Как я обнаружил утечку исходного кода на 30+ веб-сайтах через папку .git в открытом доступе, с использованием Google Dorks

Man

Professional
Messages
2,965
Reaction score
488
Points
83
Я нашел утечку исходного кода на более чем 30 веб-сайтах через открытую папку .git, используя Google Dorks, как показано ниже:

a52f69e5-cd2d-4cc1-b69f-b696bf1d45b5.png


Google Dorks: “index of” inurl:.git

b4a0180e-51e5-4517-a26a-99be9a9bd10b.png


Google Dorks: allintext:index filetype:git

49c888ac-94af-4f68-a51f-120167b50f69.png


Я обнаружил открытую папку .git с конфиденциальным исходным кодом на одном из правительственных сайтов Индии и сообщил об этом в NCIIPC (Национальный центр защиты критической информационной инфраструктуры, созданный в рамках IT-акта 2000 года (с поправками 2008 года), на основании официального уведомления от 16 января 2014 года, находится в Нью-Дели и назначен национальным узловым агентством по защите критической информационной инфраструктуры). После этого я получил от них подтверждение, как показано ниже.

7592ece9-a859-4dbe-8d7c-f2e6f997f50d.png


Влияние: Любой злоумышленник может скачать открытую папку .git на свой локальный компьютер, используя инструменты для выгрузки git, и получить доступ ко всем последним коммитам в этой папке.

Для более подробной информации о том, как это работает и как злоумышленники могут получить конфиденциальные данные, посмотрите следующие статьи:

Ресурсы:
  1. https://jacobriggs.io/blog/posts/source-code-disclosure-via-exposed-git-29.html
  2. https://iosentrix.com/blog/git-source-code-disclosure-vulnerability/
  3. https://captainnoob.medium.com/source-code-disclosure-via-exposed-git-folder-d22919c590a2

Источник
 
и сообщил об этом в
вопрос - ты че дебил?
в другой раз когда найдешь утечку пиши мне, хоть денег получишь..


в ахуе я.. и не кури больше то что ты курил когда тебе в голову пришла идея сообщить об этом
 
Top