Нашёл хостинг с охрененной уязвимостью. Как поступить?

DV
На сайте с 01.05.2010
Offline
644
4799

Итак, работая у клиента, было обнаружено, что через шелл (не заявленный в тарифе) можно путешествовать по домашним директориям других юзеров и даже читать, и, соответственно, копировать, их файлы. Ежу понятно, что имея представление о работе CMS, можно получить параметры БД, которые в этом грустном случае совпадают с учёткой контрольной панели и FTP. Т.е. сейчас имеется реальная возможность слить все сайты. Или испортить их, зайдя по полученным данным.

Хостинг ближнее зарубежье, около 100 клиентов.

Как лучше поступить?

1. Сказать клиенту, чтобы валил оттуда.

2. Сказать хостеру, чтобы заткнул дыру, а клиенту, чтобы валил.

3. Сказать хостеру, чтобы заткнул дыру и назвать героя здесь, а так же в других местах.

Само собой, вариант утащить всё, что плохо лежит и молчать не рассматривается :)

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
V0
На сайте с 21.11.2011
Offline
7
#1

Скажите хостеру. Героя не стоит называть.

proweb.com.ua
На сайте с 05.03.2007
Offline
156
#2

DenisVS, предложите хостеру за вознаграждение сообщить ему о уязвимости.

И Вам приятно и ему.

Выкладывать в паблик думаю тоже не стоит, так как в этом могут быть заинтересованы лица, которые без совета перейдут к

DenisVS:
утащить всё, что плохо лежит и молчать
FAQ group Твой форум (https://faq.wtf)
yahoster
На сайте с 14.04.2011
Offline
234
#3

2. Сказать хостеру, чтобы заткнул дыру, а клиенту, чтобы валил.

Цену на хостинг устанавливаете вы (https://cadedic.ru/aktsii/chestnaya-tsena/). Вечные виртуальные серверы (http://lto-vds.ru/otf-vds.html).
proweb.com.ua
На сайте с 05.03.2007
Offline
156
#4

yahoster, представьте на минуту, что речь идёт о Вас =)

Вас, как хостера, бы устроило, то что Вы предложили? ;)

ТСу толку то, от того, что клиент от хостера уйдёт, да и не факт, что уйдёт, так как клиенту проще сделать бэкап на всякий случай, чем переезжать к другому.

yahoster
На сайте с 14.04.2011
Offline
234
#5
proweb.com.ua:
yahoster, представьте на минуту, что речь идёт о Вас =)
Вас, как хостера, бы устроило, то что Вы предложили? ;)
ТСу толку то, от того, что клиент от хостера уйдёт, да и не факт, что уйдёт, так как клиенту проще сделать бэкап на всякий случай, чем переезжать к другому.

вы будете смеяться, но я рассмотрел одновременно с двух позиций данный вопрос:

1. с позиции хостера.

2. с позиции клиента.

вариант "2. Сказать хостеру, чтобы заткнул дыру, а клиенту, чтобы валил." достаточно хорош для обоих сторон.

хотя честно скажу - мне было бы жалко, если клиент ушёл. :(

V0
На сайте с 21.11.2011
Offline
7
#6

yahoster, зачем Вы вообще создали этот топик? Заняться самолюбованием?.. Поступайте, как считаете нужным.

tish88
На сайте с 03.07.2010
Offline
268
#7

proweb.com.ua, +1. Тем паче, что уязвимости различные можно найти у каждого. И причины этого могут быть всевозможные, человеческий фактор также не отменялся. И это не говорит о том, что хостер плохой. Главное, чтобы исправил все вовремя.

Все мы люди.

Так что самое оптимальное, это просто сообщить хостеру, чтобы на это обратил внимание.

---------- Добавлено 06.04.2012 в 14:54 ----------

vtty0:
yahoster, зачем Вы вообще создали этот топик?

Он и не создавал :)

подпись...
dubovojalex
На сайте с 14.04.2010
Offline
63
#8

Попытаться с хостера срубить денег за устранение уязвимости, а если откажется пусть так и остается, пусть сидит на пороховой бочке 😂, рано или поздно там все равно кто то напортачит, кулхацкеров хватает.

vitor
На сайте с 16.05.2009
Offline
239
#9
DenisVS:
3. Сказать хостеру, чтобы заткнул дыру и назвать героя здесь, а так же в других местах.

Я за третий вариант, только вначале пусть дыру закроют... а потом огласить имя хостинга. Страна должна знать своих "героев".

proweb.com.ua
На сайте с 05.03.2007
Offline
156
#10

yahoster, хостер не всегда действует в единственном числе, а имеет в штате ряд сотрудников, благодаря которым и бывают такие казусы.

Работник пострадает в любом случае, что я считаю справедливым решением со стороны хостера. А, вот хостеру добавится головной боли, так как если уведомлен клиент, то и уведомлены и пипл. Кто знает, что там за клиент.

Поэтому если говорить клиенту, то пункт 3-ий выплывает само собой.

Т.е. пункты 2 и 3 примерно по смыслу одинаковы, разница лишь в том, кто объявит об этой проблеме, ТС или клиент!

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий