Häromdagen fann jag en sårbarhet på en hemsida jag halkade in på. Sårbarheten gav mig enkelt tillgång till sidans administrationspanel där jag kunde lägga till, ta bort, redigera allt från erbjudanden, restaurangmeny, nyheter och öppettider. Jag kontaktade sidans administratör via ett mail där jag beskrev problemet och tipsade om att de borde täppa till säkerhetshålet. Här är mailet:
Man kan tycka att detta var väldigt snällt av mig. Man kan även tycka att man som utvecklare eller företag borde vara tacksam om man fick ett sådant mail. Men tyvärr… Nu, efter ca en vecka, har jag inte fått något svar på mitt mail och jag bestämde mig därför att besöka sidan igen och se ifall problemet kvarstod. Till min milda bitterhet märkte jag att hålet var fixat och att det inte längre gick att logga in på deras administrationssidor.
Så, någon har fått mitt trevliga lilla mail, fixat sårbarheten eller kontaktat någon som fixat sårbarheten, för att sedan bara låta livet gå vidare. Hur kan man, med gott samvete, få ett så trevligt mail utan att tacka för tipset. Det är för mig oförståeligt. Jag hade lätt kunnat förstöra deras hemsida på några få sekunder, och det hade troligtvis inte funnits någon backup. Jag hade kunnat ändra öppettiderna och kanske minskat deras besökarantal. Jag hade kunnat ändra menyn till något helt uppåt väggarna. Jag hade kunnat annonsera ut en tävling som kanske några hade kommit för att ställa upp i. Ja jag hade kunnat förstöra helt enkelt.
Ja jag är bitter, rätt eller fel?
Och ja, det var en så kallad SQL-injection som gav mig tillgång till sidans administrationspanel.
[tags]SQL, Webbutveckling, Webbdesign, Säkerhet[/tags]
Intressant

