РЖД

  • Автор темы Автор темы Rayhorn
  • Дата начала Дата начала

Rayhorn

Модератор
Команда форума
Модератор
Сообщения
3.733
Реакции
3.295

-gallery!kt1.jpg

6 ноября 2020 года основатель службы обнаружения и мониторинга утечек DLBI Ашот Оганесян объявил, что база данных сайта "Бонусы РЖД" была доступна публично.​

Первой информацией об этой утечке поделился канал Telegram DC8044 F33d.​

Оганесян объяснил в канале Telegram "Информационные утечки", что резервная копия (бэкап) дампа MySQL с базой данных сайта "Бонусы РЖД" (rzd-bonus.ru) размером около 2,4 ГБ по неизвестной причине была размещена администратором на корневой директории сайта. Оказалось, что по крайней мере нескольким людям удалось скачать ее до того, как сайт стал недоступен. Кроме того, были размещены и доступны для сохранения: bash-скрипт, в котором был записан путь к дампу базы данных, а также логин и пароль пользователя, а также закрытый ключ RSA.​


Анализ части данных показал, что утечка содержит таблицу "b_user", в которой содержатся данные 1 360 836 зарегистрированных пользователей. Здесь имеются логины и хешированные пароли (сайт использует Bitrix, поэтому используется обычный MD5 с солью), адреса электронной почты, идентификаторы пользователей, даты регистрации и последнего входа.
 

Похожие темы

  • Закрыта
База клиентов сайта «РЖД Бонус» утекла в сеть. В ОАО «РЖД» пояснили, что это была попытка взлома... Оказалось, что резервная копия (бекап) MySQL-дампа с базой данных сайта «РЖД Бонус» (rzd-bonus.ru) размером около 2.4 ГБ по какой-то непонятной причине была выложена администратором в корне сайта...
Ответы
11
Просмотры
Назад
Сверху Снизу