Это случилось...

Я узнал логин и пароль от базы данных своего провайдера.
Нет, я не хакер или профессиональный программист.

Просто когда я на днях зашел на сайт провайдера из-за того, что в очередной раз пропал интернет (подумал что оплата закончилась) мне показали ошибку.

Это случилось... Провайдер, Интернет, База данных, Фотография, Информационная безопасность

Далее я использовал небольшой анализ и понял, что в ошибке кроме файловой системы сервера провайдера написаны ещё и логин:пароль от БД.

"У тебя есть власть, которая и не снилась обычному юзеру" могли подумать вы. Но, к счастью или сожалению, нет

Посредством виртуальной машины с линуксом я попробовал подключиться к БД, но провайдер оказался таки не совсем уж дураком и поставил фильтр на IP адреса.

И ещё как вишенки на торте ко всему тому, что я успел написать:
1. На поддомене с авторизацией и личными кабинетами пользователей у провайдера открытая файловая система.
Под открытой я имею в виду то, что просмотреть её структуру может каждый (кроме главной папки с index).
Не уверен что это можно считать за большую уязвимость, но закрыть её насколько я знаю минутное дело.

Это случилось... Провайдер, Интернет, База данных, Фотография, Информационная безопасность

2. Пароль от БД, честно говоря, оказался не ахти. На уровне пятикласника аля имяфамилия1337.
Никаких специальных символов, заглавных букв. Только маленькие буквы и цифры. Длинна логина 6 символов, пароля - 9.

P.S. Учитывая строку "Error: Too many connections" в ошибке, предполагаю что сервер DDOSнули, а это значит что кроме меня ещё много людей смогли увидеть то же, а некоторые возможно даже зашли дальше.

P.P.S. Если я в чём-то ошибся, попрошу не пинать, а слегка поправить :)

72
Автор поста оценил этот комментарий

Спецсимволы с заглавными буквами гарантируют лишь то, что пользователь обязательно забудет пароль)

раскрыть ветку
31
DELETED
Автор поста оценил этот комментарий
На уровне пятикласника
Длинна

Ну как раз для тебя.

4
Автор поста оценил этот комментарий
А если сервер вынужден смотреть голой жопой в инет, то он просто обязан банить айпи на полчаса при трёх неверных попытках ввода пароля. Тогда пароль может быть и достаточно простым. Подбирать будет физически невозможно.
Но так как теория вероятности — бессердечная сука, то лучше, конечно, подлиннее. Всегда лучше подлиннее, пикабушники об этом знают.
раскрыть ветку
4
Автор поста оценил этот комментарий

ой, да база может быть в "локальном" сегменте сети, туда не как не попасть допустим, не из офиса. или не поломав сервер который с ней общается. Поэтому пароль может быть и символическим. Если уж сервер поломали, что мешает ее просто себе скинуть и ковырять дальше.

5
Автор поста оценил этот комментарий

И что?