Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   E-Mail (https://forum.antichat.xyz/forumdisplay.php?f=14)
-   -   Интересности в mail.ru. Поле "ИМЯ" бывают забиты имена других ящиков. (https://forum.antichat.xyz/showthread.php?t=11070)

HoBu4ok 24.11.2005 14:06

Интересности в mail.ru. Поле "ИМЯ" бывают забиты имена других ящиков.
 
В последнее время, у меня стал глючить Майл.ру.
Каждая страница, открывается только после обновление таковой, когда заходишь на титульную страницу, в поле "ИМЯ" бывают забиты имена других ящиков, с которыми раньше дела не имел.
Может кто подскажет что за фигня происходит?

Tikson 24.11.2005 14:12

2HoBu4ok
попробуй обраться в суппорт или поменяй браузер

dim_ok 24.11.2005 18:25

Цитата:

Сообщение от HoBu4ok
когда заходишь на титульную страницу, в поле "ИМЯ" бывают забиты имена других ящиков, с которыми раньше дела не имел.

ты один компом пользуешься? а то мож в куках от других пользователей остаётся логин

ххаах Tikson, прикольная аватара -))

J@hmaicer [T4ce] 24.11.2005 18:33

Не чуваки... у меня конечно такого не было... но вот у моего другана тоже такая же фича... остаются какие то левые логины в поле имени... он даже их записывать стал :) походу гал какой то... но вот компом он один пользуется, это 100 пудова!

censored! 24.11.2005 18:38

Цитата:

Не чуваки... у меня конечно такого не было... но вот у моего другана тоже такая же фича... остаются какие то левые логины в поле имени... он даже их записывать стал походу гал какой то... но вот компом он один пользуется, это 100 пудова!
Он в инете не через стрим/локалку? Иногда такие косяки пролетают.

PSalm69 24.11.2005 18:57

Если к твоему компу никто не имеет доступ, то тут только один вариант. Твой браузер сохраняет в памяти всё что ты вводишь в поля форм. И это не значит что на маил.ру глюки тому подобная фантастика.

antichat 24.11.2005 19:03

Цитата:

Сообщение от PSalm69
И это не значит что на маил.ру глюки тому подобная фантастика.

Это не фантастика. пару лет назад я такое сам наблюдал, несколько раз подряд заходил даже в эти ящики. чем было обусловлено это вплывание в чужие сессии - хз. потом прекратилось:)

Dronga 25.11.2005 03:07

=)
 
Все объясняется элементарным совпадением IP адресов. Посидел чел на mail.ru, отключился от инета и пошел спать.. А другой чел, пользующийся тем же провом зашел на mail.ru, ну и судя по всему, сервер автоматически чела определил, прописал имя пользователя в соответствующей форме, но поскольку кук нету, то полной авториации не происходит. Всё закономерно.

HoBu4ok 25.11.2005 03:46

Цитата:

Сообщение от dim_ok
ты один компом пользуешься? а то мож в куках от других пользователей остаётся логин

ПОльзуюсь один.

Цитата:

Сообщение от Dronga
Все объясняется элементарным совпадением IP адресов. Посидел чел на mail.ru, отключился от инета и пошел спать.. А другой чел, пользующийся тем же провом зашел на mail.ru, ну и судя по всему, сервер автоматически чела определил, прописал имя пользователя в соответствующей форме, но поскольку кук нету, то полной авториации не происходит. Всё закономерно.

Кстати вполне реально, сижу в нэте через локалку, удалось узнать что одно мыло точно человека из лок сети.

Tikson 25.11.2005 16:28

не еще может быть ты вирус подцепил, когда я однажды его подцепил у меня браузеры(все что были тогда) колбасило не подетски то шрифт увеличивался сам по себе то еще что-нибуть.... ПРОВЕР НА ВИРУСЫ!!! еще кстати может ты что-то в настройках браузера изменил.... посталь все ПО УМОЛЧАНИЮ !!!
ps 2dim_ok я знаю что у меня аватака прикольная , видишь я паинька =) никакого флуда ! =)

antichat 25.11.2005 16:57

Цитата:

Сообщение от Dronga
Все объясняется элементарным совпадением IP адресов. Посидел чел на mail.ru, отключился от инета и пошел спать.. А другой чел, пользующийся тем же провом зашел на mail.ru, ну и судя по всему, сервер автоматически чела определил, прописал имя пользователя в соответствующей форме, но поскольку кук нету, то полной авториации не происходит. Всё закономерно.

