hallsys.net - Directory Listing + Sensitive Data Exposure (70k+)
#1

Hall Systems (hallsys.net) je lokalni provajder kablovske televizije i interneta sa sedištem u Baču, koji posluje od 1997. godine, a fokusiran je na područje Bačke.

Tokom bezbednosne provere identifikovao sam ozbiljan problem na njihovom serveru vezan za konfiguraciju i zaštitu podataka.
Naime, port 443, koji je predviđen za sigurnu HTTPS komunikaciju, omogućava javni pristup direktorijumima bez ikakve autentifikacije, dok port 80 zahteva standardni login sa korisničkim imenom i lozinkom.

   

Posebno je problematičan direktorijum
Code:
/*_uploads/
koji sadrži ogromnu količinu fajlova, tačno 74318 hiljada slika i dokumenata (2024-2026).

   

Među njima se nalaze i osetljivi materijali, poput ličnih karata, pasoša i ugovora.

   

Takva javna dostupnost podataka predstavlja ozbiljan rizik po privatnost korisnika i može dovesti do potencijalne zloupotrebe informacija, kao i pravnih i reputacionih posledica za kompaniju.

Pored toga, u aplikacionim direktorijumima kao što je
Code:
/*/sessions/
moguće je pristupiti fajlovima koji sadrže session tokene korisnika.
U praksi, to znači da bi neko mogao neovlašćeno pristupiti korisničkim nalozima.

   

Tokom pregleda fajlova, primećeni su i pokušaji neautorizovanog pristupa i eksploatacije sistema, uključujući pokušaje izvršavanja PHP funkcija koje su mogle biti zloupotrebljene za remote code execution. Iako napadi nisu bili uspešni, ovo dodatno ukazuje na ozbiljnost problema.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)