Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Несколько уязвимостей обнаружено в Apple
QuickTime/Darwin Streaming Server.

DoS при запросе DOS-устройств:
GET /AUX HTTP/1.0
GET /../AUX HTTP/1.0

DoS при запросе скрипта view_broadcast.cgi через HTTP.
Если не послать требуемые параметры -
система перестанет обслуживать запросы:
GET /view_broadcast.cgi HTTP/1.0

Раскрытие файлов и исходников скриптов.
Простой запрос вида /parse_xml.cgi?filename=[file]
покажет любой файл, добавление %2e или %20 к
концу любого скрипта (/view_broadcast.cgi%2e) приведет
к раскрытию кода.

Обход корневого каталога. Например /.../qtusers
покажет юзера и пароль QuickTime.

Установка админовского пароля. При
дефолтовой установке административный
HTTP-сервер (порт 1220) предоставляет
пользователям страницу Setup Assistant, через
которую можно изменить админовский пароль.
Это, по идее, позволяет любому удаленному
пользователю подцепится раньше
администратора и изменить пароль.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии