Chyba na mapy.cz Mozektevidi.net - Mozektevidi.net.

Chyba na mapy.cz

Tak po delší době opět zápisek do kategorie IT bezpečnost, aneb další chyba webové aplikace (seznam.cz na mapy.cz)

image of Chyba na mapy.cz

Chyba, který dovolí ..

..stahovat celé mapy. mapy.cz jsou jistě kvalitní produkt, ale nic není tak růžové, jak se zdá. Při hodině ekonomiky jsem objevil takovou blbost, zpočátku jsem nevěřil, že to půjde, ale jde to :) a mapy už putují na můj notebookový hdd.

Začal jsem programovat skript, nejprve jsem se snažil v PHP, ale když došlo na lámání chleba (nevzpoměl jsem si na názvy funkcí, nebo spíš parametry), napsal jsem si skript v Bashi. Skript je na pár řádků, bez problému jsem si nastavil vysoké rozlišení map. Hups, už stahuji 400KB mapu. Upravím další parametry, hraji si. Mapy jsou 5-7MB velké. Do konce hodiny jsem stáhnul 900MB JPEG map v tom nejlepším rozlišení, co mi seznam.cz nabízí. Stahuji hybridní, základní, letecké i vojenské a turistické mapy.
Lítá to docela pomalu, ve škole máme cesnet internet (Kutná Hora), přesto se mapy stahují pouze 1,5MB/s. Ekonomika stále pokračuje, učitelka vykládá něco o podnikání, já si čekuju mapy.cz.

Důkaz místo slibů

Abych jenom neplácal vodu (to ostatně nikdy nedělám,vždy přidám i důkazy 8-) ), tak jsem na edisk uploadnul nějaké mapy. Skript rozhodně zveřejňovat nebudu, seznam.cz by nevydržel nápor skript kiddies a spadnul by server.

volarna_a_okoli.jpg - 3.41 MB (bohužel odkaz smazaný)
volarna_hybridni_mapa.jpg - 1.75 MB (bohužel odkaz smazaný)
(Nejvíce jsem stáhnul jeden 33MB soubor, pak už měl seznam lagy.)

autor článku OS | datum publikování 30.říjen.2007 18:40 | články o IT bezpečnosti a obraně proti hackingu IT bezpečnost |

Kometáře

#1 FantomasS www

Chyba? Proč by to měla být chyba? Nebo snad chceš zaujmout titulkem? reaguj

datum 30.10.2007 19:05

opera gnu-linux

#2 MzK wwwmozektevidi.net

reakce na »FantomasS«: A co to podle tebe je? Chyba by to nebyla, když by seznam.cz normálně nabízel mapy volně ke stažení. Ale protože je nenabízí (přesto jdou získat), je to chyba. Když bych chtěl zaujmout titulkem, tak do titulku napíšu "Hacking mapy.cz" nebo "Mapy.cz komplet ke stažení" a tak dále. Nechápu otazníkovou (natvrdlou) náladu reaguj

datum 30.10.2007 19:12

opera gnu-linux

#3 p3p3_w0r3m1o wwwcoolin.webz.cz

Jen taková otázka: K čemu ti ty mapy budou? :D reaguj

datum 30.10.2007 19:51

opera windows-xp

#4 mr.Crow wwwdisposed.xf.cz/wordpress

já si myslím, že to chyba není. Že se počítá s tím, že si je někdo může ukládat k sobě. reaguj

datum 30.10.2007 20:12

firefox gnu-linux

#5 lo3k wwwwww.freeblog.ic.cz

reakce na »p3p3_w0r3m1o«: k čemu mu budou??? to ti vysvětlim princip krádeže: když něco ukradneš máš radost že jsi něco ukradl a ještě větší radost máš když přídeš na to k čemu ti to bude :D


