04-03-2026, 04:46 PM
Hall Systems (hallsys.net) je lokalni provajder kablovske televizije i interneta sa sedištem u Baču, koji posluje od 1997. godine, a fokusiran je na područje Bačke.
Tokom bezbednosne provere identifikovao sam ozbiljan problem na njihovom serveru vezan za konfiguraciju i zaštitu podataka.
Naime, port 443, koji je predviđen za sigurnu HTTPS komunikaciju, omogućava javni pristup direktorijumima bez ikakve autentifikacije, dok port 80 zahteva standardni login sa korisničkim imenom i lozinkom.
Posebno je problematičan direktorijum
koji sadrži ogromnu količinu fajlova, tačno 74318 hiljada slika i dokumenata (2024-2026).
Među njima se nalaze i osetljivi materijali, poput ličnih karata, pasoša i ugovora.
Takva javna dostupnost podataka predstavlja ozbiljan rizik po privatnost korisnika i može dovesti do potencijalne zloupotrebe informacija, kao i pravnih i reputacionih posledica za kompaniju.
Pored toga, u aplikacionim direktorijumima kao što je
moguće je pristupiti fajlovima koji sadrže session tokene korisnika.
U praksi, to znači da bi neko mogao neovlašćeno pristupiti korisničkim nalozima.
Tokom pregleda fajlova, primećeni su i pokušaji neautorizovanog pristupa i eksploatacije sistema, uključujući pokušaje izvršavanja PHP funkcija koje su mogle biti zloupotrebljene za remote code execution. Iako napadi nisu bili uspešni, ovo dodatno ukazuje na ozbiljnost problema.
Tokom bezbednosne provere identifikovao sam ozbiljan problem na njihovom serveru vezan za konfiguraciju i zaštitu podataka.
Naime, port 443, koji je predviđen za sigurnu HTTPS komunikaciju, omogućava javni pristup direktorijumima bez ikakve autentifikacije, dok port 80 zahteva standardni login sa korisničkim imenom i lozinkom.
Posebno je problematičan direktorijum
Code:
/*_uploads/Među njima se nalaze i osetljivi materijali, poput ličnih karata, pasoša i ugovora.
Takva javna dostupnost podataka predstavlja ozbiljan rizik po privatnost korisnika i može dovesti do potencijalne zloupotrebe informacija, kao i pravnih i reputacionih posledica za kompaniju.
Pored toga, u aplikacionim direktorijumima kao što je
Code:
/*/sessions/U praksi, to znači da bi neko mogao neovlašćeno pristupiti korisničkim nalozima.
Tokom pregleda fajlova, primećeni su i pokušaji neautorizovanog pristupa i eksploatacije sistema, uključujući pokušaje izvršavanja PHP funkcija koje su mogle biti zloupotrebljene za remote code execution. Iako napadi nisu bili uspešni, ovo dodatno ukazuje na ozbiljnost problema.
