Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Мировые новости (https://forum.antichat.xyz/forumdisplay.php?f=23)
-   -   Xss В Контакте (https://forum.antichat.xyz/showthread.php?t=72677)

Sharky 05.06.2008 00:26

Xss В Контакте
 
В популярной социальной сети ВКонтакте.ру, в сервисе Приложения, обнаружена XSS-уязвимость.

Она заключается в том, что в исходный код флэшки можно внедрить javascript, который при прямом доступе к флэшке исполнится, как и в IE, так и в Firefox'е. Это, конечно, разработчиками ВКонтакте учтено: прямой доступ к флэшке запрещен. Но флэшка сохраняется в кэше браузера, откуда ее можно загрузить без проблем.

На этом основан proof-of-concept. Когда флэшка сохранилась в кэше браузера, то она может открыть новое окно с ссылкой на себя, браузер ее загрузит из кэша - и javascript выполнится.

Единственное, что спасает, - это блокировщик всплывающих окон. Но обычные пользователи, видя, что открывает его ВКонтакт, блокировку снимут. Работоспособность во всех браузерах не гарантирована, проверялось на IE6 и FF3RC1.

ТЕСТ (новое окно открывается через 2 секунды)

(с) habrahabr.ru

AFoST 05.06.2008 00:34

угу... в опере работает....

[:|||||:] 05.06.2008 00:36

Хз, я пробовал давно еще код внедрить- в опере не работало.
А вообще недостойная новость. Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?

mr.The 05.06.2008 00:40

Цитата:

Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?
ты из будущего? 0_о

Zedobat 05.06.2008 00:43

На позапрошлой неделе обсуждалось на канале #rst :)

Spyder 05.06.2008 00:46

фф заругался на всплывающее окно

Solide Snake 05.06.2008 00:51

Цитата:

Сообщение от [:|||||:]
Хз, я пробовал давно еще код внедрить- в опере не работало.
А вообще недостойная новость. Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?

Угу, не актуальна, не считая того что это самый посещаемый ресурс в рунете))
Уязвимостей серьёзных мало.

З.Ы. В опере пашет

[:|||||:] 05.06.2008 00:53

Посещаемый- да. Но не имеет никакой ценности, имхо...

xcedz 05.06.2008 00:54

млять но это н7икак не мировая новость имхо====Ю баги в контактах есть тема =\

NeOz 05.06.2008 00:57

в опере пашет.

реально внедрить вот такой запрос?:

http://vkontakte.ru/mail.php?act=sent&to_id=АЙДИ_КОМУ_ОТПР АВЛЯТЬ_КУКИ&title=123&message=javascript :document.write(document.cookie);

Kaimi 05.06.2008 01:13

Цитата:

Посещаемый- да. Но не имеет никакой ценности, имхо...
Ты просто не умеешь их готовить (с)

Цитата:

реально внедрить вот такой запрос?:
Там при отправке ещё хэш со страницы отправки берется вроде.

Isis 05.06.2008 01:29

К счастью, первый это нашел +toxa+, причем давно

geforse 05.06.2008 09:57

Цитата:

Сообщение от Isis
К счастью, первый это нашел +toxa+, причем давно

XSS уже не актуальна ?

Sharky 05.06.2008 10:35

актуальна...всё работает

podkashey 07.06.2008 12:18

Цитата:

во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?
Покажи как мне баги в нем, умник.
Цитата:

млять но это н7икак не мировая новость имхо====Ю баги в контактах есть тема =\
Еще один, аналогично.
Понимаю что это понты такие, только слова надо обосновывать - скиньте баги, можно в ПМ.

etc 07.06.2008 15:56

Ну, вобщем что-то там уже намутили не хорошее с Xss злые одмины :)

AlexV 07.06.2008 16:53

Цитата:

Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?
Как неактуальна!? Очень даже актуальна для виросописателей, спамеров и рекламщиков... Не так уж много!? - раз такой умный - поделись особо интересными уязвимости - как к примеру рейтинг поднять до 10 тыщ!? :))

xcedz 07.06.2008 18:27

Цитата:

Сообщение от podkashey
Покажи как мне баги в нем, умник.

Еще один, аналогично.
Понимаю что это понты такие, только слова надо обосновывать - скиньте баги, можно в ПМ.

я понимаю что вы тусуетесь в закрытых группах и у вас есть отдельные темы, посвященные уязвимостям, может даже сотням, одного и того же ресурса и созданны для обсуждения отдельно, но в данном случае тут в паблике создана тема про баги в контактах ---
==тут==
https://forum.antichat.ru/thread45578-vkontakte.html
именно своим постом я и имел это ввиду, если показалось не что другое, что ж значит хреново выразился.


Время: 11:03