MzKu mám dojem že pácháš trestnou činnost :D reaguj

datum 30.10.2007 20:14

opera gnu-linux

#6 $uch@rC wwwvseohw.net

reakce na »lo3k«: K čemu mu budou mapy? Prodá je teroristům za pěkný melouny :-D!!! reaguj

datum 30.10.2007 21:37

firefox windows-xp

#7 MzK wwwmozektevidi.net

reakce na »p3p3_w0r3m1o«: Ani nevím.
reakce na »mr.Crow«: Takže když někdo neošetří např PHP injekci, tak to není chyba, jen ten dotyčný nepočítá s tím, že toho někdo využije? A myslíš si, že by někdo ukládal k sobě standartní výstup (tento m3.mapserver.mapy.cz/base/14_80b0000… obrazek? Určitě ne)

reakce na »lo3k«: Zase bych to tak nehrotil, co jsem udělal? Vydoloval jsem z mapy.cz trochu větší obrázky, no. To se toho stalo :P reaguj

datum 30.10.2007 22:33

opera gnu-linux

#8 DarkCraft wwwdarkcraft.org

Taky nevim proc by to mela byt chyba :) reaguj

datum 31.10.2007 04:04

opera gnu-linux

#9 SUK wwwsuksoft.ic.cz/

Chyba ze se to da stahnout? V tom pripade je ale chyba i to ze se to zobrazuje v prohlizeci, do nej se to taky stahuje. Mas chybu na webu, dal jsem soubor->ulozit a mam cast webu na disku. reaguj

datum 31.10.2007 10:54

opera windows-xp

#10 SUK wwwsuksoft.ic.cz/

Btw, nejses prvni kdo umi stahovat mapy z mapy.cz: suksoft.ic.cz/okynko/picts/vysledny_img… reaguj

datum 31.10.2007 10:54

opera windows-xp

#11 MzK wwwmozektevidi.net

reakce na »SUK«: Blbost, můj web můžeš stahovat standartně, na mapy.cz taky můžeš stahovat obrázky, ale to je trochu jiné.
reakce na »SUK«: Ta tvoje mapa je ubohá a malá oproti 30MB mapě co jsem stáhnul já. Jakým způsobem to stahuješ ty? reaguj

datum 31.10.2007 14:47

opera gnu-linux

#12 www

podle mě je to úplně stejné jako když někdo stahuje videa z youtube.com
není to nelegální, není to úplně legální.
taky si myslím že podobné "chyby" tam jsou naschvál, aby měli servery lepší reputaci...
a podobných příspěvků jako PORUŠUJEŠ ZÁKON atd.
bych si nevšímal, neboť každý ňják porušuje zákon (byť to třeba neuvědomuje) a většina lidí určitě stahuje po netu minimálně hudbu... reaguj

datum 31.10.2007 16:05

opera windows-xp

#13 Subber wwwmozektevidi.net

MzK to je jedna z tvych vlastnosti ktere kritizuju :((((((((. Cos objevil? ze si muzes nechat pomoci parametru poslat obrazek mapy velky 30 MB ktery pokryje neco velkeho? BTW je jedno kolik suk stahnul , jen dokazuje ze to taky umi. reaguj

datum 31.10.2007 16:33

internet-explorer-6 windows-xp

#14 anonym www

MzK: Zda se, ze jsi velky hacker :-D. Pridam se k ostatnim, take si totiz myslim, ze toto neni chyba. reaguj

datum 31.10.2007 16:51

opera windows-vista

#15 MzK wwwmozektevidi.net

reakce na »já«: Určitě to nejsou chyby naschvál, jen programátor zapomenul na to, že někdo může měnit parametry.
reakce na »Subber«: Nikdo s tím nepřišel dřív, tak proč né já?
reakce na »anonym«: Nikde jsem nespsal, že jde o hacking, pouze jde chybu, změnu pár parametrů, hups a máme 40MB mapy :-D

