PDA

Просмотр полной версии : Глупые ошибки ICQ 2. Продолжение банкета.


alkos
23.05.2013, 00:26
Итак, майские праздники позади и администрация ICQ всерьез продолжила заниматься прикрытием багов в своем сервисе, что не может не радовать. Так в понедельник 13 мая был пофиксен еще один способ менять пароли на шестизнаках. А уже через два дня был закрыт доступ в админку сервиса lifestream.icq.com! Именно о последней "баге" собственно и пойдет речь.

http://savepic.org/3484477m.jpg (http://savepic.org/3484477.htm)

Доступ в админку был поистине смешным: http://lstreamfeweb.evip.icq.com/admin. В других случаях доступ ограничен паролем и ip-авторизацией, но тут почему-то отсутствовало и то и другое. Любой желающий мог пройти по ссылке и посетить админскую панель управления. Сама панель содержала обильное количество функций для управления в первую очередь лайфстримом, каналами пользователей, привязками к youtube, twitter, facebook и т.д. Сразу хочется отметить, что доступа к критической информации, будь то пароли, электронные адреса для авторизации и привязанные номера телефонов, в панели не содержалось.

Отдельно стоит упомянуть функцию "View graph cache in memcached", которая позволяла посмотреть кэш контакт-листа от любого ICQ-уина или аккаунта AIM. Кэш судя по всему обновлялся и чистился редко, поэтому обычно он содержал 70-95% от всего контакт-листа.

Другая функция "View accountinfo stored in memcached" позволяла посмотреть привязанные к уины аккаунты гугл, твиттер и фэйсбук.

Остальные функции можно посмотреть в скриншотах. Из самых интересных это пожалуй "Delete User" и "Bind Account" .

http://savepic.ru/4579442m.jpg (http://savepic.ru/4579442.htm)

http://savepic.net/3696602m.jpg (http://savepic.net/3696602.htm)

http://savepic.org/3478332m.jpg (http://savepic.org/3478332.htm)

Также можно было управлять сервисами, подключенными к каналам пользователей в лайфстрим и представленными на карте локациями отдельных структур и аффилированных организаций.

http://savepic.ru/4532338m.jpg (http://savepic.ru/4532338.htm)

http://savepic.net/3702749m.jpg (http://savepic.net/3702749.htm)

З.Ы. Как долго бага была точно не известно, но по моим данным это длилось более чем 1.5 месяца.

З.Ы.Ы. Аналогичной админки в лайфстриме на серверах AOL не обнаружено.

Химик20
16.06.2013, 09:32
да че с аськой творится

alkos
08.06.2014, 19:27
Оживляем тему! Пару недель назад админка (http://lstreamfeweb.evip.icq.com/admin) вдруг вновь ожила! И админы опять накосячили - доступ в админку не фильтровался!

Вооружившись сорсами своего брута ALICE, за вечер мной был написан многопоточный граббер контакт-листов от ICQ-уинов (ICQ CL GET).

http://savepic.org/5609381.png

Примерно за неделю удалось собрать базу ~100 млн. аккаунтов! Затем бага была закрыта.

http://savepic.org/5636004.png

Alexandr II
08.06.2014, 20:01
Примерно за неделю удалось собрать базу ~100 млн. аккаунтов! Затем бага была закрыта.



не понял, ты собрал базу номеров или номера с паролями?

alkos
08.06.2014, 20:14
Alexandr II said:
не понял, ты собрал базу номеров или номера с паролями?


Админка позволяла только контакты просматривать. Поэтому собрал базу контакт-листов различных уинов.

Alexandr II
08.06.2014, 21:21
Админка позволяла только контакты просматривать. Поэтому собрал базу контакт-листов различных уинов.


ну теперь либо брут либо спам

makag
09.06.2014, 02:15
а я то думаю, чего это последние дней 10 спам валит в асю.

теперь все понятно -)

kerchi
11.06.2014, 17:03
зачем мне, несколько миллионов, мёртвых номеров. - только время тратить. собирай лучше живых пользователей.

mailbrush
11.06.2014, 23:32
В нескольких миллионах номеров, собранных с КЛ пользователей будет гораздо больший процент живых, чем в нескольких миллионах, сгенеренных рандомно или по диапазону.

alkos
12.06.2014, 00:06
зачем мне, несколько миллионов, мёртвых номеров. - только время тратить. собирай лучше живых пользователей.


В первую очередь собиралась база элитки, коротких уинов и свежерегов. Если там будет хотя бы 1% живых контактов, то это уже ~1 млн. пользователей.

Alexandr II
12.06.2014, 00:56
В нескольких миллионах номеров, собранных с КЛ пользователей будет гораздо больший процент живых, чем в нескольких миллионах, сгенеренных рандомно или по диапазону.


а если по поиску работать? как это и делалось раньше..