Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko225
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
  • Wykop.pl
  • Ciekawostki
  • Informacje
  • Rozrywka
  • Sport
  • Motoryzacja
  • Technologia
  • Ukraina
  • Gospodarka
  • Podróże

Dostosuj Wykop do siebie

Wybierz treści, które Cię interesują
i zapisz jako Własną kategorię.

3775

Wszystkie strony polskich SANEPIDów są shackowane... od 2019 roku!

Od 2019 roku Rosjanie wykorzystując przestarzałość kodu, na wszystkie lokalne strony SANEPIDu wrzucają reklamy na potencję, nietrzymanie moczu itp. Czy specjaliści od szukania dziury w całym będą w stanie załatać to zanim przestępcy zaczną używać je na szerszą skalę? Zobaczmy. Prośba o WYKOPEFEKT!

rencznik
rencznik
z
wykop.pl
05.02.2021, 13:18:55
  • #
    programowanie
  • #
    bekazpisu
  • #
    koronawirus
  • #
    zainteresowania
  • #
    ciekawostki
  • #
    afera
  • 214
    • Facebook
    • Twitter

Wszystkie strony polskich SANEPIDów są shackowane... od 2019 roku!

Z ciekawości przeszukać chciałem z pomocą Google lokalny, świdnicki sanepid ( https://psseswidnica.pis.gov.pl ) pod kątem jakichś ukrytych informacji o szczepieniach na koronę na rejonie. 


Zauważyłem z miejsca, że chyba nastąpiło włamanie, bo znajduje się tam reklama jakichś rosyjskich sposobów na "zajście w ciążę, gdy magia zawodzi" - Link do podstrony


Screenshot dla potomnych:

595878305a41414b42424d78_1612484549vzfkHbuKyU0KCYFV6JAja5.jpg

Nie dało mi to spokoju, że jak to tak, więc postanowiłem sprawdzić wszystkie SANEPidy w Polsce, ustawiając sam język rosyjski i uogólniając wyszukanie do domeny pis.gov.pl (swoją drogą wspaniała koincydencja xD). Link do wyszukania -> //www.google.com/search?q=site%3Ahttps%3A%2F%2Fpis.gov.pl&lr=lang_ru&tbs=lr%3Alang_1ru&start=10


Patrzę ja, a tutaj:

595878305a41414b42424d78_1612484708Mvad8EVc1iQS9hBZGk7IfP.jpg


Środki do leczenia osteochondrozy, Tornado na potencję, Preparaty na zapalenie pęcherza moczowego i takie różne specyfiki o tej samej tematyce co reklamy na TVP. A to wszystko umieszczone na wszystkich stronach SANEPidów w całej Polsce. Sprawdzałem po kolei różne i nie znalazłem takiej, która nie posiadałaby wrzuconych tych reklam na tym samym schemacie.
 
Niektóre SANEPidy wspięły się jedynie na wyżyny i założyły nowe strony. Wiele z miast wojewódzkich przeniesiona została na rządowe gov.pl. I chwała im za to, ale dalej mamy wszystkie powiatowe miasta z reklamami środków na impotencję na oficjalnej domenie rządowej, która rzekomo „Utrudnia oszustom podszywanie się pod instytucje władzy, gdyż fałszywe strony nie zawierają w swym adresie tejże domeny.”

 Większość po kilkunastu sekundach przekierowuje dalej na już profesjonalnie przygotowane strony do wciskania kitu, ale już w wersji po Polsku (ale jest w wielu  wersjach językowych, wystarczy w adresie zmieniać /?v=16 na inne cyfry), prawdopodobnie jakieś wyjebki.

595878305a41414b42424d78_1612485280cFEsYEfPOIkWRr5X0sRHP9.jpg


Zaciekawiło mnie, kiedy to wszystko się zaczęło. Google wypluło mi najstarszy wynik z marca 2019 (który dalej działa oczywiście):

595878305a41414b42424d78_1612485378l7Wh28v9KG2ZwWEesk1czU.jpg


Teraz z kolei zainteresowało mnie dlaczego się tak stało. Nie znam się na podatnościach stron, bardziej sprawa dla Z3S albo Niebezpiecznika, ale z pewnością główną przyczyną włamań jest brak aktualizacji. Sprawdziłem kilka stron i wszędzie stopka była z datą 2008 (na niektórych po prostu ukryta), czyli chyba wtedy, kiedy uznano, że kod strony jest już idealny i nie wymaga poprawek.