Ip тут не причем. Во-первых, что тогда будет происходить если ты зайдешь под прокси который юзают сотни пользователей? во-вторых в мэйл.ру авторизации по айпи нет как таковой(если не поменяли), единственно что можно в настройках безопасности указать сессию с одного адреса.
и в третьих, при этом глюке авторизация как раз была полной, просто нужно было не жать на вход, а прописать адрес какой-нить страницы из почты, например http://win.mail.ru/cgi-bin/msglist

HoBu4ok 25.11.2005 17:00

Tikson
Да нет, вирусов нету и с браузером всё ок.

Dronga 27.11.2005 06:46

Цитата:

Сообщение от zhelezo
Ip тут не причем.

Ещё как при чем.. Найдешь другое объяснение? Учитывай, что доступ к компьютеру имеет один человек, который использует один ящик, а комп находится в локалке.
Цитата:

Сообщение от zhelezo
в мэйл.ру авторизации по айпи нет как таковой(если не поменяли),

Откуда знаешь? И речь идет не об авторизации по IP, а об идентификации. Это немного разные вещи.
Цитата:

Сообщение от zhelezo
при этом глюке авторизация как раз была полной, просто нужно было не жать на вход, а прописать адрес какой-нить страницы из почты, например http://win.mail.ru/cgi-bin/msglist

Ну это уже откровенная сказка...

antichat 27.11.2005 17:20

Цитата:

Сообщение от Dronga
Ещё как при чем.. Найдешь другое объяснение? Учитывай, что доступ к компьютеру имеет один человек, который использует один ящик, а комп находится в локалке.Откуда знаешь? И речь идет не об авторизации по IP, а об идентификации. Это немного разные вещи.
Ну это уже откровенная сказка...

ты либо читать не умеешь, либо не понимаешь того что прочтешь. еще раз спрашиваю, что будет если ты пропишешь себе проксик, которым пользуются дофига народа, у тебя будут постоянно логины чужие на главной?

идентификацию от авторизации я тоже различаю, и проведи для интереса эксперимент: зайди в ящик, смени прокси и обнови страницу. так же сейчас благодаря тому что в мэйлру нет идентификации по айпи, существует уязвимость, ты можешь использовать cookies чужого пользователя чтобы проникнуть в его ящик, если в безопасности не указана сессия с аодного айпи(по умолчанию не указана), и если не был завершен сеанс. так сложно для восприятия?

Насчет сказки уже было сказано выше, в начале топика, - невероятно но факт.

Tikson 27.11.2005 19:24

Цитата:

еще раз спрашиваю, что будет если ты пропишешь себе проксик, которым пользуются дофига народа, у тебя будут постоянно логины чужие на главной?
нет конечно =) кто тебе вообще такое сказал ?? =)
может быть другое.... ты пользуешься чужими бесплатными проксями и тогда У ТЕБЯ могут улитеть пароли.... =)

Dronga 28.11.2005 03:15

Цитата:

Сообщение от zhelezo
ты либо читать не умеешь, либо не понимаешь того что прочтешь. еще раз спрашиваю, что будет если ты пропишешь себе проксик, которым пользуются дофига народа, у тебя будут постоянно логины чужие на главной?

Читать я умею, а пробовать что будет мне не интересно. Я предложил _версию_, я не сказал что ИМХО так оно и есть.

А вот ты проигнорировал мою фразу:
Цитата:

Сообщение от Dronga
Найдешь другое объяснение?

Это к вопросу об умении читать. Критикуя предлагай, по-моему, общее правило..

Ну чтож, если моя версия с IP на практике не состоялась (mail.ru действительно не смотрит на IP при дефолтных настройках, на практике получить такой эффект пользуясь разными браузерами тоже не удалось), то возможен ещё такой вариант, когда ты что то вводишь в поле для ввода, браузер запоминиет этот текст (эсли это поле не типа pasword) и запоминает название поля, например, <input type="text" name="mainlogin" .... И потом, когда на странице встречается поле с названием maillogin он туда инфу подставляет. В общем, автозаполнение.

Теоритическое подтверждение моей версии с IP:

Цитата:

Использовать cookie для авторизации

Опцию "Использовать cookie для авторизации" предпочтительно не выключать. Включение этой опции позволяет системе сохранять сессию в данном п/я, при этом не нарушая безопасности этого п/я. Выключение этой опции нарушает безопасность, так как позволяет передавать информацию на чужие сайты. Выключать ее стоит только при "попадании" в чужой п/я (данная ошибка обычно возникает при неправильно настроенном proxy-сервере).
Взято из настоек безопасности ящика на mail.ru. Как рекомендация автору советую с этой опцией поэксперементировать.

