banner468

Mostrando postagens com marcador Bug. Mostrar todas as postagens
Mostrando postagens com marcador Bug. Mostrar todas as postagens

quarta-feira, 5 de janeiro de 2011

Bug recém-descoberto no PHP pode derrubar servidores

Erro envolve o tratamento de números de ponto flutuante e faz processador PHP entrar em loop.

Um bug recém-descoberto existente em algumas versões da linguagem de script PHP pode derrubar servidores se for solicitada uma conversão de um número enorme no formato de ponto flutuante, abrindo a possibilidade de que a falha possa ser explorada por hackers.

O bug fará com que o processador PHP entre em loop infinito caso tente converter a série de dígitos "2.2250738585072011e-308", de string para ponto flutuante.

Pelo menos um usuário PHP comentou que um usuário malicioso poderia derrubar um servidor rodando PHP simplesmente enviando este número ao processador PHP por meio da função get da linguagem.

O bug parece afetar apenas as versões 5.2 e 5.3 da linguagem, e apenas quando elas estiverem rodando em uma CPU Intel de 32 bits com o conjunto de instruções x87.

Para corrigir o problema, os usuários podem baixar patches para as duas versões ou recompilar o PHP com flags adicionais para tratar números de ponto flutuante.

O cientista da computação Rick Regan foi o primeiro a reportar o bug na segunda-feira (3/1). No dia seguinte, a equipe de desenvolvimento do PHP publicou patches para o problema.

Regan especulou que este número em particular é problemático porque é o "maior número subnormal de ponto flutuante de precisão dupla".

Em geral, os números de ponto flutuante são um desafio para os desenvolvedores, dada a complexidade e as diferentes técnicas que compiladores e conjuntos de instrução de hardware usam para representar tais números.

Fonte: computerworld

terça-feira, 21 de dezembro de 2010

Bug no correio eletronico "Hotmail"






Ha algum tempo atras, era banal você ver em fóruns, blogs, sites e etc, como "hackear orkut" por e-mail não registrado. com a inclusão digital(Maldita inclusão) isso acabou virando febre.

Nesse tutorial, vou mostrar um bug no hotmail, que também e de e-mail não registrado.

No momento em que você criar uma conta de hotmail, o formulário de cadastro te da uma opção de restauração de senha através de um e-mail alternativo, caso você use uma conta que não e registrada ou o e-mail acaba sendo aspirado, abre uma brecha para um possível atacante.

Vamos ao método, vamos escolher um e-mail "@hotmail.com", entre no http://maccount.live.com

Clique em "Esqueceu sua senha?" e na próxima pagina preencha o primeiro campo com o e-mail alvo, e o segundo para autenticação, seguindo a orientação da imagem.


Nessa pagina e mostrada algumas configurações, mostrando as informações que que são inseridas na criação da conta, a importante nesse caso e de redefinição de senha por e-mail secundário.


Agora nessa pagina o "bicho pega", então você vai me perguntar, como vou saber qual e o e-mail, se apenas mostra as iniciais do e-mail... e então que entra o truque :p, abrimos o código fonte da pagina e "voila" nos mostra o e-mail completo.

Bom, temos as informações necessárias, agora e torce para que a conta esteja sem registrar ou desativada por inatividade. Dependo de onde a conta secundaria foi criada, você vai ter que criar uma nova conta, nesse caso, foi uma do hotmail, entre em https://login.live.com/.

Supimpa, se a conta não tive sido registrada, você faz todo o procedimento de criar uma nova conta com o id, apos a criação e simplesmente ir e pede uma redefinição de senha através do e-mail alternativo.

Bom, acompanhe o video com o ataque em tempo real.
Acho que não preciso dizer que e para fins acadêmicos...

# Venha ressaltar que o user que usei para a vídeo aula, e um contato que tenho no meu cliente, mas não tenho nenhum contanto ou afinidade, na verdade nem lembro de onde e como o conheço, e deixo claro que não e perseguição, simplesmente o usuario estava com essa falha e acabei usando como modelo na aula, para a recuperação de sua conta, entre em contato comigo.









 

Subscribe to our Newsletter

Contact our Support

Email us: youremail@gmail.com

Our Team Memebers