Pro všechny.. Kdo si také umí stáhnout velké mapy, tak ať si je stahuje dle své vůle. reaguj

datum 31.10.2007 17:22

opera gnu-linux

#16 SUK www

reakce na »MzK«: >>Jakým způsobem to stahuješ ty?
odpoved nemusim ani psat:
Skript rozhodně zveřejňovat nebudu, seznam.cz by nevydržel nápor skript kiddies a spadnul by server. reaguj

datum 31.10.2007 18:07

opera windows-xp

#17 m.a.t.l.o.s www

Já si zase myslím že to chyba je. Kdyby to chyba nebyla, umožnil by to seznam trošku "uživatelsky přijatelnějším způsobem". Jasně, snad i moje segra by si ty mapy uměla "naprintscreenovat" a pak dát do hromady třeba v malování, ale MzK přišel na to jak to udělat hodně elegantněji... reaguj

datum 31.10.2007 21:27

firefox windows-xp

#18 SUK wwwsuksoft.ic.cz/

reakce na »MzK«: cite: Jakým způsobem to stahuješ ty?
napsal jsem si skript v C#....Skript rozhodně zveřejňovat nebudu, seznam.cz by nevydržel nápor skript kiddies a spadnul by server.

aneb skoro bez psani jsem napsal odpoved...

m.a.t.l.o.s: chyba to proste neni... aby se mapa mohla zobrazit v prohlizeci tak tam neco takovyho jako tam je byt musi...

btw mam pocit ze tenhle koment jsem uz jednou psal a on odsud zmizel, je to mozne, maze tu nekdo nevhodne komentare snad? reaguj

datum 31.10.2007 22:32

opera windows-xp

#19 mr.Crow wwwdisposed.xf.cz/wordpress

reakce na »MzK«: PHP injekce je chyba, tohle není chyba.

Ty mapy se odněkud tahat musejí. A když si někdo inteligentnější všimne, odkud, může ty mapy stáhnout. To je jako kdyby někdo považoval za chybu, že jde stáhnout video z youtube...

ale líbí se mi, že sis toho všimnul. To já bych asi jentak nedokázal :-) reaguj

datum 31.10.2007 22:43

firefox gnu-linux

#20 mr.Crow wwwdisposed.xf.cz/wordpress

jestli myslíš, že to chyba je, jak myslíš, že by to mělo být naprogramované, aby to stáhnout nešlo? :-) při každém requestu na nějakou mapu kopírovat spešl mapu, kterou potřebují vytvořit někam do cache a tak ji poslat? to by bylo náročné na procesor, paměť, i místo na pevných discích.

teda možná mě napadá řešení, jak to stahování znepříjemnit - udělat ty parametry mnohem delší a nějakým "rozšifrovávacím" algoritmem z něj dostávat souřadnice, typ mapy, zvětšení... - ale jestli to není zbytečné....asi jo, programátoři seznamu vůbec nejsou hloupí :-) reaguj

datum 31.10.2007 23:00

firefox gnu-linux

#21 SUK wwwsuksoft.ic.cz/

mr.Crow: programatori seznamu hloupi jsou, to je ale detail. V kazdym pripade, opravdu tim to stahnuti bude jenom zneprijemneny, chytrejsi clovek si to zjisti i pres vsechny omezeni. Holt, javascript clovek nikdy neutaji... reaguj

datum 31.10.2007 23:19

opera windows-xp

#22 w. wwwwarriant.xf.cz

SUK: zkus si tam někdy pracovat, možná bys i změnil názor. Možná bys i přestal psát věci tohohle typu do diskusí pod články. reaguj

datum 01.11.2007 00:25

opera windows-xp

#23 MzK wwwmozektevidi.net

SUK: Psal jsem ti email. Pošli mi ten skript na email, mě by zajímalo, jestli na to jdeš stejným principem, nebo nejdeš. C# sice neumím, ale jistě poznám o co ve skriptu jde. Čekám na email.
reakce na »m.a.t.l.o.s«: Souhlas! Přes printscreen jsou to chtěl řešit přes rokem :)
reakce na »SUK«: Možná nejsem první, ale první jsem s tím přišel a přišel jsem na to sám :-) drobnost ale potěší reaguj