Вот ещё интересный момент:
Цитата:

Сообщение от zhelezo
ты можешь использовать cookies чужого пользователя чтобы проникнуть в его ящик, если в безопасности не указана сессия с аодного айпи(по умолчанию не указана)

Это действительно так, но вот если ты зайдешь в настройки безопасности, то там внизу есть 2 кнопки: Повышенный уровень безопасности и обычный, при нажатии на кнопку "Обычный" отмечается опция "Сессия только с одного IP-адреса". Так что возможно, что эта опция скоро станет включенной по умолчанию.

antichat 28.11.2005 09:44

Ну чтож, насчет того чтобы критикуя что-то предложить, в данном случае проблематично думаю будет), потому что действительно(уверен процентов на 99) тот глюк никак не зависел от пользователя, ошибка скрипта, сервер посылал чужие идентификационные данные. без каких-либо видимых причин.
С уровнем безопасности тоже все ясно, так что экспериментировать мне не нужно). Например уверен что ты не знал такой фишки: в кукис содержится переменная Mpopl, скольки-то-там-разрядный идентификатор; так вот если уберешь авторизацию по cookies, или просто отключишь их перед заходом в почту, то будешь распознаваться по id-ключу в адресной строке. Этот ключ генерируется по тому же алгоритму что и Mpopl, то есть то же самое и есть.
И вот открытая с полгода назад мной интересная вещь. Берешь свой файл с cookies:
.........
...........
...........
Mpop=1547698083:53409a09127a900919050219811d011b03 09844f6b5d5e465e0704090c1d030a92781056733c4551105a 545e907f4537:admin@mail.ru:;
.......
........

вырезаешь идентификатор, и передаешь аргументом одному скрипту:
http://swa.mail.ru/cgi-bin/checkcook...5a545e907f4537
И ты окажешься в своей почте. Можешь даже проделать это с другого компьютера. Очень удобно использовать с любой xss-уязвимостью для чтения чужой почты без всяких глюков и какого-либо спец. софта.
Но вообще уже оффтоп пошел, я всего лишь хотел сказать что у мэйл.ру были(судя по тому что поднята тема, возможно и сейчас есть) серьезные проблемы с безопаснотью. в частности, как уже отметил, какой-то глюк в скриптах, который выдавал чужую индент. информацию другим пользователям. я это наблюдал, и несколько раз использовал. правда не исследовал, и систематизировать не удалось.

Dronga 29.11.2005 04:40

Цитата:

Сообщение от Dronga
Взято из настоек безопасности ящика на mail.ru. Как рекомендация автору советую с этой опцией поэксперементировать.

Это было адресовано автору темы =)
Про совпадение идентфикатора с содержимым Mpopl я действиетльно не знал) Хакинг облегчается, никакой возни с куками.. И про проверяющий скрипт тоже не знал.. =) В общем полезную инфу привел, +1. Как обнаружил, если не секрет?

antichat 01.12.2005 14:22

Цитата:

Сообщение от Dronga
Как обнаружил, если не секрет?

запрос к checkcookie делался из мэйлру-агента. может быть там копнуть можно что-нибудь в связке с чатом и тд

HoBu4ok 02.12.2005 16:27

Хех, довольно интересные вещи вы тут написали :). Подкидываю ещё одну тему. Вчера заходя на www.ya.ru кликаю на "почта". Страничка начинает грузится, но не грузится, пишет "невозможно отобразить страничку...", кликаю refresh и самое удивительное, попадаю в чужой ящик и могу читать письма в папочке Входящие. ОТкрыть другие папки не могу, пишет чтобы ввел логин и пароль. Вот такая лажа происходит.

SNIFF 02.12.2005 16:36

Твой комп в локалке?
Наверно к нему кто-то имеет доступ и через тебя лазает в инет и какимто образом куки остаются на твоей машине!
Хотя бред!
Может ты ведешь двойную жизнь? :d

Может младщий брат...
Мамина подружка...

real_Xo6oT 05.12.2005 22:56

А вам не кажется, что если сохранены куки с паролем, то при заходе на сайт почты, вас сразу не кинет в ящик? А просто максимум заполнит соответствующие поля?
Так что это тема с почтой ya.ru не раскрыта (:
Мистика... IP тут ну никак не причём.

HoBu4ok 07.12.2005 00:46

Не комп у меня чистый и кроме меня за ним ни кто не сидит.
А про ya.ru заметил кое-что, что не написал раньше. Читать могу письмо только в папке входящие, это я уже писал выше, но только которые не успел просмотреть хозяин этого ящика,которые он уже просмотрел, требуют авторизацию.Так же скорее всего, да наверно так и есть, все эти ящики людей из локальной сети и выходят в интернет так же как и я.


Время: 14:30