luden: (Default)
[personal profile] luden
Портал Хабрхабр сообщает об интересной уязвимости сайта .

На этом сайте есть возможность залить (и потом получить доступ) любой статический файл без прохождения процедуры авторизации.
Для этого (по сообщению Хабрхабра) следует перейти по ссылке http://zakupki.gov.ru/pgz/documentform.
Это позволит залить на сайт произвольный статический документ.

Повторюсь, это касается только СТАТИЧЕСКИХ файлов, заливать, например PHP-скрипт туда - бесполезно.

Вот пример использования этой уязвимости:

[Если эта иллюстрация грузится с ошибкою — значит, вышеописанную проблему, возможно, закрыли.]


Адрес её (http://zakupki.gov.ru/pgz/documentdownload?documentId=39240775) позволяет предположить, что все документы, когда-либо залитые на сайт госзакупок, досягаемы прямым перебором номеров их.

Истоник инфы тут.

March 2026

M T W T F S S
      1
2 3 4 5 67 8
9 10 11 12 131415
16 171819202122
23242526272829
3031     

Популярные тэги

Style Credit

Развернуть каты

No cut tags
Page generated Wednesday, 18 March 2026 07:33
Powered by Dreamwidth Studios