595878305a41414b42424d78_1612485602ScZIZntAZc7tj2DAFtMZi7.jpg

Zajrzałem jeszcze w kod strony głównej losowego sanepidu, widać, że jakiś autorski "CMS" do tego napisano. Aż tu nagle zacząłem mieć flashbacki z dzieciństwa. Kurcze, skądś znam taką strukturę strony, te klasy i przestarzała nieresponsywna struktura, hmm... 


595878305a41414b42424d78_1612486029W0RIailMoJ3in7tFCHwdO0.jpg


Jadę więc w dół i nagle wszystko jasne. Po zobaczeniu tego kodu już wiedziałem skąd te nagłe haluny. Design strony został stworzony w Microsoft Word, co było modne w latach 2004-2008, sam robiłem takie dla mojego klanu w CS'a. Niektóre Sanepidy ukryły ten fakt, niektóre nie. W każdym razie śmiech.

595878305a41414b42424d78_1612486232YkPiYNknSbher6OJeMWOun.jpg


Podsumowanie

Domyślam się, że zarówno php strony, jak i zabezpieczenia serwera + bazy danych są na podobnym poziomie, więc nie dziwota, że ktoś znalazł podatność i na tym jedzie. Szkoda tylko, że przez tyle lat nikt nie zauważył tego faktu. Wrzucone tam strony to de facto samo SEO bardziej niż jakieś strony pułapki, więc można powiedzieć, że zagrożenie małe.


No, ale teraz, gdy w dobie pandemii o aktywnej działalności Sanepidu wie cała Polska, czy istnieje możliwość wykorzystania tej samej podatności do robienia masowej rzeźni na Polakach? Ciągle słyszy się o wyjebkach z użyciem bramek, jakichś "dopłatach do kuriera" i tysiącu innych kreatywnych pomysłach złodziei. Mogą oni to wykorzystać tak naprawdę na 1000x różnych sposobów, używając domen lokalnych Sanepidów do legitymizacji jakichś chociażby zapisów na szczepionki z pierwszeństwem, ale za drobną opłatą. Albo np. w podobnym schemacie jak tu:
Uwaga na dużą kampanię malware pod hasłem Allegro Kredyty - Z3S

Albo tu:
Uwaga na okazyjne zakupy prowadzące do wyczyszczenia konta - Z3S


Publikuję licząc na wykop efekt, aby załatali tę dziurę najwięksi spece od szukania obecnie haków na obywateli, gdy na szyi mają pętelkę ( ͡° ͜ʖ ͡°)


PS. To nie jedyna instytucja, która posiada tę podatność na wrzucanie plików XML, podobnie jest chociażby, z tych ciekawszych, z Sądem Rejonowym w Warszawie Praga-Południe - //www.warszawa-pragapoludnie.sr.gov.pl/userfiles/file/ant/sitemap-ant-l1vxv.xml

czy Okręgową Radą Adwokacką w Kielcach:
//www.ora.kielce.pl/userfiles/file/Ultradji/sitemap-Ultradji-123iz.xml

Treści powiązane (4)

Lista stron w Google

rencznik
z google.com
  • 35

Rządowe Cebrum Bezpieczeństa ( ͡° ͜ʖ ͡°)

trumnaiurna
z rcb.gov.pl
  • 9

Komentarze (214)

najlepsze

rencznik
rencznik
05.02.2021, 13:19:28
  • 239
@ethc Chciałeś, abym zawołał, więc wołam ( ͡° ͜ʖ ͡°)
  • 17
ethc
ethc
05.02.2021, 13:20:44
  • 68
@rencznik: spoko wykopalem jako pierwszy
rencznik
rencznik
05.02.2021, 13:22:56
  • 275
@ethc: Zmieniłem miniaturkę, a tu znowu Zenek... Taka fajna była.
źródło: comment_1612527797yoyZTue3SrclnsUWnkOrHj.jpg
ethc
ethc
05.02.2021, 13:30:29
  • 24
Zmieniłem miniaturkę, a tu znowu Zenek...


@rencznik: jak do tego doszlo?
Jariii
Jariii
05.02.2021, 13:24:08
  • 170
Też mi odkrycie strony szkół czy urzędów w Polsce od dawna wyglądają jakby były robione na zaliczenie informatyki pod koniec XX w.
  • 5
rencznik
rencznik
05.02.2021, 13:26:26
  • 205
@Jariii: Tak, ale na stronach gov.pl to nawet nie, że nie wypada.
dbcoop
dbcoop
05.02.2021, 13:50:41 via Wykop Mobilny (Android)
  • 149
@Jariii: Bo strony szkół właśnie są tak robione często xD
ostatni_lantianin
ostatni_lantianin
05.02.2021, 15:20:06
  • 2
@Jariii: @dbcoop:
powiem więcej pewnie niejedna strona pamięta lata 90., np. w moim liceum jakiś świeżak-nauczyciel postawił (zanim go nie zepsuli) stronę to chyba do 2018 wisiała - problem w tym że pisana w czasach jak typowa rozdzielczosć monitora to było max 1200x800 więc wiecie jak to wyglądało na nowszym sprzęcie
ethc
ethc
05.02.2021, 13:42:14
  • 157
kpina, ze cokolwiek takiego wisi na domenach rzadowych gov.pl ale to chyba doskonale odzwierciedla nasz rzad (gov)

