Студента отчислили за использование сканера веб-уязвимостей

Discussion in 'Мировые новости. Обсуждения.' started by Solitude, 22 Jan 2013.

  1. Solitude

    Solitude Member

    Joined:
    29 Aug 2011
    Messages:
    445
    Likes Received:
    23
    Reputations:
    1
    Студента отчислили за использование сканера веб-уязвимостей

    20-летний студент Ahmed Al-Khabaz (Ахмед Аль-Хабаз) отчислен с факультета компьютерных наук монреальского колледжа, сообщает habrahabr.ru. Причиной стало то, что он дважды запустил сканер веб-уязвимостей на сайте учебного заведения — и нашёл-таки опасную уязвимость в учебном портале Omnivox, который используют почти все колледжи и университеты Квебека. Тем самым он якобы «поставил под угрозу» приватные данные 250 тысяч студентов. Студент колледжа Доусона (Монреаль) и член местного компьютерного клуба, Ахмед работал над мобильным приложением, с помощью которого студентам было бы легче работать со своими данными на учебном сайте. Во время работы над программой он с коллегами и обнаружил вышеупомянутую уязвимость в Omnivox. Из-за «небрежного кодирования» любой желающий, обладающий базовыми компьютерными знаниями, может получить доступ к профилю любого студента в системе, включая номер социального страхования, домашний адрес, номер телефона, расписание занятий и всё остальное. Когда Ахмед обнаружил уязвимость, он посчитал своим моральным долгом сообщить о ней руководству колледжа. «Я мог бы легко скрыть свою личность за прокси. Но я не сделал этого, потому что не считал, что совершаю что-то плохое», — говорит студент в интервью канадской газете National Post. Ахмеда и его друга, тоже программиста, пригласили на встречу с директором по информационным технологиям колледжа. Тот поблагодарил их за работу и пообещал, что они вместе с компанией Skytech, разработчиком системы Omnivox, закроют уязвимость в ближайшее время. Через два дня Ахмед решил проверить, закрыли они дыру или нет. Он запустил сканер веб-уязвимостей Acunetix, и буквально тут же к нему домой позвонили из компании Skytech. Звонил лично президент компании — он сказал, что уже второй раз видит Ахмеда в своих логах, и то что он делает, называется кибератакой. Ахмед несколько раз извинился и объяснил, что это именно он обнаружил ту уязвимость, о которой сообщал пару дней назад, а сейчас просто проверял, что она закрыта. Президент компании Skytech сказал, что парню грозит от 6 до 12 месяцев тюрьмы, если он прямо сейчас не приедет и не подпишет NDA (соглашение о неразглашении), что студент и сделал. Согласно этому документу, он не имел права разглашать любую информацию, найденную на серверах Skytech, или любую другую информацию, которая касается компании Skytech и их программного обеспечения и способов доступа к серверам. Соглашение также запрещало разглашать факт наличия соглашения. В интервью National Post директор компании потом объяснил, что в каждом программном обеспечении есть баги, и Ахмед с другом нашёл хитрый баг в безопасности, но использование сканера уже было нарушением. Такие программы, говорит он, можно использовать только предварительно уведомив владельца сервера. О «проступке» студента узнало руководство колледжа, которое инициировало процедуру его отчисления за «серьёзное нарушение профессиональной этики» (serious professional conduct issue). После обсуждения вопрос поставили на голосование среди 15 профессоров факультета компьютерных наук, и за исключение проголосовали 14 из них. Сам Ахмед считает несправедливым, что ему не дали возможности объяснить ситуацию лично перед советом факультета.

    22/01/2013
    http://www.uinc.ru/news/sn19479.html​
     
  2. \/IRUS

    \/IRUS Elder - Старейшина

    Joined:
    3 Aug 2012
    Messages:
    371
    Likes Received:
    497
    Reputations:
    37
    нужно было ему все таки прокси прикрыться
     
  3. OxoTnik

    OxoTnik На мышей

    Joined:
    10 Jun 2011
    Messages:
    939
    Likes Received:
    524
    Reputations:
    173
    Согласен, + надо было сдампить базы, и вылить их после отчисления.
     
