HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости Mail-сервис
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 08.02.2011, 01:00
maxarr
Постоянный
Регистрация: 22.09.2010
Сообщений: 331
С нами: 8230646

Репутация: 145
По умолчанию

Всем привет!

Продолжим использовать уязвимости на чудесном проекте Mail.Ru

Вчера один товарищ с форума, в одной из своих тем, навёл меня на мысль,
конечно для опытных это элементарно, но всё же думаю стОит уделить внимание
очередной XSRF на Mail.Ru) Суть её заключается в том, что можно поставить пароль на той же папке "Входящие", причём пароль юзверь не узнает...Может громко сказанно, но напоминает WinLock
И так, приведу два(с половиной) кода, первый из них можно просто отправить пользователю на почту, заранее указав в теле html-кода данные, такие как пароль на папку и секретный вопрос/ответ при помощи которого...Эммм..В нём можно вписать например короткий номер SMS, при отправке на который, юзер получит в ответ пасс на папку

код:
Спойлер

Hide:
Чтобы просмотреть данный текст, авторизуйтесь на форуме.

Меняем значение параметра value, там где ******

В коде я допустил пару ошибок))
Ну это так, типа secret "защита" от школьников)) А то щас карантин...

Второй метод установки пасса состоит в том, чтобы юзверь перешёл по ссылке на вашу страничку, в которой встроен iframe, вот сама страничка:

Спойлер

HTML highlight

Код:


Перейдя на которую, юзер увидит фотку))
А тем временем на папку в его мыльнике поставится пароль...
В коде выше, содержимое pass.html:

Спойлер

Hide:
Чтобы просмотреть данный текст, авторизуйтесь на форуме.

Также меняем значение параметра value

Для теста можете зайти сюда http://tinyurl.com/6l8exk3
Пароль ставится 123456

Удачи))
 
Ответить с цитированием

  #2  
Старый 08.02.2011, 01:00
masych
Новичок
Регистрация: 28.06.2010
Сообщений: 28
С нами: 8354486

Репутация: 2
По умолчанию

Зачем ошибки делал от школьников, если код в тесте без ошибок выходит.
Сохраняй и пользуйся, мозг включать не надо.
 
Ответить с цитированием

  #3  
Старый 08.02.2011, 01:00
maxarr
Постоянный
Регистрация: 22.09.2010
Сообщений: 331
С нами: 8230646

Репутация: 145
По умолчанию

Цитата:

Сообщение от masych

Зачем ошибки делал от школьников, если код в тесте без ошибок выходит.
Сохраняй и пользуйся, мозг включать не надо.

Действительно..А зачем включать мозг?
 
Ответить с цитированием

  #4  
Старый 08.02.2011, 01:00
xAvenger72x
Познающий
Регистрация: 01.02.2011
Сообщений: 36
С нами: 8040566

Репутация: -4
По умолчанию

а как потом его убрать ???
 
Ответить с цитированием

  #5  
Старый 08.02.2011, 01:00
maxarr
Постоянный
Регистрация: 22.09.2010
Сообщений: 331
С нами: 8230646

Репутация: 145
По умолчанию

Папки -> редактировать(напротив входящие)
 
Ответить с цитированием

  #6  
Старый 08.02.2011, 01:00
022
Постоянный
Регистрация: 08.11.2009
Сообщений: 448
С нами: 8688566

Репутация: 0
По умолчанию

maxarr, не надо было эту фишку выкладывать. Тема давно работает, обидно будет, если прикроют.
 
Ответить с цитированием

  #7  
Старый 08.02.2011, 01:00
rublik2009
Участник форума
Регистрация: 24.11.2010
Сообщений: 276
С нами: 8139926

Репутация: 13
По умолчанию

Цитата:

Сообщение от maxarr

Папки -> редактировать(напротив входящие)

Редактировать - жаль что он там увидет пароль

Добавлено через 4 минуты

Цитата:

Сообщение от maxarr

И так, приведу два(с половиной) кода, первый из них можно просто отправить пользователю на почту, заранее указав в теле html-кода данные, такие как пароль на папку и секретный вопрос/ответ при помощи которого...Эммм..В нём можно вписать например короткий номер SMS, при отправке на который, юзер получит в ответ пасс на папку

Можно подробнее,про смс, какой смс -биллинг предложите? как его создать,или выложите пример PHP-скрипта.И еще,вот вы пишите " отправить пользователю на почту",и как он прочтет,ну скажем "как получить пароль" или текст с объяснением, если его папка Входящие запоролено будет ?
При просмотре Жертвой страницы,его почта на майле должна быть активная?
 
Ответить с цитированием

  #8  
Старый 08.02.2011, 01:00
AwpCrack
Новичок
Регистрация: 11.01.2011
Сообщений: 18
С нами: 8070806

Репутация: -8
По умолчанию

тема очень давно работает
 
Ответить с цитированием

  #9  
Старый 08.02.2011, 01:00
Neo-pro
Участник форума
Регистрация: 18.01.2011
Сообщений: 150
С нами: 8060726

Репутация: 17
По умолчанию

maxarr дружище я не школьник давно) но с этим делом у меня пока плохо) можешь плиз ошибку которую ты допустил в коде мне в личку отправить!? буду очень благодарен.
 
Ответить с цитированием

  #10  
Старый 08.02.2011, 01:00
rublik2009
Участник форума
Регистрация: 24.11.2010
Сообщений: 276
С нами: 8139926

Репутация: 13
По умолчанию

Цитата:

Сообщение от Neo-pro

можешь плиз ошибку которую ты допустил в коде мне в личку отправить!?

Лучше выложи для всех
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Создать сделку

Продавец: ник или ID

Название сделки:

Сумма USDT:

Срок сделки, дней:

Кто платит комиссию:

Условия сделки:

После создания сделки средства будут зарезервированы в холде до завершения сделки.

×

Мои сделки

Загрузка...
×

Сделка


Загрузка чата...
×

ESCROW ADMIN PANEL

Загрузка...
Загрузка...