2014-01-30, 00:16
  #637
Medlem
Citat:
Ursprungligen postat av 19pints
Och kvaliteten på datat i dessa kolumner kan man nog ifrågasätta lite grand. Efter en liten sökning fick jag följande resultat.

Den brottsling med födelsedata 10-03-22 skulle jag gärna vilja träffa och fråga hur personen ifråga kunnat bli så pass gammal. Kan hen möjligen vara en vampyr?

Personnummer,antal_domar
100322-1213,1
150726-4651,1
161221-2652,1
170309-0330,1
180507-5718,1
181105-2917,1
190209-3754,1
199110,1
200223-4322,1
200705-9278,1
210130-2335,1
210329-2773,1
210603-4321,1
210825-1402,1
210914-5553,1
211018-6158,1
211115-7133,1
212000-2726,1
220123-5534,1
220218-5613,1

Personen är antagligen född 2010, dvs ett 3-årigt barn, antagligen föremålet för en vårdnadstvist som det antagligen finns gott om i samligen
Citera
2014-01-30, 00:16
  #638
Medlem
Citat:
Ursprungligen postat av groggmongo
Nej, nej, nej, sluta nu.

Det "hackarna" har gjort är att utnyttja ett miss av programmeraren så man har lyckats ställa frågor direkt mot databasen via något formulär på siten. Detta är det absolut vanligaste "hacket" som liknande siter råkar ut för. Det man kan komma åt då är alltså domar eller inloggningsuppgifter.

Att man skulle ha lyckats kapa hela betalningstjänster är extremt osannolikt.

Betalade dessutom skälv, med kort, på sidan. Blev slussad till min bank och pengar drogs från kortet.

Lugn nu.


De kan ha hittat ett hål med inloggningsuppgifter och e-post, en s k passfile. Tvivlar på att de fått något mer.
Citera
2014-01-30, 00:17
  #639
Medlem
Om ni som sitter och suktar efter domar råkar gå på högskolan så föreslår jag att ni kollar upp vilka databaser ni har tillgång till där. På min skola har vi tillgång till zeteo, karnov och infotorg bland annat och där kan man hitta de flesta domarna. Då söks även i domarna vilket innebär att om man söker på ett namn så får man träffar oavsett hur personen har figurerat i målet (åtalad, målsägande, vittne o.s.v.).
Citera
2014-01-30, 00:21
  #640
Medlem
Citat:
Ursprungligen postat av Daudodidi
Öhm, jag vet vad SQL-injections är. Det var i deras ajaxfiler som SQL-hålet fanns, för övrigt.

Du tycks däremot inte vara medveten om att det fanns fler hål, av flera typer.

Själv betalade jag på dibs sida, med https och certifikat verifierat. Allt jäkla snack om att tjänster styrs om till andra sidor, alltså vad fan jobbar ni med om dagarna? Inte fasiken är det systemutveckling eller säkerhet iaf.

Grovt förenklat:
Betalsystemet tar bara emot ett (eller flera) ID-nummer som får representera en vara eller tjänst eller kund. All betalning sker hos betalningssystemet. När allt är klart får Lexbase ett "ok" till svar och kan leverera tjänsten. Lexbase får aldrig ens se ett kortnummer!
Citera
2014-01-30, 00:22
  #641
Medlem
Citat:
Ursprungligen postat av Daudodidi
Öhm, jag vet vad SQL-injections är. Det var i deras ajaxfiler som SQL-hålet fanns, för övrigt.

Du tycks däremot inte vara medveten om att det fanns fler hål, av flera typer.


Utveckla gärna. Vad för hål?

Det är ju bara nån snorunge som har använt sig av en flitigt använd exploit.
Citera
2014-01-30, 00:23
  #642
Medlem
EnergizerBunnys avatar
Citat:
Ursprungligen postat av 19pints
Kan hen möjligen vara en vampyr?