datum 01.11.2007 10:30

opera gnu-linux

#24 SUK wwwsuksoft.ic.cz/

reakce na »w.«: ted to beru z pohledu uzivatele. A kdyz se maily ztrati kdesi na seznamu, neni to zrovna moc dobra vizitka pro seznam...
reakce na »MzK«: mail mi neprisel. a jeste bych to upresnil - jsi mozna tak kdo o tom jako prvni napsal na blog.... reaguj

datum 01.11.2007 10:39

opera windows-xp

#25 RiX wwwmcdonald.maxengine.org

Jake promene tam upravujete me to docela zajima hral sem si s tim ale porad nic.... moc.. jen me pls postouchnete spravnym smerem.. dik.. RiX reaguj

datum 01.11.2007 12:54

internet-explorer-7 windows-xp

#26 mr.Crow wwwdisposed.xf.cz/wordpress

reakce na »SUK«: vývojáři seznamu jsou vážně dobří. Na české poměry. Jsou podle toho finančně hodnocení.

A jestli mi pořád nikdo nevěří, že programátoři seznamu neudělali žádnou chybu...věřte :-)

..ten můj nápad s znepříjemněním stahovačům má totiž svojí vadu. Nefunguje. Ono je totiž API map volně dostupné. Programátorům map tedy nelze nic vytknout. Žádná chyba... reaguj

datum 01.11.2007 17:40

firefox gnu-linux

#27 MzK wwwmozektevidi.net

reakce na »SUK«: Email ti přišel.
reakce na »mr.Crow«: Já API map ke stahování map nepoužívám :) jedná se o něco jiného. reaguj

datum 01.11.2007 18:07

opera windows-vista

#28 mr.Crow wwwdisposed.xf.cz/wordpress/

reakce na »MzK«: já vím, že to nepoužíváš, já jsem tím chtěl naznačit, že díky existenci API map je jasné, že nemůže být nijak speciálně ošetřeno, aby si to někdo stahoval jak se mu zachce... reaguj

datum 01.11.2007 18:51

firefox windows-xp

#29 Davidos wwwwww.davidos.ic.cz

Mno tak podle mě ten kdo tu hodněkrát kritizoval MzK tak buď závidí nebo určitě neví jak to udělat tak ho "napadaj".

Podle mě je to chyba, nechyba programátorů na seznamu...
Pokud jsi to MzKu zkoušel na předešlé verzi map mohli bychom porovnat, jestli to je chyba či neni. reaguj

datum 01.11.2007 19:21

opera windows-xp

#30 SUK wwwsuksoft.ic.cz/

reakce na »mr.Crow«: Jestli jsou programatori seznamu na ceske pomery dobri, tak to nechci znat ostatni programatory. Jsem uz pomalu ale jiste zaujatej proti seznamu, na svojem cool blogyshku jsem psal prave o jedny myslim si ze o dost zavaznejsi chyba... reaguj

datum 01.11.2007 19:48

opera windows-xp

#31 mr.Crow wwwdisposed.xf.cz/wordpress/

reakce na »Davidos«: závidí? zkus mi teda popsat, jak bys to udělal, aby to stahovat nešlo :-) reaguj

datum 01.11.2007 20:19

firefox windows-xp

#32 Subber wwwmozektevidi.net

Hosi , s tim ze ty mapy muze nekdo hromadne vybirat se pocita. Proc jinak by bylo na kazdem kousku geodis. Akorat je tak pojisteny ze je nevyuzijete ve vlastni app protoze letecka mapa by se tezko dokazovala. reaguj

datum 01.11.2007 21:02

safari symbian

#33 matej21 wwwjsemlama.xf.cz/

[false] muzes mi rict vyznam tviho komentare? myslim ze se nebudu mylit kdyz reknu ze tvuj koment je tu jen proto aby byl videt odkaz na tvoje stranky...