  4. GarantVotes

    GarantVotes Banned

    Joined:
    11 Apr 2011
    Messages:
    0
    Likes Received:
    6
    Reputations:
    10
    1. Наши хакеры-студенты никогда бы не стали разглашать и помогать компаниям прикрывать баги.

    2. Как минимум студент был уверен на 100%, что он делает доброе дело, и его наградят в колледже (может даже посмертно).

    3. В Канаде, как и в США, очень не любят любых хакеров. Теперь видим, что особенно не любят муслимов хакеров-террористов :D :D

    Профессора оказались еще теми расистами :D
     
  5. mironich

    mironich Elder - Старейшина

    Joined:
    27 Feb 2011
    Messages:
    733
    Likes Received:
    73
    Reputations:
    19
    Не сри там где ешь..
    Это сейчас он говорит мол для академических целей.
     
  6. justonline

    justonline network ninja

    Joined:
    27 Jul 2011
    Messages:
    499
    Likes Received:
    60
    Reputations:
    53
    я считаю, что за это надо награждать медалью. А девелоперов этих кривых движков надо запирать в подвал и оставлять без еды.
    позорники.
     
  7. mironich

    mironich Elder - Старейшина

    Joined:
    27 Feb 2011
    Messages:
    733
    Likes Received:
    73
    Reputations:
    19
    Зато что чел. сканер запустил?
    Я вот тоже как-то xspider-om все что сканилось сканил, я же... Многокраитный медалист?
     
  8. MadFun.

    MadFun. Elder - Старейшина

    Joined:
    8 May 2007
    Messages:
    32
    Likes Received:
    28
    Reputations:
    20
    3.14здец, парень серьёзную дыру в безопастности обнаружил и сделал отчёт, а его за это исключают, я бы собрал студентов, вышел бы на пикетирование с требованием восстановить парня.

    5+

    Сканил?Молодец!
    Человек сберёг базу в 250к людей и неважно каким способом.
     
  9. Killan

    Killan New Member

    Joined:
    18 Nov 2011
    Messages:
    8
    Likes Received:
    3
    Reputations:
    0
    Кто помогает людям - тот тратит время зря )
     
  10. shell_c0de

    shell_c0de Hack All World

    Joined:
    7 Jul 2009
    Messages:
    1,051
    Likes Received:
    615
    Reputations:
    690
    да линк на этот портал ) сдампим и скинем в паблик )
     
    _________________________
  11. Billar

    Billar Banned

    Joined:
    9 Jul 2012
    Messages:
    15
    Likes Received:
    5
    Reputations:
    5
    Сжечь этих "профессоров". За такие поступки следовало награждать.

    Уж лучше бы он слил данные и получил деньги я так понимаю.

    А так сделал доброе дело и его отчислили
     
  12. Shystrilla

    Shystrilla New Member

    Joined:
    20 Jun 2011
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    О_о а я как раз голову ломаю над тем как с канадского сервера стащить диссертацию. что-то аж страшно стало :D
     
  13. \/IRUS

    \/IRUS Elder - Старейшина

    Joined:
    3 Aug 2012
    Messages:
    371
    Likes Received:
    497
    Reputations:
    37
    поддерживаю, приватным PROboy-ем скравлю и солью все что там есть ))
     
  14. alextrust

    alextrust Member

    Joined:
    29 Mar 2010
    Messages:
    134
    Likes Received:
    27
    Reputations:
    11
    www.dawsoncollege.qc.ca
    насколько я понял)


    http://news.nationalpost.com/2013/01/20/youth-expelled-from-montreal-college-after-finding-sloppy-coding-that-compromised-security-of-250000-students-personal-data/
     
  15. NekoKoneko

    NekoKoneko Elder - Старейшина

    Joined:
    29 Oct 2010
    Messages:
    175
    Likes Received:
    141
    Reputations:
    20
    Старый добрый армейский принцип: любая инициатива наказуема. Инициатива, непонятная самому тупому из группы - наказуема вдвойне. Нас с молоком матери этому учат, у них, видимо, мир какой-то другой.