Personnummer,antal_domar
100322-1213,1

Eller en bebis

Från vilken textfil får du antal domar??? I den textfilen som cirkulerar kommer adressen efter personnummerkolumnen.
__________________
Senast redigerad av EnergizerBunny 2014-01-30 kl. 00:28.
Citera
2014-01-30, 00:23
  #643
Medlem
Citat:
Ursprungligen postat av desdecado
Själv betalade jag på dibs sida, med https och certifikat verifierat. Allt jäkla snack om att tjänster styrs om till andra sidor, alltså vad fan jobbar ni med om dagarna? Inte fasiken är det systemutveckling eller säkerhet iaf.

Grovt förenklat:
Betalsystemet tar bara emot ett (eller flera) ID-nummer som får representera en vara eller tjänst eller kund. All betalning sker hos betalningssystemet. När allt är klart får Lexbase ett "ok" till svar och kan leverera tjänsten. Lexbase får aldrig ens se ett kortnummer!
Jag lade till detta i min edit:
Citat:
Hela sidan var t.ex. fylld med XSS-hål dessutom.

Det är inte alls "extremt osannolikt". Allt man behöver tillgång till är deras FTP eller kanske direkt kommit åt det via SSH.

Eller till och med utnyttjat det faktum att de använde direkta sökvägar där deras PHP-kod direkt hämtade filerna under press-sektionen och på något sätt utnyttjade det faktum att de kallade på funktioner direkt baserat på vilken sökväg man angav (även fast det här sista är mycket mer osannolikt)

Bara för att du betalade på DIBS behöver det inte betyda att detta ändrades senare. Vilken tid betalade du på DIBS då?

Jag jobbar med systemutveckling, jo. Du tycks ju inte fatta att om man bara ändrade en så liten sak som att skicka formuläret till en phisingsida så hade man fått tag på rubbet från användare som inte förstår det här med SSL och certifikat.

Om någon erfaren fick direktaccess till att ändra i källkoden - vad tror du de hade gjort då?
Många hade nog bara skickat användarna till en phisingsida.

Edit:
Mycket roligt förresten att du antyder att .Chloe skulle vara okunnig om säkerhet Du hänger inte i säkerhetsforumen så ofta, va?
__________________
Senast redigerad av Daudodidi 2014-01-30 kl. 00:33.
Citera
2014-01-30, 00:23
  #644
Medlem
snurresnigels avatar
Då sitter man och väntar på en zip med alla domarna då. Sökfilen (lexbase.txt) finns ju i alla fall.
Citera
2014-01-30, 00:27
  #645
Bannlyst
Citat:
Ursprungligen postat av Coconoco
Jag vet att det är olagligt att dela med sig domar,
men hur är med om man laddar ner på sin hårdisk? kan man få problem?

Ja det är jättefarligt och väldigt olagligt.
Kolla upp fakta innan du ens skriver i tråden.

Herregud vad många småungar/kriminella/tappade i den här tråden
__________________
Senast redigerad av Orkarintebetyg1 2014-01-30 kl. 00:35.
Citera
2014-01-30, 00:29
  #646
Medlem
EnergizerBunnys avatar
Är det ingen annan som reagerar på att 19pints har en fil där antal domar står med??

Kan du länka till den filen 19pints?
Citera
2014-01-30, 00:33
  #647
Medlem
Citat:
Ursprungligen postat av Daudodidi
Jag lade till detta i min edit:


Bara för att du betalade på DIBS behöver det inte betyda att detta ändrades senare. Vilken tid betalade du på DIBS då?

Jag jobbar med systemutveckling, jo. Du tycks ju inte fatta att om man bara ändrade en så liten sak som att skicka formuläret till en phisingsida så hade man fått tag på rubbet från användare som inte förstår det här med SSL och certifikat.

Om någon erfaren fick direktaccess till att ändra i källkoden - vad tror du de hade gjort då?
Många hade nog bara skickat användarna till en phisingsida.

Herregud..

Du betalar inte räkningar på nätet antar jag?
Citera
2014-01-30, 00:34
  #648
Medlem
KodareOkands avatar
När jag i går morse av ren nyfikenhet checkade av sidans betalsystem var det lika vattentätt som en silikontätad plastdunk. Vad som hänt i ett senare skede kan jag inte svara på. Verified by visafunktionen fungerade felfritt. Men som någon tidigare sa är det fullt möjligt att sidan efter det har ändrats till att skicka kunden vidare till en phishingsida. Vem vet?
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in