Получить доступ к Pornhub?




Проэксплуатировав уязвимости (в PHP), эксперты получили доступ к пользовательским данным крупнейшего «клубничного» сайта Pornhub. Две уязвимости (use-after-free уязвимости: CVE-2016-5771 и CVE-2016-5773) были обнаружены в PHP Русланом Хабаловым (Стажер Google Sofware), Дарио Вейсером (ИБ-эксперт), исследователем с ником @_cutz. Они нашли и продемонстрировали как работает RCE-уязвимость, обнаружили 0-day баги в PHP. С помощью этих уязвимостей исследователи выполнили код и получили полный доступ к базе данных Pornhub. Был получен доступ к файлу /etc/passwd, возможность произвольного запуска системных вызовов.



Согласно заключению экспертов, уязвимость была найдена в алгоритме коллектора мусора PHP, данные могли удаленно эксплуатироваться в контексте функции unserialize. Сам процесс обнаружения и эксплуатации уязвимостей простым не назовешь, но как результат — полный доступ к пользовательским данным и исходному коду подсайтов Pornhub. Экспертам удалось отслеживать действия пользователей, кроме того, выполнять действия с правами суперпользователя. Они создали вредоносный пейлоуд, использовавший память, освободившуюся после работы garbage collection алгоритма, который запускался после механизма десериализации PHP. Благодаря чему на сервере PornHub удалось выполнить вредоносный код.

Администрация Pornhub вознаградила исследователей за обнаружение такой бреши, им было выплачено $20 тысяч вознаграждения, компания Internet Bug Bounty также выплатила им по $2 тысячи за обнаружение уязвимостей в PHP.

Еще 13 мая этого года Pornhub пообещал заплатить пользователям, которым удастся взломать сайт и сообщить о его уязвимостях, планировалось выплатить от 50 долларов до 25 тысяч, в зависимости от сложности бага. На данный момент разработчики PHP уже устранили обнаруженные проблемы.
Поделиться с друзьями
-->

Комментарии (46)


  1. PaulMaul
    27.07.2016 10:39
    +1

    В PHP 7.0.x этой уязвимости посему-то не было, только в 5.x.x.


  1. TimsTims
    27.07.2016 10:52

    А можно подробнее про уязвимость? Или ссылочку, а то похоже у меня подписка на гугл закончилась


    1. Zugan
      27.07.2016 10:54
      +2

      Вот Вам 2 ссылки:
      Ссылка 1
      Ссылка 2


  1. sumanai
    27.07.2016 10:59

    unserialize

    Вообще там часто обнаруживают уязвимости, и не только в PHP. Я бы вообще по-остерегался сериализовать пришедшие от пользователя данные без их строгой проверки.


    1. GamePad64
      27.07.2016 12:25
      +3

      Вообще, по-хорошему сериализатор должен сам проверять данные. Мне, как разработчику, должно быть всё равно, что там внутри сериализованных данных, их нужно рассматривать как opaque string. Если есть какая-то ошибка в сериализованных данных, то сериализатор должен сообщить об ошибке.


  1. nerudo
    27.07.2016 12:40
    +4

    Надо было так:
    «Администрация Pornhub вознаградила исследователей за обнаружение такой бреши, им была выдана пожизненная подписка»


    1. orcy
      27.07.2016 13:36
      +2

      Лучше "… вознаградила приглашением на участие в съемках следующего ролика"


      1. Dfag2
        27.07.2016 17:24
        +2

        А мне вот интересно стажера Google Руслана Хабалова возьмут теперь в штат?


        1. lostpassword
          27.07.2016 18:25
          +2

          … в штат Pornhub.))


        1. Osaul
          27.07.2016 18:58
          +6

          Если пройдет кастинг)


  1. altix
    27.07.2016 12:54

    Pornhub? Там все скучно.


    1. Osaul
      27.07.2016 12:58
      +4

      А сообщите, где по-интересней будет… :)


      1. altix
        27.07.2016 13:09
        +3

        С живой девушкой! Если она, конечно, имеется :)


        1. kurtov
          27.07.2016 13:59
          +9

          А Pornhub с живой девушкой еще лучше.


          1. AntiForeZz
            27.07.2016 17:40

            Но еще лучше с двумя.


            1. Osaul
              27.07.2016 18:36
              +1

              Хоть..., главное чтобы сил хватило ;)


              1. AntiForeZz
                27.07.2016 18:49
                +2

                Силы это одно, можно чередовать с небольшим промежутком времени. БОльшая беда — уговорить этих самих девушек. Они же почти все собственницы.


                1. Priapus
                  27.07.2016 23:55
                  +1

                  Вот! Человека, познавшего жизнь, сразу видно. Судя по зрелости ваших суждений, вам уже лет 25 стукнуло? ))


                  1. AntiForeZz
                    28.07.2016 00:18

                    Да, вот недавно стукнуло 25. Но заметить написанное мною выше можно глядя на одноклассниц еще где-то в средней школе.


