Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Opera+mail.ru=Passive XSS (https://forum.antichat.xyz/showthread.php?t=46040)

OneMiay 04.08.2007 16:34

Opera+mail.ru=Passive XSS
 
Opera+mail.ru=Passive XSS

Всем привет! Сегодня я вам предлагаю точечную атаку на пользователя mail.ru. Т.е вы должны быть уверены в том что жертва использует именно оперу. Для этого существуют разные способы о которых мы говорить не будем. Итак начнём.

1)Чтоб не париться с авторизацией на win.mail.ru поднимем что-то типа шлюза на tut.by (ну нравится мне этот почтовик 8)) ) для это зарегим там себе мыло и поставим перенаправление на мыло жертвы.

2)Чтоб сделать всё по быстрее я написал программку которая нам поможет.
Вот её скрин:

http://at.tut.by/bhm/1.JPG

На скрине видно куда вставить ваше tut.by-евское мыло.

Теперь если зайти на мэйл-ящик то увидим письмо с аттачем:

http://at.tut.by/bhm/2.JPG

А если нажать "Скачать", то увидим:

http://at.tut.by/bhm/3.JPG

Собственно что и нужно было нам.

Баг кроется в имени аттача, благодаря этому мы обходим фильтр mail.ru
на вредоносные скрипты. Каму нужны все подробности тот посмотрит исходники (Delphi) и во всём разберается. Там обсалютно детский исходник :)
бинарик/исходник

mail_psv_xss.rar

Всем спасибо за внимание.

Автор не несёт никакой ответственности за предоставленную информацию, так как она изложена ради вашей же безопасности. Ответственность за неправомерное применения данной информации ложиться только на вас и карается УК РФ ст. 272

Isis 04.08.2007 16:39

Чего-то ты помойму из андерграунда вылез..
Хакер чтоли?
Зы: молодец ;)

n1†R0x 04.08.2007 17:53

Хмм... про ксс в аттаче ведь уже писали на форуме или я ошибаюсь?

Piflit 04.08.2007 18:02

Цитата:

Сообщение от n1†R0x
Хмм... про ксс в аттаче ведь уже писали на форуме или я ошибаюсь?

писали про gmail, если ты об этом

OneMiay 04.08.2007 20:41

Цитата:

Сообщение от Isis
Чего-то ты помойму из андерграунда вылез..
Зы: молодец ;)

Нет, я хочу в андеграунд! Просто сейчас много свабодного времени.
Цитата:

Сообщение от Isis
Хакер чтоли?

Хочу им стать! :rolleyes:

Sn@k3 04.08.2007 21:58

metod nıshego, tolko devoshek durit, molodec

OneMiay 04.08.2007 22:42

Цитата:

Сообщение от Sn@k3
metod nıshego, tolko devoshek durit, molodec

В принципе да, но можно и больше. Хотя что тебе ещё нужно кроме девочек!? ;)

OneMiay 05.08.2007 18:55

Для тех кто щя едит в тралейбусе/метро/электричке/автобусе/поезде/маршрутке и кто это читает и у кого есть смарт или тело с явай можно тоже отакавать,т.е послать писмос оттачем с именем evilscript.mp3= Это обходит все фильтры на маэле-ру

ЗЫ: Ребят рамблер тож уязвим =)

Про yndex.ru пока промолчу!!!!!!!!!!!!

A110ut 05.08.2007 19:05

n1†R0x
про хсс в атаче писали, если не ошибаюсь, в моа, причем давненько..

freddi 05.08.2007 21:15

http://forum.antichat.ru/showpost.ph...2&postcount=63
хсс в аттаче


Время: 05:21