Slovensk² server <a href="../www.blackhole.sk/default.htm">Blackhole.sk</a> uve°ejnil Φlßnek, popisujφcφ dφru v bezpeΦnosti jistΘ slu₧by, provozovanΘ na jistΘm serveru. Reakce provozovatele byla originßlnφ - Φlßnek stßhnete, nebo na Vßs podßme trestnφ oznßmenφ. A Φlßnek opravdu zmizel.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
Co vlastn∞ na Blackhole zve°ejnili? V²znamn² slovensk² server <a href="../www.pokec.sk/default.htm">Pokec.sk</a> nabφzφ i slu₧bu Fotoalba, umo₧≥ujφcφ u₧ivatel∙m zve°ejn∞nφ fotek. Fotoalba jsou dvojφho druhu, ve°ejnß a "soukromß". Soukromß alba Φasto slou₧φ nebo jsou snad i ΦßsteΦn∞ zam²Ülena ke sdφlenφ intimnφch a₧ pornografick²ch fotografiφ.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
╚φm se liÜφ soukromß alba od ve°ejn²ch? P°i vstupu nßvÜt∞vnφk narazφ na php skript, kter² zkontroluje zadanΘ heslo oproti ulo₧enΘmu, a v p°φpad∞ ·sp∞chu vygeneruje strßnku, obsahujφcφ url obrßzk∙. SamotnΘ obrßzky jsou p°φstupnΘ zcela bez omezenφ. A jakß ₧e ty url jsou? V podstat∞ deterministicky p°i°azenß po°adovß Φφsla, n∞co jako
Chce-li si tedy n∞kdo prohlΘdnout "neve°ejnΘ" album, obvykle staΦφ tipnout Φφslo n∞kterΘ fotky a pohybem v po°adov²ch Φφslech o jedniΦku nahoru nebo dolu zφskß celΘ album. Odhadovßnφ Φφsel je ulehΦeno okolnostφ, ₧e ve°ejnß alba pou₧φvajφ stejnou °adu po°adov²ch Φφsel. ┌toΦnφkovi tedy staΦφ prohlΘdnout si Φφsla fotek v nejbli₧Üφm ve°ejnΘm albu ni₧Üφho po°adovΘho Φφsla, v nejbli₧Üφm ve°ejnΘm albu vyÜÜφho po°adoveho Φφsla, a v zφskanΘm intervalu v∞tÜinou "utajenΘ" album najde. Interval zpravidla Φφtß °ßdov∞ desφtky a₧ stovky fotek.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
ZkouÜenφ °ady url lze pochopiteln∞ zautomatizovat skriptem, v komentß°φch Φtenß°∙ Blackhole se objevila nap°φklad sympaticky jedno°ßdkovß verze pro n∞kter² unixov² shell a GNU utility,
Jak se m∙₧ete doΦφst v novΘm <a href="../www.blackhole.sk/readme.php@id=149"> Φlßnku Blackhole </a>, provozovatel slu₧by fotogaleriφ, spoleΦnost <a href="../www.etech.cz/default.htm">eTechnologies, a. s. </a>, zareagovala. Pohrozila trestnφm oznßmenφm, pokud Φlßnek nezmizφ.
Vydavatel Blackhole a autor Φlßnku se zalekl a Φlßnek zmizel.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
Nßzory na morßlnost postupu, jak²m byl problΘm na Blackhole zve°ejn∞n, kolik Φasu dostal administrßtor serveru na nßpravu, Φi jak zßva₧n² problΘm je, ₧e se n∞jakΘ nahotinky dobrovoln∞ zve°ejn∞nΘ na webu staly jeÜt∞ ve°ejn∞jÜφ, se mohou liÜit.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
Ve prosp∞ch Blackhole sv∞dΦφ, ₧e problΘm byl z°ejm∞ znßm u₧ d°φve, a Φlßnek pouze odhalil, co °ada "·toΦnφk∙" u₧ stejn∞ pou₧φvala. V neprosp∞ch zcela zbyteΦnΘ napsßnφ a p°idßnφ "exploitu" v php.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
OvÜem myÜlenka vlastnφk∙ onoho serveru, ₧e by zßkon m∞l zabrßnit Üφ°enφ informacφ o bezpeΦnostnφch problΘmech, mi p°ijde naprosto nep°ijatelnß. A¥ u₧ Blackhole dostateΦn² Φas na opravu poskytla nebo neposkytla, sta₧enφ Φlßnku nenφ °eÜnφm pro nikoho a zvlßÜ¥ ne pro u₧ivatele fotoalb. Kdo mß zßjem, u₧ se k "zmizel²m" informacφm dostane.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
