HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ИНФО > Мировые новости. Обсуждения.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Xss В Контакте
  #1  
Старый 05.06.2008, 00:26
Sharky
Познавший АНТИЧАТ
Регистрация: 01.05.2006
Сообщений: 1,021
С нами: 10541186

Репутация: 921


По умолчанию Xss В Контакте

В популярной социальной сети ВКонтакте.ру, в сервисе Приложения, обнаружена XSS-уязвимость.

Она заключается в том, что в исходный код флэшки можно внедрить javascript, который при прямом доступе к флэшке исполнится, как и в IE, так и в Firefox'е. Это, конечно, разработчиками ВКонтакте учтено: прямой доступ к флэшке запрещен. Но флэшка сохраняется в кэше браузера, откуда ее можно загрузить без проблем.

На этом основан proof-of-concept. Когда флэшка сохранилась в кэше браузера, то она может открыть новое окно с ссылкой на себя, браузер ее загрузит из кэша - и javascript выполнится.

Единственное, что спасает, - это блокировщик всплывающих окон. Но обычные пользователи, видя, что открывает его ВКонтакт, блокировку снимут. Работоспособность во всех браузерах не гарантирована, проверялось на IE6 и FF3RC1.

ТЕСТ (новое окно открывается через 2 секунды)

(с) habrahabr.ru
 
Ответить с цитированием

  #2  
Старый 05.06.2008, 00:34
AFoST
Members of Antichat - Level 5
Регистрация: 28.05.2007
Сообщений: 729
С нами: 9976706

Репутация: 1934


По умолчанию

угу... в опере работает....
 
Ответить с цитированием

  #3  
Старый 05.06.2008, 00:36
[:|||||:]
Banned
Регистрация: 29.05.2008
Сообщений: 116
С нами: 9448043

Репутация: 208
По умолчанию

Хз, я пробовал давно еще код внедрить- в опере не работало.
А вообще недостойная новость. Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?
 
Ответить с цитированием

  #4  
Старый 05.06.2008, 00:51
Solide Snake
Постоянный
Регистрация: 28.04.2007
Сообщений: 547
С нами: 10019906

Репутация: 3702


По умолчанию

Цитата:
Сообщение от [:|||||:]  
Хз, я пробовал давно еще код внедрить- в опере не работало.
А вообще недостойная новость. Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?
Угу, не актуальна, не считая того что это самый посещаемый ресурс в рунете))
Уязвимостей серьёзных мало.

З.Ы. В опере пашет
 
Ответить с цитированием

  #5  
Старый 05.06.2008, 00:40
mr.The
Познавший АНТИЧАТ
Регистрация: 30.04.2007
Сообщений: 1,205
С нами: 10016425

Репутация: 1257


По умолчанию

Цитата:
Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?
ты из будущего? 0_о
 
Ответить с цитированием

  #6  
Старый 05.06.2008, 00:43
Zedobat
Участник форума
Регистрация: 24.07.2007
Сообщений: 175
С нами: 9894086

Репутация: 102
По умолчанию

На позапрошлой неделе обсуждалось на канале #rst
 
Ответить с цитированием

  #7  
Старый 05.06.2008, 00:46
Spyder
Members of Antichat - Level 5
Регистрация: 09.10.2006
Сообщений: 1,698
С нами: 10309346

Репутация: 4303


По умолчанию

фф заругался на всплывающее окно
 
Ответить с цитированием

  #8  
Старый 05.06.2008, 00:57
NeOz
Banned
Регистрация: 26.07.2006
Сообщений: 172
С нами: 10417938

Репутация: 143
По умолчанию

в опере пашет.

реально внедрить вот такой запрос?:

http://vkontakte.ru/mail.php?act=sent&to_id=АЙДИ_КОМУ_ОТПР АВЛЯТЬ_КУКИ&title=123&message=javascript :document.write(document.cookie);
 
Ответить с цитированием

  #9  
Старый 05.06.2008, 00:53
[:|||||:]
Banned
Регистрация: 29.05.2008
Сообщений: 116
С нами: 9448043

Репутация: 208
По умолчанию

Посещаемый- да. Но не имеет никакой ценности, имхо...
 
Ответить с цитированием

  #10  
Старый 05.06.2008, 00:54
xcedz
Познавший АНТИЧАТ
Регистрация: 14.01.2008
Сообщений: 1,165
С нами: 9644006

Репутация: 3099


По умолчанию

млять но это н7икак не мировая новость имхо====Ю баги в контактах есть тема =\
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
[ Обзор Уязвимостей .:Drupal :. ] Cawabunga Веб-уязвимости 43 12.01.2021 19:31
[ Обзор уязвимостей WordPress ] ettee Веб-уязвимости 383 23.11.2019 05:00
Cross Site Scripting FAQ k00p3r Уязвимости 6 12.06.2005 16:23



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Внести депозит

Введите сумму USDT:

Принимается только USDT TRC20. Fake/Flash USDT не засчитывается.

×

Вывести депозит

Сумма USDT:

Ваш USDT TRC20 кошелек:

Заявка будет отправлена администратору.