a k tematu aby nebyl muj prispevek taky o nicem :-) nejsem si jistej a ani nevim jak to stahujete, mozna to bude napad uplne mimo misu, ale neslo by to zabezpecit tak, ze by byli ty obrazky volany z PHP souboru kterej by kontroloval, jestli se prave nachazim na indexu mapy.cz a jestli jo, tak by zobrazil pres nejaky ty php fce na obrazky, ted nevim jak to je, tu danou cast mapy, takze by potom nebyla videt kde se primo ten soubor nachazi :-) snad ste to pochopili, jestli ne, tak napiste a vysvetlim to lip, i s php ukazkou... :-P

TO Mzk: za chvily bude 5000 koment, jaka bude odmena pro pisatele? :D reaguj

datum 01.11.2007 21:45

firefox windows-xp

#34 Davidos wwwwww.davidos.ic.cz

reakce na »mr.Crow«: Myslel jsem jako, že ty ostatní lidi závidí mozku, že na to přišel :) reaguj

datum 01.11.2007 22:02

opera windows-xp

#35 mr.Crow wwwdisposed.xf.cz/wordpress/

reakce na »matej21«: jestli se nacházíš na serveru mapy.cz? i kdyby se to udělalo sebelíp, šlo by to podvrhnout :-P

ale to udělat nemůžou. Protože API map je volně dostupné. Já vím, že se opakuju jak zaseknutá deska, ale ono je to tak, nemůžou ověřovat, jestli jdete z mapy.cz, když si tu mapu může dát na web každej... reaguj

datum 01.11.2007 22:08

firefox windows-xp

#36 mr.Crow wwwdisposed.xf.cz/wordpress/

reakce na »Davidos«: však já říkal, že se mi líbí, že na to přišel. Ale že to není chyba. že titulek je špatný. reaguj

datum 01.11.2007 22:23

firefox windows-xp

#37 Nobelicek wwwmozekhovnovidi.net

reakce na »mr.Crow«: Dovolil bych si s tebou nesouhlasit :) Vyvojari seznamu nejsou zas az tak moc dobre financne ohodnoceni :) reaguj

datum 02.11.2007 09:46

firefox windows-xp

#38 Nobelicek wwwmozekhovnovidi.net

reakce na »matej21«: To by ti stejne nepomohlo. Nejde zabezpecit, aby se obrazek z webu nedal stahnout. Proto programtori neudelaliz adnou chybu. Jakmile se ti jednou dostane obrazek do prohlizece tak uz ho mas proste v kompu. Chapete to lidi? To neni chyba. Az mi nekdo ukaze obrazek na webu, kterej se neda stahnout, tak reknu ze je buh, protoze to je uplne to same jako vytvorit perpetumobile. reaguj

datum 02.11.2007 09:49

firefox windows-xp

#39 matej21 wwwjsemlama.xf.cz/

reakce na »mr.Crow«: reakce na »Nobelicek«: ja sem rikal ze to bude mimo misu... tak du vymyslet neco lepsiho... i kdyz to nejde :-D to du radsi vymejslet to perpetum mobile :-P reaguj

datum 02.11.2007 10:19

firefox windows-xp

#40 Nobelicek wwwmozekhovnovidi.net

reakce na »matej21«: Hele udelame sazku. Pokud mi predvedes obrazek ktery se zobrazi na internetove strance ve standartnim prohlizeci bez nutnostni doinstalovavat nejake pluginy a nepujde stahnout, tak odeme dostanes ten nejdrazsi hsoting pro tvuj blog i s domenou dozivotne zdarma :) reaguj

datum 02.11.2007 10:49

firefox windows-xp

#41 MzK wwwmozektevidi.net

Ano obrázky jdou bez problém stahovat, ale jenom takové pidi viz m3.mapserver.mapy.cz/base/14_80b0000…
Ale já jsem přišel na to, jak udělat, aby se zobrazil obrázek 15000x15000 :-) reaguj