ale spoookojnie jeden z narodowych czempionow - suski sie tym zajmie ( ͡° ͜ʖ ͡°)
  • 4
KKK1337
KKK1337
05.02.2021, 13:54:17
  • 45
@ethc: i wyobraź sobie że to za pieniądze z podatków, a przetargi pewnie synek znajomego wygrał xd
IvanBarazniew
IvanBarazniew
05.02.2021, 14:07:47
  • 11
ale spoookojnie jeden z narodowych czempionow - suski sie tym zajmie ( ͡° ͜ʖ ͡°)


@ethc: No już się przecież przygotowują - Orlen kupił Polska press od przyszłego roku strony rządowe będą wydawane w wersji papierowej, do kupienia w najbliższym kiosku ruchu.

Prezes nie umie w internety a hakiery hakujo - najlepiej to wyłączyć w cholerę.
foiss
foiss
05.02.2021, 18:46:53
  • 1
@KKK1337: ten co robił strony na zaliczenie z informatyki

( ͡° ͜ʖ ͡°)
rencznik
rencznik
05.02.2021, 13:30:22
  • 141
@ZaufanaTrzeciaStrona i @niebezpiecznik-pl zapraszam.
  • 4
borewicz_zero_7
borewicz_zero_7
05.02.2021, 17:52:27
  • 14
@rencznik: ja bym jeszcze zaprosił @tvn24news albo @polsatnews_pl :D
rencznik
rencznik
05.02.2021, 17:57:59
  • 10
Nie ma też prawdziwej imprezy bez @Gazetapl_news @RadioZET @Bezprawnik @MoneyPL @naszemiasto_pl @polskieradio @WirtualnaPolska @Onetpl @wyborczabiz @Bankierpl
repostuje
repostuje
05.02.2021, 18:31:46
  • 10
@rencznik: @borewicz_zero_7: nie no zaprośmy @tvp_info i @regiony. Da ktoś znać Albicli?
Cukrzyk2000
Cukrzyk2000
05.02.2021, 13:32:38
  • 101
Ktoś w 2008: Eeeee, zostawmy tak, będzie git ( ͡° ͜ʖ ͡°)
2021: o boże, o ku*wa ( ͡° ʖ̯ ͡°)
rencznik
rencznik
05.02.2021, 13:57:04
  • 65
Zachęcam oczywiście do informowania waszych lokalnych Sanepidów o tym fakcie. Zdaje się, że ostatnio mają za dużo czasu, więc może zajmą się swoimi stronami. ( ͡° ͜ʖ ͡°)ノ⌐■-■
  • 3
rencznik
rencznik
05.02.2021, 18:50:55
  • 3
Adresy e-mail wszystkich Sanepidów w Polsce:

