Skocz do zawartości

Wyciekła baza danych wykop.pl


relons

Rekomendowane odpowiedzi

Przed chwilą przeczytałem, że wyciekła baza danych wykop.pl, ponieważ jeden z serwerów backupu nie miał założonych restrykcji i hasła na konto root(:)!!) serwera mysql. Pewnie wielu z was ma tam konto.

https://pokazywarka.pl/xly4r5/

https://www.wykop.pl/ramka/232212/wyciekla-baza-danych-wykopu

19:55 < mepholic> i'm getting bored
19:55 < mepholic> oh man
19:55 < mepholic> hey guys
19:55 < a> sup?
19:55 < mepholic> no root password on sql
19:56 < mepholic> mepholic@abydos:~$ mysql -h 91.102.117.202 -u root
19:56 < xxx> oh wow
19:56 < mepholic> Welcome to the MySQL monitor.  Commands end with; or \g.
19:56 < mepholic> Your MySQL connection id is 73535
19:56 < mepholic> Server version: 5.1.34-0.dotdeb.1 (Debian)
19:56 < mepholic> Type 'help;' or '\h' for help. Type '\c' to clear the buffer.
19:56 < a> nice!

Problem dotyczy kont założonych (podobno, wg. jednej z osób, która pisze w komentarzach) przed 2008-08-27 07:39:58. Moje konto niestety się łapie, nie wiem nawet z jakiego maila się rejestrowałem.

Najciekawszy jak dla mnie jest ten komentarz:

Wykop.pl nawet nie zdaje sobie sprawy ile zaplaca mi odszkodowania jak ktos cos kupi moim kontem allegro albo obrazi znajomych przez maila. Nic nawet nie bylo zakomunikowane ze nalezy zmienic hasla. Zrobcie wykop o gamoniwosci ludzi ktorzy pracuja przy tej stronie.

Niezła kompromitacja.

Sprawdź liderów systemów wymiany linków:

linkme.pl (stały), gotlink.pl (rotacyjny)

alexain.jpgalexaol.jpgalexaat.jpg

Odnośnik do komentarza
Udostępnij na innych stronach

Dziwne zagrania :)

Może napisali to jako zasłonę dymną już po fakcie, by wyjść z twarzą z tej sytuacji.

HTTP 200 usługi IT -> Dariusz Janicki | Realizacja serwisów www oraz oprogramowania w PHP / C# / Golang / Node.js / MySQL/ Laravel
Komory normobaryczne - normobaria.tech Wykonawca montażu i instalacji komory normobarii

Odnośnik do komentarza
Udostępnij na innych stronach

W związku z włamaniem na jeden z testowych serwerów Wykop.pl, prosimy o jak najszybszą zmianę hasła do Twojego konta na Wykopie za pomocą formularza znajdującego się pod adresem: https://www.wykop.pl/user/change_password

Bliższe szczegóły dotyczące zaistniałej sytuacji opublikowaliśmy na naszym oficjalnym blogu: https://www.wykop.pl/blog/post/55

Przepraszamy za zaistniałą sytuację.

Administracja Wykop.pl

Takie coś właśnie wpadło do mojej skrzynki odbiorczej. Więc teraz co w końcu? Eksperyment czy wpadka?

Szukam aktualnego właściciela domeny filmside.pl

Proszę o kontakt na PW.

Odnośnik do komentarza
Udostępnij na innych stronach

"no root password on sql"

Dla mnie naturalnym jest tworzenie unikalnych haseł w każdym serwisie.

Jeśli dl SQL nie masz wejścia z zewnątrz... to po co ci hasła? :)
Wykop.pl nawet nie zdaje sobie sprawy ile zaplaca mi odszkodowania jak ktos cos kupi moim kontem allegro albo obrazi znajomych przez maila.
Za to ja wiem - 0 PLN :)
Odnośnik do komentarza
Udostępnij na innych stronach

imho jakby to była zabawa userów to admini nie słali by maila o zmianę hasła. mogliby sobie w logach spr czy ktoś z zewnątrz łączył się z bazą, aby wiedzieć czy doszło do kompromitacji; nikt o zdrowych zmysłach nie promuje się pisząc, że jego serwis został shakowany (nie licząc prima aprilis :))

Odnośnik do komentarza
Udostępnij na innych stronach

"no root password on sql"

Dla mnie naturalnym jest tworzenie unikalnych haseł w każdym serwisie.

Jeśli dl SQL nie masz wejścia z zewnątrz... to po co ci hasła? :)

Warto mieć, bo pomyłki się zdarzają. Podam swój przykład - na wersji rozwojowej skryptu ustawiłem sobie możliwość logowania się bez hasła na swoje konto. Kiedyś przez pomyłkę zapomniałem tego wyłączyć, i wypuściłem taką wersję. Na szczęście nic poważnego się nie stało (chociaż i tak z mojego konta został wysłany email). Na przyszłość jednak się zabezpieczyłem przez takimi "niespodziankami" - dodałem kawałek kodu zezwalający na logowanie bez hasła tylko z localhosta. Później zresztą całkiem to wywaliłem, i zastąpiłem zupełnie innym rozwiązaniem.

To samo dotyczy bazy danych bez hasła - pomyłka w konfiguracji na routerze może wystawić ją do internetu. Zresztą nie trzeba aż tyle - "ciekawy" użytkownik konta na tym serwerze też mógłby zechcieć do niej zaglądnąć.

Polecam moje pluginy do WordPress'a: WyPiekacz, Meta SEO Pack, User Locker, Google Integration Toolkit i wiele innych :)

Poradnik Webmastera ‰ Ostatnio na blogu:

PoradnikWebmastera-Blog.1.gif

Odnośnik do komentarza
Udostępnij na innych stronach

Zarchiwizowany

Ten temat przebywa obecnie w archiwum. Dodawanie nowych odpowiedzi zostało zablokowane.

  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...

Powiadomienie o plikach cookie

Umieściliśmy na Twoim urządzeniu pliki cookie, aby pomóc Ci usprawnić przeglądanie strony. Możesz dostosować ustawienia plików cookie, w przeciwnym wypadku zakładamy, że wyrażasz na to zgodę. Warunki użytkowania Polityka prywatności