработало
UserГость
18.10.2007 16:23:16
Ответить Ссылка
>Автор, ну и нафига ты спалил все...

+1
Yuzal bi tixo i ne bsdel
Hota i tak rabotaet, t.e. oni ne sreagirovali dazhe.
UserГость
18.10.2007 20:19:05
Ответить Ссылка
8502 345087
UserГость
23.10.2007 13:21:03
Ответить Ссылка
/*/*/*/*/*/*/*/*/*/*/*/*/
/*/*/п/р/и/к/о/л/ь/н/о/*/
/*/*/*/*/*/*/*/*/*/*/*/*/
UserГость
24.10.2007 10:06:38
Ответить Ссылка
Лоховская контора делала для лохов - мои разработчики бы такого не допустили.
UserГость
30.10.2007 15:00:40
Ответить Ссылка
Вот таких статей не хватает этому сайту,пусть на живых примерах учатся наши подростающие ученики!!!
UserГость
14.11.2007 1:41:39
Ответить Ссылка
вот спасибо!!! )
А я месяц ломаю голову - почему на мой ящик (по адресу - glavnyi@yandex.ru) приходит куча ответов от ФМС на запросы, которые я не делал!!! )
вопрос: откуда взялся мой адрес в этой ссылке http://62.231.20.72:7778/fmsservice/prfrequest?series=7777&num=777777&email=glavnyi@yandex.ru&checksign=tl879m ?
UserГость
30.11.2007 14:14:43
Ответить Ссылка
http://www.fms.gov.ru
UserГость
12.01.2008 15:49:25
Ответить Ссылка
исправили....
UserГость
18.06.2008 23:37:10
Ответить Ссылка
38 03
869719
Varpetyan-Lipo@mail.ru
UserГость
03.05.2009 2:54:12
Ответить Ссылка
А смысл? Там все равно фамилии имени нет, просто база номеров будет
UserГость
13.11.2009 8:21:22
Ответить Ссылка
0409 №369245




Keywords: zPOSTz zHACKz, zINFOz, zINTERNETz, zYANDEXz z40691z
Для Авторов: edit Lock delete Lock



    Rambler's Top100