wsse.wroclaw@pis.gov.pl, psse.boleslawiec@pis.gov.pl, psseboleslawiec@box.pop.pl, psse.dzierzoniow@pis.gov.pl, psse.glogow@pis.gov.pl, psse.gora@pis.gov.pl, psse.jawor@pis.gov.pl, psse.jeleniagora@pis.gov.pl, psse@psse.jelenia-gora.pl, pssekg@data.pl, psse.klodzko@pis.gov.pl, psse.legnica@pis.gov.pl, psse.luban@pis.gov.pl, psse.lubin@pis.gov.pl, psselwowekslaski@wp.pl, psse.lwowekslaski@pis.gov.pl, pssemilicz@pro.onet.pl, psse.olesnica@pis.gov.pl, psse.olawa@pis.gov.pl, psse.polkowice@pis.gov.pl, psse.strzelin@pis.gov.pl, psse.srodaslaska@pis.gov.pl, psse.swidnica@pis.gov.pl, psse.trzebnica@pis.gov.pl, psse.walbrzych@pis.gov.pl, psse.wolow@pis.gov.pl, psse.wroclaw@pis.gov.pl, psse.zabkowiceslaskie@pis.gov.pl, psse.zgorzelec@pis.gov.pl, pssez@home.pl, psse.zlotoryja@pis.gov.pl, wsse.bydgoszcz@pis.gov.pl, org@pwisbydgoszcz.pl, psse.aleksandrowkujawski@pis.gov.pl, psse.brodnica@pis.gov.pl, psse.bydgoszcz@pis.gov.pl, psse.chelmno@pis.gov.pl, psse.golubdobrzyn@pis.gov.pl, ppis@grudziadz.com, psse.inowroclaw@pis.gov.pl, psse.lipno@pis.gov.pl, psse.mogilno@pis.gov.pl, psse.naklo@pis.gov.pl, psse.radziejow@pis.gov.pl, sekretariat@psserypin.pl, psse.rypin@pis.gov.pl, psse.sepolnokrajenskie@pis.gov.pl, sekretariat@psse-swiecie.pl, psse.torun@pis.gov.pl, psse.tuchola@pis.gov.pl, psse.wabrzezno@pis.gov.pl, psse.wloclawek@pis.gov.pl, psse.znin@pis.gov.pl, wsse.lublin@pis.gov.pl, psse.bialapodlaska@pis.gov.pl, psse.bilgoraj@pis.gov.pl, psse.chelm@pis.gov.pl, psse.hrubieszow@pis.gov.pl, psse.janowlubelski@pis.gov.pl, psse.krasnystaw@pis.gov.pl, psse.krasnik@pis.gov.pl, psse.lubartow@pis.gov.pl, psse.lublin@pis.gov.pl, psse.leczna@pis.gov.pl,
rencznik
rencznik
05.02.2021, 18:51:13
  • 1
psse.tarnobrzeg@pis.gov.pl, psse.ustrzykidolne@pis.gov.pl, sekretariat@wsse.bialystok.pl, psseaugustow@epoczta.pl, psse.bialystok@pis.gov.pl, sekretariat@psse.bialystok.pl, pssebielsk@wsse.bialystok.pl, pssegw@op.pl, pssehajnowka@wsse.bialystok.pl, pssekolno@wsse.bialystok.pl, psselomza@psselomza.pl, monki.psse@gmail.com, pssesejny@poczta.onet.pl, psse.sejny@pis.gov.pl, sekretariat@pssesiemiatycze.org, psse.sokolka@gmail.com, psse.suwalki@pis.gov.pl, pssewysmaz@wp.pl, pssezambrow@wp.pl, poczta@wsse.gda.pl, wsse.gdansk@pis.gov.pl, psse.bytow@pis.gov.pl, sekretariat@psse.bytow.pl, psse.chojnice@pis.gov.pl, psse.czluchow@pis.gov.pl, kancelaria@psse.gda.pl, psse.gdansk@pis.gov.pl, kancelaria@psse.gdynia.pl, psse.gdynia@pis.gov.pl, psse.kartuzy@pis.gov.pl, psse.koscierzyna@pis.gov.pl, sekretariat@pssekwidzyn.pl, psse.kwidzyn@pis.gov.pl, psselebork@poczta.onet.pl, psse.malbork@pis.gov.pl, pssendg@wp.pl, sekretariat@psse.powiat-gdanski.pl, psse.pruszczgdanski@pis.gov.pl, psse.puck@pis.gov.pl, psse.slupsk@pis.gov.pl, psse.sopot@pis.gov.pl, psse.starogardgdanski@pis.gov.pl, sekretariat@psse-starogard.pl, psse.tczew@pis.gov.pl, psse.wejherowo@pis.gov.pl, wsse.katowice@pis.gov.pl, psse.bielskobiala@pis.gov.pl, ppis@psse.bielsko.pl, ppis@psse.bytom.pl, psse.chorzow@pis.gov.pl, psse.cieszyn@pis.gov.pl, psse.czestochowa@pis.gov.pl, sekretariat@pssedg.pl, psse.dabrowagornicza@pis.gov.pl, psse.gliwice@pis.gov.pl, psse.jaworzno@pis.gov.pl, psse.katowice@pis.gov.pl, psse.klobuck@pis.gov.pl, psse.lubliniec@pis.gov.pl, sanepidmyszkow@interia.pl, psse.myszkow@pis.gov.pl, ppisrac@psseraciborz.pl, psse.rudaslaska@pis.gov.pl, psse.rudaslaska@neostrada.pl, psse.rybnik@pis.gov.pl, psse.sosnowiec@pis.gov.pl, sekretariat@psse.sosnowiec.pl, psse.tychy@pis.gov.pl, sekretariat@psse.wodzislaw.pl,
rencznik
rencznik
05.02.2021, 18:51:24
  • 1
psse.szamotuly@pis.gov.pl, sekretariat@psse-szamotuly.pl, psse.srem@pis.gov.pl, sekretariat@psse-srem.pl, psse.srodawlkp@pis.gov.pl, sekretariat@psse-sroda.pl, psse.turek@pis.gov.pl, sekretariat@psse-turek.pl, psse.wagrowiec@pis.gov.pl, sekretariat@psse-wagrowiec.pl, psse.wolsztyn@pis.gov.pl, sekretariat@psse-wolsztyn.pl, psse.wrzesnia@pis.gov.pl, sekretariat@psse-wrzesnia.pl, psse.zlotow@pis.gov.pl, sekretariat@psse-zlotow.pl, wsse.szczecin@pis.gov.pl, sekretariat@wsse.szczecin.pl, psse.bialogard@pis.gov.pl, psse.choszczno@pis.gov.pl, psse.drawskopomorskie@pis.gov.pl, psse.drawskopomorskie@wsse.szczecin.pl, psse.goleniow@pis.gov.pl, psse.gryfice@pis.gov.pl, psse.gryfino@pis.gov.pl, sekretariat@pssegryfino.pl, psse.kamienpomorski@pis.gov.pl, sekretariat@psse-kamien.pl, psse.kolobrzeg@pis.gov.pl, psse.koszalin@pis.gov.pl, psse.lobez@pis.gov.pl, sekretariat@pssemysliborz.pl, psse.police@pis.gov.pl, psse.pyrzyce@pis.gov.pl, psse.slawno@pis.gov.pl, psse.stargard@pis.gov.pl, sekretariat@psse-starogard.pl, psse.szczecin@pis.gov.pl, sekretariat@psse.szczecin.pl, rzecznik@psse.szczecin.pl, psse.szczecinek@pis.gov.pl, psse.swidwin@pis.gov.pl, psse.swidwin@wsse.szczecin.pl, psse.swinoujscie@pis.gov.pl, psse.walcz@pis.gov.pl, psse.walcz@wsse.szczecin.pl
a-lexis
a-lexis
05.02.2021, 13:23:22
  • 34
problem potencji juz dawno rozwiązany idziesz do apteki 20 zł i po temacie czyba ze masz nadciśnienie i inne obciążenia no to wtedy gorzej. Ten drugi problem jednak medycyna nie rozwiązała ¯\_(ツ)_/¯
  • 9
Chehu
Chehu
05.02.2021, 14:04:33
  • 3
Ten drugi problem jednak medycyna nie rozwiązała ¯_(ツ)_/¯


