PYU224 @PYU224 · 約2ヶ月前
@PYU224 への返信
犯行声明によるとサーバーのIP:3000からdefaultファイルに入ったと言っていたようです。
そこが問題だと睨んでいます。
0 0 2
PYU224 @PYU224 · 約2ヶ月前
@CuteBarn への返信
ファイアウォールのログやSQLの設定ファイルはローカルで保全しております。
その辺りかどうかは知識がなく断言はできませんが、GUIについてはnginx proxy managerからGUIで設定していたのと、ymlファイルのパーミッションをデフォルトのままにしていたので、そこにあった平文のパスワードを読まれたからだと考えています。
SSHとFTPはfail2banを導入していますし、もし仰る通りSSHが抜かれていたら同居させているブログや他のWebサービスも被害に遭っているでしょうからそこは考えにくいです
0 0 1
PYU224 @PYU224 · 約2ヶ月前
Webスニファとはこれか。
こんな方法もあるとは。
https://wa3.i-3-i.info/word12625.html
0 0 0
CuteBarn @CuteBarn · 約2ヶ月前
@PYU224
ログの保全はしてあります?

トラバーサルが可能な状況でSSHやFTPのパスワードも読まれていない確証はありますか?
DiscordではGUIから設定していたと仰っていたので、ハッシュ化されたシャドーではなく平文でパスワードが置かれていた可能性も否定できません。
1 0 1
CuteBarn @CuteBarn · 約2ヶ月前
鯖缶コミュでMisskingwayといかすきーの管理人に関係のない奴は出しゃばるなと言われた上に名前聞かれてBANされた捨垢でもない人です。

Discordの投稿が消されているので思い出しつつこっちに再掲します。

ぬくすきの情報漏洩なんですが、手元で試しても再現性がない上にDBにあるパスワードはハッシュ化されていて現実的には掠取できません。
アクティブユーザーのみの流出であることを考えるとXSSかウェブスニファが一番あり得そうな線なんですがどうなんでしょう。
1 1 0
CuteBarn @CuteBarn · 約2ヶ月前
あっここかぁ!
1 0 0
PYU224 @PYU224 · 約2ヶ月前
Postgresのデフォルト設定が問題だと思っていましたが、根本的な問題として侵入された際にファイアウォールが有効になっていなかった可能性が出てきました。
0 0 0
PYU224 @PYU224 · 約2ヶ月前
Misskeyサーバー「ぬくもりすきー」での情報漏洩について
https://33-4.me/blog/archives/742

技術の問題は勉強したり人から教わったりしたらついてきますが、それを扱う側(私)の想像力や誠実さのなさといった人間性の問題の方が非常に大きいです。
言われてみてやっと気づきました。
0 1 0
@yp3klknl への返信
ここに気付けないと頭ドワンゴになるので雑な複写はやめ郎❓

貴様、素晴らしいことに気づいたなぁ❓
勉強作業を始めます♥
0 0 0
@yp3klknl への返信
CrowdSecとauditdから見てみるといいですを
0 0 0
@morokan への返信
あっそういうことかぁ!(理解)
自身の能力より努力や行動のが大事なんですね…
2 0 1
@yp3klknl への返信
PYUさんには説明したのでふが、ミスなく実行する能力より基礎を固める手間を惜しまないこと、ヘイトタンクにならないことの方が重要ナリよ
あとは素早く行動することくらいナリ(声明を一週間も放置しない。それはわかるよね?)

人を比べるのは気が引けるのでふが、
⚫︎データベースの公開範囲の設定ミスは千秋レベルでも通せる攻撃手法=稚拙
⚫︎インド先輩は表に出てこない=ヘイトタンク回避
⚫︎攻撃に気付けないほど保守を放置しているかWAFが無い=やる気がない

サイト運営自体は難しくはないナリ
あまり頭でっかちになっても先に進めないですを
1 1 1
https://misskey.nukumori-sky.net/notes/afu0xodvw0

起きたことを羅列しているだけなのは未練がましく感じるナリ
タイムライン遡るとエグめの二次被害も起きてるし、迷惑どころの騒ぎじゃないナリね

承認欲求と自己満足のためにやっているのであればそんなことより人に迷惑かけ過ぎなので、せめて需要>供給状態の野獣動画2ndに注力したほうが身のため財布のためなのではないでふか
2 1 0
@yp3klknl への返信
ミウラーテスト
0 0 0
@yp3klknl への返信
あとアメリカは民間の表現規制は厳しいのでナオキです
0 0 0
@morokan への返信
池沼ってこと?(適当)
0 0 1
ヤジュッターへようこそ

ヤジュッターはホモの言論の自由を守るために作られたSNSです。利用規約に反しない限り何を言っても構いません。

ログイン 新規登録