luden: (Default)
[personal profile] luden
Портал Хабрхабр сообщает об интересной уязвимости сайта .

На этом сайте есть возможность залить (и потом получить доступ) любой статический файл без прохождения процедуры авторизации.
Для этого (по сообщению Хабрхабра) следует перейти по ссылке http://zakupki.gov.ru/pgz/documentform.
Это позволит залить на сайт произвольный статический документ.

Повторюсь, это касается только СТАТИЧЕСКИХ файлов, заливать, например PHP-скрипт туда - бесполезно.

Вот пример использования этой уязвимости:

[Если эта иллюстрация грузится с ошибкою — значит, вышеописанную проблему, возможно, закрыли.]


Адрес её (http://zakupki.gov.ru/pgz/documentdownload?documentId=39240775) позволяет предположить, что все документы, когда-либо залитые на сайт госзакупок, досягаемы прямым перебором номеров их.

Истоник инфы тут.

December 2025

M T W T F S S
1 2 3 4 567
8 9 10 11 121314
15 16 17 18 192021
22 23 24 25 262728
29 3031    

Популярные тэги

Style Credit

Развернуть каты

No cut tags
Page generated Friday, 2 January 2026 01:01
Powered by Dreamwidth Studios