@a-lexis: podobno pomaga ćwiczenie mięśni dna miednicy. Nie żebym coś wiedział w tym temacie, na ulicy tak słyszałem ( ͡° ͜ʖ ͡°)
a-lexis
a-lexis
05.02.2021, 14:06:44
  • -3
@Chehu: odwrotnie to przyspiesza bo masz skurcz ;-) to najwiekszy i najgorszy mit.¯\_(ツ)_/¯ Jedynie co daje taki trening to bardziej wytrzymały pecherz
Chehu
Chehu
05.02.2021, 14:10:38
  • 2
@a-lexis: jesteś fizjoterapeutą/urologiem?
eternalmarcos
eternalmarcos
05.02.2021, 14:03:37
  • 22
Żadni Rosjanie. Zwykłe boty szukające dziur. Codziennie ofiarą takich padają tysiące polskich stron. Żaden rusek pewnie nie zauważył, że coś w domenie gov.pl poszło xD
  • 5
rencznik
rencznik
05.02.2021, 14:18:15
  • 3
@eternalmarcos: Dobra, przyznaję, że miękki clickbait. W każdym razie bot stworzony raczej przez Rosjan, a i dobrze, że nie zauważyli, ale jak ja zauważyłem przypadkiem i jakaś inna osoba tutaj również, to rodzi spory potencjał na wykorzystanie tego w niezbyt dobry sposób.
schreder
schreder
05.02.2021, 14:22:30
  • 1
@eternalmarcos: A to może dlatego czasem różne strony jak np. strona parafii mi wywala komunikat, że wygrałem iphone. Myślałem, że mam wirusa choć uważam co pobieram + ESET czuwa, ale to widać te boty. Tylko czy to tak działa, że raz mi wyskoczy ten scam z iphone, a jak cofnę i wejdę jeszcze raz to już się normalnie odpala strona?
rencznik
rencznik
05.02.2021, 14:27:08
  • 5
@schreder: Specjalnie tak jest zrobione bazując na cookies, aby właściciel myślał, że wszystko jest git.
w.....f
konto usunięte 05.02.2021, 13:52:10
  • 22
shackowane
źródło: comment_1612529525DxUX20LzYdlAoYnrAuHvPG.jpg
  • 1
dipalmitoilofosfatydylocholina
dipalmitoilofosfatydylocholina
05.02.2021, 16:23:42
  • 1
@wewerwe-sdfsdfsdf: No co? Fonetycznie to jakoś „szakowane?
elgrecqo
elgrecqo
05.02.2021, 14:39:09
  • 17
Dawać tych programistów od Alkibli. Będą mogli poćwiczyć
HellsAmbassador
HellsAmbassador
05.02.2021, 13:55:54
  • 12
@certpl może Waszymi kanałami dotrzecie do kogoś szybciej.
  • 16
certpl
certpl
05.02.2021, 13:56:46
  • 58
@HellsAmbassador: Osoby odpowiedzialne zostały poinformowane już jakiś czas temu.
Nick_i_login
Nick_i_login
05.02.2021, 14:07:00
  • 65
@certpl: To fajnie, widać że się przejęli i reakcja była szybka i zdecydowana.( ͡° ͜ʖ ͡°)
certpl
certpl
05.02.2021, 14:33:51
  • 47
@Nick_i_login: ¯\_(ツ)_/¯
p.....o
konto usunięte 05.02.2021, 13:51:08
  • 12
I że niby jak wykopiemy to urzędasy się do roboty wezmą...? Dobre...
  • 3
rencznik
rencznik
05.02.2021, 13:58:07
  • 3
@pocowamto: Znaczy, ja mam nadzieję, że każdy z nas poinformuje o tym fakcie lokalny Sanepid ( ͡° ͜ʖ ͡°)
ethc
ethc
05.02.2021, 14:04:06
  • 2
@pocowamto: oni w pocie czola walcza z prawdziwymi wirusami piszac decyzje o karach dla ludzi i zamknieciach lokali, wirusy komputerowe im niestraszne, tyle lat juz wisza i nikomu nie przeszkadzaly do tej pory
p.....o
konto usunięte 05.02.2021, 14:06:14
  • 1
@rencznik: @ethc: jak to mówią.. : ale to już dawno było..
czupek
czupek
05.02.2021, 14:25:28
  • 11
Zastanawia mnie to. Siedzi taka Grażyna z Teresą w jakimś powiatowym pis-ie, kawusia, ploteczki, być może fejbuczek i żadna niekliknęła w stronę swojego publicznego zakładu pracy i nie zobaczyła czegoś takiego? Żadna nie dodawała nowych informacji, danych na tą stronę, w dobie pandemii i #!$%@? na łączach telefonicznych ? Nikt? Przez 2 bite lata?
  • 7
alexandra28
alexandra28
05.02.2021, 14:31:27
  • 4

