Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko315
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
  • Wykop.pl
  • Ciekawostki

    Ciekawostki
  • Informacje

    Informacje
  • Rozrywka

    Rozrywka
  • Sport

    Sport
  • Motoryzacja

    Motoryzacja
  • Technologia

    Technologia
  • Ukraina

    Ukraina
  • Gospodarka

    Gospodarka
  • Podróże

    Podróże

Dostosuj Wykop do siebie

Wybierz treści, które Cię interesują
i zapisz jako Własną kategorię.

To Znalezisko jest w archiwum

6

Backdoor w BitTorrent Sync dla Linuxa

Jeżeli używasz BitTorrent Sync z interfejsem webowym to osoby trzecie mogą bez problemu wykraść twoje dane

e.....J
e.....J
konto usunięte
z
wykop.pl
dodany: 14.08.2013, 07:10:33
  • #
    technologia
  • #
    bittorrentsync
  • #
    bezpieczenstwo
  • #
    komputery
  • #
    internet
  • 2

Backdoor w BitTorrent Sync dla Linuxa



Jeżeli używasz BitTorrent Sync z interfejsem webowym to osoby trzecie mogą bez problemu wykraść twoje dane.

Linuxowe porty btsynca nie posiadają natywnego interfejsu użytkownika - konfigurowane są przez WebUI, które zazwyczaj jest dostępne wyłącznie w sieci lokalnej na porcie 8888 np. 192.168.1.7:8888
Btsync dla poprawnego działania wymaga drugiego portu, na którym zachodzi komunikacja. Jest on wybierany losowo i otwierany na świat w routerze za pomocą UPnP. Załóżmy, że jest to port 2137

Po wejściu na //zewnętrzne_ip:2137/gui/ pokaże się komunikat: invalid request. Wystarczy odświeżyć stronę i nagle pokazuje się WebUI, które powinno być widoczne tylko na porcie 8888. Można stamtąd administrować folderami, poznać sekretne klucze...

Jak się zabezpieczyć?
W konfiguracji WebUI należy wybrać własny login i silne hasło (najlepiej wygenerowane przez Keepassa/inny menedżer haseł).
Od tej pory atakujący zobaczy jedynie monit o podanie loginu i hasła.

Jak wygląda atak?
Wystarczy znać zewnętrzny adres ip osoby którą chce się zaatakować i prosty skaner portów - w kilka minut/godzin można dobrać się do panelu administracyjnego.

Deweloperzy już pracują nad rozwiązaniem problemu.

Dziura została poruszona w temacie: //forum.bittorrent.com/topic/19228-latest-sync-build-1169/page__st__300

Treści powiązane (1)

Szczegółowy opis błędu i dyskusja
konto usunięte
z forum.bittorrent.com
  • 0

Komentarze (2)

najlepsze

morsik
morsik
morsik
14.08.2013, 07:45:49
  • 0
To nie backdoor, tylko zwykły bug w oprogramowaniu...
  • 1
e.....J
e.....J
konto usunięte
Autor
14.08.2013, 07:59:25
  • 0
@morsik: Jest to tylna furtka - pozwala na ominięcie mechanizmu zabezpieczeń aplikacji. Nie mamy dostępu do kodu źródłowego btsynca, wiec możliwe, że była dodana celowo.

Hity

tygodnia

Żona Sebastiana M. przerywa milczenie i pozywa WYKOP.pl
Żona Sebastiana M. przerywa milczenie i pozywa WYKOP.pl
8780
315 km/h. Policja pozwoliła kierowcy BMW uciec do Emiratów
315 km/h. Policja pozwoliła kierowcy BMW uciec do Emiratów
7343
LIST GOŃCZY: Majtczak, Sebastian Waldemar (Sygnatura akt 3028 - 1. Ds 70.2023)
LIST GOŃCZY: Majtczak, Sebastian Waldemar (Sygnatura akt 3028 - 1. Ds 70.2023)
6475
Ochroniarz rozprawia się z galeryjnym gnomem
Ochroniarz rozprawia się z galeryjnym gnomem
4841
Sebastian Majtczak
Sebastian Majtczak
4331
Pokaż więcej

Powiązane tagi

  • #ciekawostki
  • #nauka
  • #zainteresowania
  • #komputery
  • #rozrywka
  • #swiat
  • #internet
  • #motoryzacja
  • #informatyka
  • #polska

Wykop © 2005-2024

  • Nowy Wykop
  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Wykop.pl