datum 02.11.2007 11:18

opera gnu-linux

#42 Nobelicek wwwmozekhovnovidi.net

reakce na »MzK«: Mozku ale to prece neni zadnej problem, kdyz se ti ta mapa natahne do prohlizece :) JEdine v cem ti muzu pogratulovat je to, ze si prisel na parametr ktery ti naidne mapu ve rozliseni, ktere si sam urcis. reaguj

datum 02.11.2007 11:30

firefox windows-xp

#43 Nobelicek wwwmozekhovnovidi.net

Jinak sem te vcera chtl vzit sebou na vystavu erotika :) Dostal sem totiz VIP vstupenky, jenze sem nak na to zapomnel a nekomus em je dal :D reaguj

datum 02.11.2007 11:31

firefox windows-xp

#44 matej21 wwwjsemlama.xf.cz/

reakce na »Nobelicek«: tak dobre, dneska na tom zacinam :-D a co takhle kdybych dostal za odmenu celej server? :-D reaguj

datum 02.11.2007 12:16

firefox windows-xp

#45 matej21 wwwjsemlama.xf.cz/

reakce na »matej21«: a uz dostavam cim dal vic napadu, sice to nebude 100% ale to se casem vyladi :-) reaguj

datum 02.11.2007 12:28

firefox windows-xp

#46 matej21 wwwjsemlama.xf.cz/

reakce na »Nobelicek«: a jeste dotaz: myslis stahnutim i screen? jestli jo, tak muzu ukoncit vsechnu moji snahu... :-D reaguj

datum 02.11.2007 12:44

firefox windows-xp

#47 FantomasS www

reakce na »MzK«: Měl jsem blbou náladu, ale jinak mám stále stejný názor ... reaguj

datum 02.11.2007 13:23

opera gnu-linux

#48 Svestka www

Ach pokud obrazek osetris javascriptem tak ten vypnes PHP dela max to ze prevadi scripty na html jazyk takze vysledkem bude stejne zdrojovy kod s obrazkem a uvazoval jsi uz treba nad zobrazit informace o strance / media ve firefoxu ? :D tam mas primo moznost ulozit a tam jsou vpodstate vsechny media ktere mozzila zobrazuje takze pokud obrazek vidim uvidim ho i v mediich kde mam primo tlacitko ulozit :D :D :D reaguj

datum 02.11.2007 16:50

firefox windows-xp

#49 MzK wwwmozektevidi.net

Diskuzi bych asi ukončil. Shrnu to asi následovně:
Ano, obrázky si může ukládat každý m3.mapserver.mapy.cz/base/14_80b0000… a pak je je jednoduše pospojovat do sebe. Tak to řešil SUK ( reakce na »SUK«: ) v C#.
Nejvíce na to kápnul Nobelíček ( reakce na »Nobelicek«: ). Ano upravuji parametry, můžu si měnit zoom, typ mapy, souřadnice a dokonce i rozměry obrázku. Není pak problém stáhnout mapu o rozměrech hodněxhodně.

Tím pádem se jistě shodneme na tom, že to chyba je. Pokud je parametr (pro ukázku) width=256, nesmí být možnost změnit ten parametr na width=999999999. To prostě musí být ošetřené.
Navíc ten parametr je pokaždé stejný! Je jedno jak moc mapu zvětšíte, pokaždé se skládá ze stejně velkých obrázků. Proto si myslím, že je parametr width zbytečný, hodnota může být napevno. Proto je to chyba, drobná, ale je.

Čiště hypoteticky, když bych do své website umístil <img src="seznam.server/mapa?width=99999999" /> myslíte, že by se server seznamu při mojí návštěvnosti zapotil? Asi ano, protože (pouze) 2MB obrázek se cca 25s počítá a pak se teprve začne stahovat ke klientovi.
Diskuzi uzavírám :-) reaguj

datum 02.11.2007 17:39

opera gnu-linux

Nové kometáře nejsou povolené.