04-14-2026, 11:07 PM
Državna lutrija Srbije ima nekoliko problema. Postoji osnovana sumnja da ih ima više, ali za početak sam našao sledeće.
1) Liberalni parametar returnUrl.
Aplikacija prihvata parametar returnUrl na putanji koja se inače koristi za korisničku izmenu pisma. Verovatno je zamisao bila za relativne putanje ograničene za sam sajt, ali ovaj parametar prihvata sve pune URL-ove ka bilo kojim sajtovima ka kojima se na kraju izvrši preusmerenje, što otvara vrata za razne zloupotrebe.
Primer:
Zapravo, već je zloupotrebljeno za SEO spam:
2) Zone transfer (AXFR) omogućen za sve korisnike.
Stara ranjivost i stara priča, AXFR je omogućen za svakoga za zone na serveru.
3) Rekurzija omogućena za sve korisnike.
Umesto da se NS isključivo koristi kao autoritativni, rekurzivni DNS upiti su omogućeni za sve, odnosno upiti za "strane" domene koji se ne nalaze u zonama na serveru. To se zloupotrebljava kao izvor i kao odredište napada, odnosno preopterećenja servera.
1) Liberalni parametar returnUrl.
Aplikacija prihvata parametar returnUrl na putanji koja se inače koristi za korisničku izmenu pisma. Verovatno je zamisao bila za relativne putanje ograničene za sam sajt, ali ovaj parametar prihvata sve pune URL-ove ka bilo kojim sajtovima ka kojima se na kraju izvrši preusmerenje, što otvara vrata za razne zloupotrebe.
Primer:
Code:
https://www.lutrija.rs/<ostatak>&returnUrl=https://studenti.org.rsZapravo, već je zloupotrebljeno za SEO spam:
2) Zone transfer (AXFR) omogućen za sve korisnike.
Stara ranjivost i stara priča, AXFR je omogućen za svakoga za zone na serveru.
3) Rekurzija omogućena za sve korisnike.
Umesto da se NS isključivo koristi kao autoritativni, rekurzivni DNS upiti su omogućeni za sve, odnosno upiti za "strane" domene koji se ne nalaze u zonama na serveru. To se zloupotrebljava kao izvor i kao odredište napada, odnosno preopterećenja servera.

