от ILF(3-02-2002)

Експерти, пожелали да останат анонимни, са се свързали с BBC и съобщили, че голяма група от потребителите на Peer2Peer програмата Morpheus, са потенциални жертви на бъг, позволяващ достъпа до практически цялото съдържание на харддиска.

Въпросната група експерти не са предоставили конкретна информация за грешката в софтуера, но става ясно, че не всички потребители са уязвими. Очевидно е, че става въпрос за някакъв вид червей, но и това не е потвърдено.

За сега не е ясно дали и потребители на другите програми изградени на базата на FastTrack мрежата са уязвими.

Цялата статия е на сървъра на BBC

В следващите редове ще се опитвам да отгатна точно какъв е проблема, но няма гаранции, че точно това е начинът, по който са успели да проникнат в системите. От лични наблюдения съм забелязал, че Morpheus и kaZaA работят на няколко различни порта, като един от тях е порт 80. При търсене и индексиране на резултатите се използват портове с високи номера, но когато започне трансферът, той се извършва през порт 80, като нормален даунлоад. Тъй като на компютъра си имах инсталиран GetRight, ми направи впечатление, че като опитам да прослушам частично свалена mp3-ка, GetRight-а се включва и започва да даунлоудва, като в полето се вижда много ясно точния път, като най-често той е от вида http://xxx.xxx.xxx.xxx/dir/dir/xxx.mp3. Предполагам, че точно така е направено и проникването, да речем че е зададена директория c:\sharingdir\mp3. Нищо не пречи да сложите ../ в пътя и така да излизате в по-горна директория. Пак казвам това е предположение, ако някои има някаква по-подробна информация, няма да е лошо да я сподели, определно ще оберем овациите като първия сайт разбрал точно какъв е проблема, а и ще помогнем на хората от Morpheus.



<< Samba 2.2.3 | Бундестага залага на Open Source >>