PDA

Просмотр полной версии : Xss В Контакте


Sharky
05.06.2008, 00:26
В популярной социальной сети ВКонтакте.ру, в сервисе Приложения, обнаружена XSS-уязвимость.

Она заключается в том, что в исходный код флэшки можно внедрить javascript, который при прямом доступе к флэшке исполнится, как и в IE, так и в Firefox'е. Это, конечно, разработчиками ВКонтакте учтено: прямой доступ к флэшке запрещен. Но флэшка сохраняется в кэше браузера, откуда ее можно загрузить без проблем.

На этом основан proof-of-concept. Когда флэшка сохранилась в кэше браузера, то она может открыть новое окно с ссылкой на себя, браузер ее загрузит из кэша - и javascript выполнится.

Единственное, что спасает, - это блокировщик всплывающих окон. Но обычные пользователи, видя, что открывает его ВКонтакт, блокировку снимут. Работоспособность во всех браузерах не гарантирована, проверялось на IE6 и FF3RC1.

ТЕСТ (http://vkontakte.ru/apps.php?act=s&id=151392) (новое окно открывается через 2 секунды)

(с) habrahabr.ru

AFoST
05.06.2008, 00:34
угу... в опере работает....

[:|||||:]
05.06.2008, 00:36
Хз, я пробовал давно еще код внедрить- в опере не работало.
А вообще недостойная новость. Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?

mr.The
05.06.2008, 00:40
Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?
ты из будущего? 0_о

Zedobat
05.06.2008, 00:43
На позапрошлой неделе обсуждалось на канале #rst :)

Spyder
05.06.2008, 00:46
фф заругался на всплывающее окно

Solide Snake
05.06.2008, 00:51
']Хз, я пробовал давно еще код внедрить- в опере не работало.
А вообще недостойная новость. Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?

Угу, не актуальна, не считая того что это самый посещаемый ресурс в рунете))
Уязвимостей серьёзных мало.

З.Ы. В опере пашет

[:|||||:]
05.06.2008, 00:53
Посещаемый- да. Но не имеет никакой ценности, имхо...

xcedz
05.06.2008, 00:54
млять но это н7икак не мировая новость имхо====Ю баги в контактах есть тема =\

NeOz
05.06.2008, 00:57
в опере пашет.

реально внедрить вот такой запрос?:

http://vkontakte.ru/mail.php?act=sent&to_id=АЙДИ_КОМУ_ОТПРАВЛЯТЬ_КУ И&title=123&message=javascript:document.write(document.cookie) ;

Kaimi
05.06.2008, 01:13
Посещаемый- да. Но не имеет никакой ценности, имхо...
Ты просто не умеешь их готовить (с)


реально внедрить вот такой запрос?:
Там при отправке ещё хэш со страницы отправки берется вроде.

Isis
05.06.2008, 01:29
К счастью, первый это нашел +toxa+, причем давно

geforse
05.06.2008, 09:57
К счастью, первый это нашел +toxa+, причем давно

XSS уже не актуальна ?

Sharky
05.06.2008, 10:35
актуальна...всё работает

podkashey
07.06.2008, 12:18
во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?
Покажи как мне баги в нем, умник.
млять но это н7икак не мировая новость имхо====Ю баги в контактах есть тема =\
Еще один, аналогично.
Понимаю что это понты такие, только слова надо обосновывать - скиньте баги, можно в ПМ.

etc
07.06.2008, 15:56
Ну, вобщем что-то там уже намутили не хорошее с Xss злые одмины :)

AlexV
07.06.2008, 16:53
Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?
Как неактуальна!? Очень даже актуальна для виросописателей, спамеров и рекламщиков... Не так уж много!? - раз такой умный - поделись особо интересными уязвимости - как к примеру рейтинг поднять до 10 тыщ!? :))

xcedz
07.06.2008, 18:27
Покажи как мне баги в нем, умник.

Еще один, аналогично.
Понимаю что это понты такие, только слова надо обосновывать - скиньте баги, можно в ПМ.

я понимаю что вы тусуетесь в закрытых группах и у вас есть отдельные темы, посвященные уязвимостям, может даже сотням, одного и того же ресурса и созданны для обсуждения отдельно, но в данном случае тут в паблике создана тема про баги в контактах ---
==тут==
https://forum.antichat.ru/thread45578-vkontakte.html
именно своим постом я и имел это ввиду, если показалось не что другое, что ж значит хреново выразился.