          1. altix
            03.08.2016 14:51

            согласен!


        1. Fen1kz
          27.07.2016 15:02
          -2

          Это с живой девушкой скучно. А на сайте все без комплексов, а бывает что и несколько.


          1. Osaul
            27.07.2016 15:22

            Настоящая девушка всегда лучше любой виртуальной.


            1. Fen1kz
              27.07.2016 16:10

              Не всегда. Во-первых девушка с ЗППП однозначно хуже виртуальной. Во-вторых некрасивые, грязные и прочее. В-третьих кому-то действительно могут нравится оргии или необычное порно, а с «настоящей девушкой» будет скучно.
              Так что уберите максимализм и не навязывайте свое «настоящее» мнение окружающим.


              1. TashaFridrih
                27.07.2016 16:22
                +2

                что ж не везет Вам так… грязные, некрасивые… еще и с ЗППП…


                1. 0xd34df00d
                  27.07.2016 17:00
                  +2

                  Ну не все ж такие успешные.


                1. Fen1kz
                  27.07.2016 17:42
                  -5

                  Да и вам тоже не особо повезло. Я про себя ни слова, а вы в силу низкого интеллекта подумали, что я про личный пример. Не надо так!
                  Да и в жизни всё бывает, поэтому «всегда лучше» априори неверный аргумент.


                  1. TashaFridrih
                    27.07.2016 17:47
                    +2

                    что ж Вы так агрессивны и злобны?))) признаки нехватки тепла и радости)


                    1. Fen1kz
                      27.07.2016 18:46
                      -3

                      Это вы агрессивны, а не я. 2 раза перешли на личности уже, сначала решили несмешно подстебать, огребли и сразу меня агрессивным выставлять. Прекратите, убогая.

                      А, то что я напомнил, что настоящие девушки бывают не только прекрасными и чистыми — это теперь признак моего личного невезения, неуспехов и агрессии? Seriously? :D


                      1. TashaFridrih
                        27.07.2016 18:55
                        +2

                        Вы неправильно тогда доносите свои мысли окружающим, облекая их в слова)) не всем дано) увы. Закроем же тему, утомили… Спишем же все на мой низкий уровень интеллекта ( как было написано Вами, и заметьте, Вы умеете не переходить на личности — )))


            1. drafff
              27.07.2016 17:24
              +1

              Спорное утверждение


            1. DimazikSkyter
              27.07.2016 17:40
              +2

              Где взять настоящую?


              1. perfect_genius
                27.07.2016 18:28
                +6

                Вне зоны комфорта: (


              1. altix
                03.08.2016 14:52

                и не куклу за 7000$ :)


            1. Roseluck
              27.07.2016 19:30
              +2

              Как же туго нынче с настоящим, смею я заметить. =( Сам уже становишься каким-то искусственным.


          1. altix
            03.08.2016 14:52

            добавь VR к ней.


        1. 0xd34df00d
          27.07.2016 16:59
          +1

          Ну вот, вы во второй фразе все и уточнили :)


      1. Visphord
        27.07.2016 14:06
        +2

        ИКСХомяк? Хотя конечно, каждому своё =)


        1. asvishnyakov
          27.07.2016 15:04

          site:tumblr.com gay porno homemade


        1. Osaul
          27.07.2016 15:30
          +3

          Гринпис может не одобрить название)


  1. Sevka
    27.07.2016 15:13
    +8

    Тот случай, когда надо было срочно придумать отмазу, что ты делал на порнохабе.


  1. Priapus
    27.07.2016 16:39
    +2

    >уязвимость была найдена в алгоритме коллектора мусора PHP
    Либо «сборщика мусора», либо «коллектора гарбаджа», будьте последовательны.


    1. Pakos
      28.07.2016 14:07

      Сборщик мусора на середине трансформации в коллекционера мусора.


  1. saboteur_kiev
    27.07.2016 19:14
    +1

    Казалось бы частный ресурс PornHub, а ведет себя гораздо больше «уважаемых» банковских структур.
    За баг заплатил, еще и тут же предложил за находку еще бОльшую сумму.

    Сразу видно, где работают нормальные инженеры безопасности, и что ИБ и пиарщики работают сообща.


    1. MxMaks
      27.07.2016 20:05
      +1

      Овнеры адалт-индустрии люди весьма адекватные. А кем формировался банковский рынок современной России думаю известно.


      1. Dioxin
        28.07.2016 08:34
        +1

        Адекватные люди там где бизнес строится, а не отжимается, имитируется и т.д.


      1. altix
        03.08.2016 14:54

        Не упоминайте РУ-недоБанки в приличном обществе. :)