FL.ru взломали и выложили движок сайта в свободный доступ

Сегодня около 11 часов утра популярная фриланс-биржа FL.ru была взломана. В открытом доступе оказался движок сайта. На данный момент сайт недосутпен

0
36 комментариев
Написать комментарий...
Ориентированный бокал

Если вдруг кто-то любит файлообменники также, как я
https://www.dropbox.com/s/8q4wprzoxewwz9g/FL.RU.zip?dl=0

Ответить
Развернуть ветку
Ориентированный бокал

оу, не обновил комменты и не заметил ссылку на яд выше -_-

Ответить
Развернуть ветку
Действующий каякер

Злорадство - это плохо. Злорадство - это плохо. Злорадство - это плохо.

Ответить
Развернуть ветку
Старинный якорь
Ответить
Развернуть ветку
Корпоративный Мурод

Спасибо, поковыряем

Ответить
Развернуть ветку
Корпоративный Мурод

Посмотрел.
Думаю, неудивительно что взломали.

Самописный движок, который, видимо, начинали писать еще под PHP 4, каша функций и ООП, global $db внутри методов и прочий треш

Ответить
Развернуть ветку
Старинный якорь

Да, я тоже охуеваю.
Главное, что базу не слили.

Ответить
Развернуть ветку
Корпоративный Мурод

Меня особенно прет в каждом методе

$error = $DB->error;
if ($error) $error = parse_db_error($error);

Ответить
Развернуть ветку
Корпоративный Мурод

Чем больше копаю, тем больший процент волос на голове шевелится

Ответить
Развернуть ветку
Лысый чувак

Астрологи объявили неделю ворованного движка. Количество фриланс-сайтов увеличилось вдвое.

Ответить
Развернуть ветку
Природный торшер

Мораль сей басни такова: платите деньги исполнителю, а иначе огребают все :)

Ответить
Развернуть ветку
Одетый лолипоп

Karma, bitch.

Ответить
Развернуть ветку
Средневековый турник

Сначала хотел посмеяться, а потом вспомнил, что пароль от мыла там совпадает.

Ответить
Развернуть ветку
Принудительный Влад

ну если они не идиоты, пароль в чистом виде хранится не должен

Ответить
Развернуть ветку
Кредитный череп

Ну так в исходниках способ кодирования и соль можно найти.

Ответить
Развернуть ветку
Принудительный Влад

даже с солью хэши не восстановить.

способы конечно есть, они построены на подборе готовых хешированных последовательностей, по крайней мере это работает с некоторой вероятностью для md5

Ответить
Развернуть ветку
Кредитный череп

Я, собственно, о том же говорю.

Ответить
Развернуть ветку
Корпоративный Мурод

md5(PRIVATE_PWD_SALT . md5($passwd . trim(chunk_split(base64_encode(PRIVATE_PWD_SALT), 76, "\n"))))

Ответить
Развернуть ветку
Одетый лолипоп

Да, сам нашел недавно. Причем соль известна. Так что прогнать по словарю и получить хэши можно очень быстро. Построить полноценную радужную таблицу займет достаточно времени, учитывая двойное хэширование, но я бы не сказал, что пароли в безопасности.

Ответить
Развернуть ветку
Корпоративный Мурод

Короче, если у кого пароли на FL совпадали с паролями к другим сайтам - срочно меняйте

Ответить
Развернуть ветку
Транспортный нос

fl.ru - лежит мертвенький

Ответить
Развернуть ветку
Корпоративный Мурод

Причем здесь fl.ru?
На других сервисах нужно менять пароли, если они совпадали с паролем к fl.ru

Ответить
Развернуть ветку
Транспортный нос

Сорян, мозг в обед выключаю.

Ответить
Развернуть ветку
Принудительный Влад

а базу то увели или только сурсы? Пока похоже что дальше CMS не забрались

Ответить
Развернуть ветку
Корпоративный Мурод

Там в конфигах все доступы к базам есть. Думаю, что базу увели 100%. На хабре говорят, что уже неделю начали получать спам на ящики, которые заводили под fl.ru

Ответить
Развернуть ветку
Средневековый турник

Серьёзно, я там давно зарегался. Ещё был какой-то сайт, теперь его закрыли и моё мыло попало в какую-то базу и мне постоянно сыпится спам из виагры.

Ответить
Развернуть ветку
Почетный Макс

Надеюсь ребята из фриланс.ру уже заблокировали учётные записи к платёжным системам, а то пароли и логины на виду (/classes/payment_keys.php)

Ответить
Развернуть ветку
Привлекательный рак

Мне кажется там левые данные

define('WM_VERIFY_KEYPASS', 'xyitebe');

Ответить
Развернуть ветку
Почетный Макс

Записи с WM_* закомментированы, что может от их сервиса отказались.

Вот Qiwi уже успели заблокировать.

Ответить
Развернуть ветку
Верховный франт

Может еще база данных у кого завалялась? Неплохо запустить локальный fl.ru )))

Ответить
Развернуть ветку
Корпоративный Мурод

Я думаю, что база - это очень ценный товар, который не будут выкладывать бесплатно.

Ответить
Развернуть ветку
Светский клуб

Базу данных пользователей у них по зиме кажется сливались, там телефон почта и кажется пароль, можно найти на файлообменниках

Ответить
Развернуть ветку
Яркий химик

Заработал)

Ответить
Развернуть ветку
Скучный хот-дог

я бы на движок посмотрел, успел кто-то скачать?

Ответить
Развернуть ветку
Старинный якорь

Качаю. Ссылку добавил в статью. Перезалью на Яндекс.Диск

Ответить
Развернуть ветку
Скучный хот-дог

у меня в компании аж все возбудились :)
не часто такие сливы бывают )

Ответить
Развернуть ветку
Читать все 36 комментариев
null