I kdy₧ v pitoresknφ podob∞ nahotinek a hßdßnφ "klφΦ∙" z °ady po°adov²ch Φφsel, objevuje se tu zßsadn∞jÜφ spor o tzv. "full disclosure". StruΦn∞ °eΦeno, jde o prßvo v²zkumnφk∙ a mΘdiφ zve°ej≥ovat informace o bezpeΦnostnφch d∞rßch vΦetn∞ detail∙, usnad≥ujφcφch zneu₧itφ, nebo dokonce zve°ej≥ovßnφ exploit∙.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
TeoretickΘ rozbory, zda je sprßvnΘ dßvat nßstroje do rukou i "t∞m Üpatn²m", mohou vyznφvat nejednoznaΦn∞. V p°φpad∞ v²robc∙ software u₧ ale historie jasn∞ ukßzala, ₧e hrozba ve°ejnΘ ostudy a ve°ejnß znßmost nebezpeΦφ, vedoucφ k tlaku zßkaznφk∙, je velmi ·Φinn²m (n∞kdy jedin²m ·Φinn²m) nßstrojem, jak v²robce donutit k vΦasnΘmu vydßvßnφ oprav.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
Je Ükoda, ₧e vydavatel Blackhole pohr∙₧ku vyslyÜel - u naÜich soused∙ mohlo dojφt k zajφmavΘmu precedenΦnφmu sporu. Osobn∞ si myslφm, ₧e zvlßÜ¥ v tomto konkrΘtnφm p°φpad∞ by trestnφ oznßmenφ bylo rychle odlo₧eno. Pokud se slovenskΘ zßkony p°φliÜ neliÜφ od naÜich - k p°φstupu k "utajen²m" obrßzk∙m nenφ pot°eba ₧ßdnΘho ·toku nebo modifikacφ na serveru, tv∙rci obrßzk∙ explicitn∞ souhlasili s jejich vystavenφm, sprßvce serveru upozor≥uje, ₧e u poskytovanΘ slu₧by nenφ zaruΦena ₧ßdnß bezpeΦnost - nenφ na prvnφ jasnΘ, k jakΘ Ükod∞ by m∞lo dochßzet a Φeho by se mohl prohlφ₧enφm obrßzk∙ Φlov∞k dopustit. Tφm mΘn∞ je pak jasnΘ, jakΘho trestnΘho Φinu by se dopouÜt∞l vydavatel Blackhole zve°ejn∞nφm uvedenΘho nßvodu. (Pokusφm se zφskat p°esn∞jÜφ vyjßd°enφ prßvnφka.)
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
<hr>
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
O vyjßd°enφ jsem po₧ßdal i Milana Dubce ze spoleΦnosti eTechnologies
Na www.fotoalbumy.sk bolo mozne dostat sa zadanim priblizne 500.000 kombinacii a dedukciou k fotkam k zadanym albumom. V podstate je to nieco ako kratke heslo.
Pokial skusite urcite mnozstvo kombinacii, tak sa k tomu raz dostanete. Postup, ktory sme pouzivali sa bezne pouziva na strankach s rovnakym zameranim.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
Je to rovnake ako keby niekto zadaval na ciselnom zamku kombinacie cisiel do vtedy kym sa dvere neotvoria. Vzhladom na to, ze sme retazec rozsirili, tak sme to tymto ludom realne znemoznili.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
Po tom co sa objavil spomenuty clanok, sme toto heslo predlzili a momentalne pre zadanie adresy resp. naburanie zamknutych fotiek budete potrebovat 500.000*36^32 kombinacii, aby sa k takejto fotke dostal. Cize sanca utocnika sa znizila na tisiciny promile.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
Problem je v tom, ze zamky sa nerobia pre ludi, ktori sa nepokusaju otvorit
zamknute dvere ale pre tych ludi, ktori sa o to pokusaju a chcu tak nieco
ukradnut.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
Podstatnym cinom je, ze ludia, ktori si prezerali sukromne fotografie pomocou postupu zverejneneho na www.blackhole.sk konali s vedomim, ze obsah danych fotoalbumov je uzamknuty,
a pokusali sa protizakonne dostat k takto zabezpecenym udajom.
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
</i>
</DIV></FONT></b></i>
<FONT Size=2><DIV Align=Justify Class=Paragraph>
(update: zdß se, ₧e Φlßnek doliΦn² se na blackhole znovu objevil a na fotoalbumy.sk byl upraven systΘm p°id∞lovßnφ jmen soubor∙)