Хакінг:
Місяць багів в Пошукових Системах: підсумки

Завершився проект websecurity.org.ua Місяць багів в Пошукових Системах
В проекті прийняли участь 33 пошукові системи (30 веб пошуковців та 3 локальних пошуковця) 19 вендорів, деякі вендори володіють декількома пошуковцями. Перелік учасників проекту (в порядку появи): Meta, Yahoo, HotBot, Gigablast, MSN, Clusty, Yandex, Yandex.Server (локальний пошуковець), Search Europe, Rambler, Ask.com, Ezilon, AltaVista, AltaVista local (локальний пошуковець), MetaCrawler, Mamma, Google, Google Custom Search Engine (локальний пошуковець), My Way, Lycos, Aport, Netscape Search, WebCrawler, Dogpile, AOL Search, My Search, My Web Search, LookSmart, DMOZ (Open Directory Project), InfoSpace, Euroseek, Kelkoo, Excite.
Всього оприлюднено 104 уразливостей в зазначених пошуковцях. Включаючи Cross-Site Scripting (як XSS, так і HTML Injection), Full path disclosure, Content Spoofing та Information disclosure уразливості. Це без врахування редиректорів в пошукових системах (всього було опубліковано 23 редиректори).
Результати проекту: виправлено 44 уразливостей з 104 (без врахування редиректорів). Це 42,31% виправлених уразливостей. Власникам пошукових систем є ще куди покращувати безпеку своїх пошуковців.
Зазначу, що з усіх вендорів пошукових систем лише двоє подякували мені (з 19 вендорів 33 пошукових систем), за витрачений на них час, за пошук уразливостей в їх системах та допомогу в підвищенні безпеки їх пошуковців (це Rambler та Ezilon). А всі інші власники пошукових систем навіть не подумали (полінилися) це зробити. Що дуже не етично з їх сторони і над своєю етикою та культурою їм ще варто попрацювати.
Як я писав в описі проекту, я вирішив визначити переможців Місяця багів в Пошукових Системах в двох номінаціях. Під час проведення проекту кожен відвідувач сайту міг проголосувати за вподобаний баг залишивши коментар у відповідному записі. Сьогодні я підрахував голоси відвідувачів і оголошую переможців.
Результати голосування:
Best bug of MOSEB MustLive Choice
Також зверніть увагу на MOSEB-05 Bonus: Vulnerabilities at autos.msn.com, на обох цих проектах MSN уразливості базується на техніці Expressive comments space-hack filters bypass technique.
Best bug of MOSEB Visitors Choice
Цікава уразливість, до того ж це найбільш небезпечний баг MOSEB.
Список TOP5 багів MOSEB (відповідно до вибору відвідувачів):
- MOSEB-20 Bonus: Google dorks strikes back
- MOSEB-06: Vulnerabilities at clusty.com
- MOSEB-05: Vulnerability at shopping.msn.com
- MOSEB-15: Vulnerabilities at images.google.com
- MOSEB-10: Vulnerabilities at www.ask.com
Поздоровляю переможців Microsoft та Google! Уразливості в своїх пошуковцях ви робите найкращі
. Іншим розробникам пошукових систем треба ще вчитися у вас. Але усім вендорам треба ще працювати над покращенням безпеки своїх пошуковців.
Спасибі, що слідкували за проектом MOSEB. Усього найкращого. І приділяйте увагу своїй безпеці.
P.S.
Доречі, перед проведенням даного проекту (MOSEB), я проводив ще один цікавий проект по оприлюдненню уразливостей на важливих сайтах. В січні я проводив президентську фієсту - публікував дірки на сайтах президентів
(звісно я сповістив адміністрацію цих сайтів про уразливості).
- Уразливість на сайті Президента України
- Уразливість на сайті Президента Росії
- Уразливість на сайті Президента США
- Уразливість на сайті Президента Білорусії
- Уразливість на сайті Президента Словакії
За матеріалами:
02.07.2007
Коментарі (8) | Залишити коментар
| Neveah | 14.06.2011 23:39 |
| Superior thinking demnosttraed above. Thanks! |
| Maliyah | 15.06.2011 00:36 |
| And I thought I was the ssenible one. Thanks for setting me straight. |
| cheap oem software | 12.02.2012 21:00 |
| S7ySkk Yet, much is unclear. Could you describe in more details!... |
| esalerugs | 13.02.2012 18:15 |
| It`s really useful! Looking through the Internet you can mostly observe watered down information, something like bla bla bla, but not here to my deep surprise. It makes me happy..!! |
| cheapoair promo code | 13.02.2012 18:38 |
| I do`t regret that spent a few of minutes for reading. Write more often, surely′ll come to read something new!.... |
| how to get youtube views free | 13.02.2012 19:01 |
| The Author is crazy..!! |
| viagra | 13.02.2012 19:24 |
| I almost accidentally visited to this site, but stayed here for a long time. Stayed because everything was very interesting. Surely will share with all my friends!.... |
| Voorhees NJ personal trainer | 13.02.2012 19:46 |
| Every time I come back here again and don`t get disappointed..!! |