Komentarz usunięty przez moderatora

czupek
czupek
05.02.2021, 14:36:51
  • 1
@alexandra28: To mnie oświeć. Sanepid to nie jest publiczna instytucja ?
nalot_1
nalot_1
05.02.2021, 14:49:59 via Android
  • 3
@czupek jak wyżej napisałeś kawa i pączek to cała ich praca (╯°□°)╯︵ ┻━┻
Stivo75
Stivo75
05.02.2021, 15:08:30 via Wykop Mobilny (Android)
  • 10
Zawsze bawi takie podejście
"Ło Panie, u Pana strona kosztuje 8 tysięcy a mi syn wgra darmowego łarpressa czy jak to tam się mówi. Za drogo Panie, syn założy w dwa dni, dziękuję . "

I tak już jednemu klientowi syn zakłada stronę od listopada tamtego roku.. ( ͡° ͜ʖ ͡°)
  • 2
login-jest-zajety
login-jest-zajety
05.02.2021, 15:18:12
  • 3
@Stivo75: uwielbiam to

kuplende
kuplende
05.02.2021, 15:40:26
  • 3
@Stivo75: ja robie ojcu od 10 lat;) ale to inny temat( lepiej żeby nie miał), tak mi się tylko przypomniało.
DiscoKhan
DiscoKhan
05.02.2021, 14:49:20
  • 9
@rencznik Tak na przyszłość to pisze się zhakować. Przed samym "h" jest przedrostek z- przed "ch" będzie s-.

Np. zhardzieć czy schłodzić. Nie ból dupię tylko trochę dziwnie mi ten wyraz wyglądał i sam musiałem sprawdzać ;)
  • 4
Smoker420
Smoker420
05.02.2021, 14:56:26
  • 2
@DiscoKhan: Hackować nic się nie bać
rencznik
rencznik
05.02.2021, 14:59:57
  • 3
@DiscoKhan: Dzięki, faktycznie dowaliłem, a też jestem aktywnym #grammarnazi ( ͡° ͜ʖ ͡°)
kuplende
kuplende
05.02.2021, 15:41:58
  • 1
@DiscoKhan: nigdy na to nie zwracałem uwagi, dzięki plusik ode mnie. Ale i tak jestem noga z ortografii.
wigr
wigr
05.02.2021, 14:47:05
  • 9
@trumnaiurna: Na RCB (Rządowe Centrum Bezpieczeństwa) problem polega na czymś innym. Strony z wynikami wyszukiwania indeksują się w Google, co jakiś bot wykorzystuje do SEO, nie jest to włamaniem na serwer, ale podatnością już tak. Na pewno w RCB i w ogóle na stronach .gov nie powinno to mieć miejsca.
źródło: comment_1612532824J3yIg4EDtxxsNZjinlJDm0.jpg
  • 6
trumnaiurna
trumnaiurna
05.02.2021, 14:51:34
  • 7
@wigr:
https://www.wykop.pl/link/5941307/comment/87842121/#comment-87842121
Dodatkowo pomijając kwestie związane ze spamem w Google, zła konfiguracja SEO (brak blokoday indeksacji) może prowadzić do ataków socjotechnicznych, np.: https://rcb.gov.pl/?s=W%20razie%20pyta%C5%84%20b%C4%85d%C5%BA%20w%C4%85tpliwo%C5%9Bci%20odno%C5%9Bnie%20uzyskania%20wizy%20do%20USA,%20prosimy%20o%20kontakt%20mailowy%20z%20Ambasad%C4%85%20USA%20w%20Polsce%20pod%20adresem%20e-mail:%20%E2%9C%89%EF%B8%8F%20atakujacy@ambasadausa.gov.ulesa.pl%20b%C4%85d%C5%BA%20telefonicznie:%20%20%F0%9F%93%9E%20666%20666%20666.

Przypominam, że udzie wysyłają pieniądze na leczenie Clinta Eastwooda ;-)
alexandra28
alexandra28
05.02.2021, 14:58:55
  • 0

Komentarz usunięty przez moderatora

trumnaiurna
trumnaiurna
05.02.2021, 15:01:21
  • 5
@alexandra28:
To jest straszne i nie powinno być indeksowane - SZCZEGÓLNIE NA STRONACH RZĄDOWYCH. Z Twojego punktu widzenia, gdybyś miał stronę firmową, to nie przeszkadzałoby Ci, gdyby przy zapytaniu "nazwa twojej firmy" obok strony głównej wyskakiwały podstrony z viagrą zaindeksowane na Twojej stronie firmowej? ( ͡° ͜ʖ ͡° )つ──☆*:・゚
Zendemion
Zendemion
05.02.2021, 13:58:19
  • 9
Całkiem ironiczne że to wychodzi tuż po TWARDEJ REAKCJI na akcję zapytajsanepid ( ͡° ͜ʖ ͡°)
  • 1
rencznik
rencznik
05.02.2021, 14:03:12
  • 5
@Zendemion: Wyczekane :D Trzy tygodnie temu poinformowałem o tym najpierw prywatnie, ale zero reakcji, no to...
rencznik
rencznik
05.02.2021, 13:43:28
  • 9
Starałem się znaleźć podatność, która tu występuje i jedyne co udało mi się wynaleźć to, ale nie wiem, bo się nie znam:
https://forum.hackthebox.eu/discussion/116/python-coldfusion-8-0-1-arbitrary-file-upload
  • 12
dzikaswinia1
dzikaswinia1
05.02.2021, 13:52:22
  • 5
@rencznik: Wygląda, że może być to. Wszystkie "linki" to pliki .xml więc pewno znalazłeś czego szukałeś ;)
rencznik
rencznik
05.02.2021, 14:00:38
  • 1
@dzikaswinia1: A ja szukałem akurat po prostu podatność i ścieżkę "/userfiles/file/", bo występuje ona wszędzie gdzie te ruskie działają.
henk
henk
05.02.2021, 14:17:02
  • 3
@rencznik: w skrócie - jak pozwalasz wrzucić XMLa na serwer,to masz pozamiatane: https://sekurak.pl/pozwalasz-ladowac-pliki-svg-masz-xss-a/

(SVG to też XML)
combatcode
combatcode
05.02.2021, 17:41:11 via iOS
  • 7
Kiedyś za gówniaka zgłosiłem do urzędu statystycznego w Poznaniu podatność na XSS. Olali mnie i naprawili dopiero po pół roku bez słowa dziękuję lub spadaj
  • 1
Stivo75
Stivo75
06.02.2021, 09:48:18
  • 0
@combatcode: Teraz zgłaszaj że podatność znalazłeś i czekasz na aktywację konta na forum w darknecie aby się podzielić nowiną ( ͡° ͜ʖ ͡°) Podaj swój numer, szybko informatyk zadzwoni, uwierz mi.
mattz_
mattz_
05.02.2021, 15:06:24
  • 7
Wpadłem zobaczyć co tam w lokalnym sanepidzie w aktualnościach. Chyba wszystko git jest. ( ͡° ͜ʖ ͡°)
źródło: comment_1612533881IdoHEVAowhZi6uD4JQQIac.jpg
  • 5
rencznik
rencznik
05.02.2021, 15:11:15
  • 0

Komentarz usunięty przez moderatora

rencznik
rencznik
05.02.2021, 15:15:55
  • 1
@mattz_: Evrysing is fajn https://psseklodzko.pis.gov.pl/?archiwum=12
rencznik
rencznik
05.02.2021, 15:18:55
  • 2
@mattz_: A tak naprawdę, to mają nową stronę - https://www.psse.klodzko.pl/ - co nie zmienia faktu, że wszędzie maila podają z rządową końcówką i istnieje w ogóle ta strona. Chyba mają jakiś obowiązek z tym związany, nie kumam.
srgs
srgs
05.02.2021, 13:58:12
  • 7
czy to oznacza ze rekalmy w tv tez pochodza od ruskich hakerow?
  • 1
rencznik
rencznik
05.02.2021, 14:33:55
  • 3
@srgs: Nie brak opinii, że za tymi reklamami stoją rosyjskie służby hehe.
Stivo75
Stivo75
05.02.2021, 15:35:38
  • 6
https://psseswidnica.pis.gov.pl/?glowna=50

XD

Nawet nie sprawdzam czy jest podatność na SQL injection, bo widzę jak BYK że jest... pewnie siedzi cała baza ludzi po PESELach..

where lang = '1' and active = '1' and deleted != '1' and hidden != '1' and conty' at line 1

Rodzi się w ch*j pytań:
- Dlaczego projektant serwisu porównuje typ danych typu int do string?
- Dlaczego błędy SQL walą po ekranie?
- Gdzie się podziały
  • 4
rencznik
rencznik
05.02.2021, 15:47:47
  • 2
@Stivo75: w ogóle to baza jest jedna, tylko tabele różne XD https://psseklodzko.pis.gov.pl/?archiwum=12

Końcówka restored sugeruje, że coś już się działo.
Stivo75
Stivo75
05.02.2021, 16:24:24 via Wykop Mobilny (Android)
  • 2
@rencznik: No napisałem że tabele można zjechać po url ( ͡° ͜ʖ ͡°)
rencznik
rencznik
05.02.2021, 16:26:30
  • 1
@Stivo75: A no tak, źle zrozumiałem.
no_49
no_49
05.02.2021, 14:02:19 via Wykop Mobilny (Android)
  • 6
Polska PiS w pigułce. XD
aksal89
aksal89
05.02.2021, 13:59:13
  • 6
Kurde, też niedawno próbowałem wejść na stronę chyba sanepidu i wywalało mnie na jakieś ruskie strony i zastanawiałem się co to za #!$%@? akcja, nie sądziłem, że to ogólnopolskie XD
JENDZA
JENDZA
05.02.2021, 21:03:52 via iOS
  • 5
xDDDDddd
  • <
  • 1
  • 2
  • 3
  • Strona 1 z 3
  • >
  • Wykopujący (3775)
  • Zakopujący (9)

Hity

tygodnia

Obajtek: „Wpuszczając NIK do Orlenu złamałbym prawo”
4427
"Wziełem paragon, chleb za 2.99 zł "
4255
[Dla przypomnienia] Miłosz Kłeczek czołowy sługus TVPiS to syn konfidenta SB
4093
Najważniejsza część konferencji Adama Glapińskiego
4076
Popatrzcie dzieci. Tak wygląda Dyzma.
3986
Pokaż więcej

Powiązane tagi

  • #informatyka
  • #ciekawostki
  • #technologia
  • #komputery
  • #webdev
  • #naukaprogramowania
  • #php
  • #internet
  • #java
  • #python

Wykop © 2005-2023

  • Nowy Wykop
  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane

Wykop.pl

Podróże

Gospodarka

Ukraina

Technologia

Motoryzacja

Sport

Rozrywka

Informacje

Ciekawostki