HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Skype, IRC, ICQ, Jabber и другие IM
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 16.11.2010, 01:00
-=D[1]n=-
Постоянный
Регистрация: 27.05.2009
Сообщений: 338
С нами: 8926166

Репутация: 2
По умолчанию

1. Создаешь файл 1.php

Цитата:







2. Создаешь файл 2.jpg

code:



3. Создаешь файл .htaccess

Цитата:



AddType application/x-httpd-php .jpg




Делаешь рассылку в icq.com со словами "Прикольная картинка, как тебе? http://site.ru/2.jpg".

На почту получаешь кучу ретривов и никаких кукисов. Самый чистый csrf.
Если есть масть, переводи фрейм в яваскрипт, а яваскрипт шифруй уже каким хочешь энкодером для обхода фрейма антивирусами.

Источник античат
 
Ответить с цитированием

  #2  
Старый 16.12.2010, 01:00
Dolven
Новичок
Регистрация: 15.12.2010
Сообщений: 20
С нами: 8109686

Репутация: -19
По умолчанию

Небольшая инфа по этому поводу :
CSRF расшифровывается как “Cross-Site Request Forgery” (Межсайтовая подделка запроса). Данный тип атак направлен на имитирование запроса пользователя к стороннему сайту. Эта уязвимость достаточно широко распространена из за особенностей архитектуры большинства веб-приложений. А именно из-за того, что многие веб-приложения не чётко определяют - действительно ли запрос сформирован настоящим пользователем.

Как пример можно взять процедуру изменение профиля в IPB или phpBB - при изменении номера ICQ или адреса домашней странички у Вас не спрашивают ни пароля, ни кода с какой ни будь картинки. То есть единственное средство распознавания клиента – cookies или сессия (ну иногда ещё referer). Соответственно если с помощью определённого кода заставить браузер отправить нужный нам запрос на сторонний сайт, то запрос может вполне нормально пройти даже к тем скриптам, в которых нужна авторизация – ведь браузер при запросах к сайту отправляет ему и cookies. Главное чтоб пользователь заранее был авторизирован.

В свете того, что большую популярность приобретает технология AJAX, основывающаяся на формировании и отправке HTTP запросов на стороне пользователя, данная атака становится более распространённой и, возможно, в ближайшем будущем CSRF – уязвимость будет так же популярна как сейчас XSS.
 
Ответить с цитированием

  #3  
Старый 02.03.2011, 01:00
aset_abenov
Познающий
Регистрация: 01.08.2009
Сообщений: 41
С нами: 8831126

Репутация: 0
По умолчанию

кто скажет способ актуален?
 
Ответить с цитированием

  #4  
Старый 30.05.2011, 01:00
FROD-ik
Новичок
Регистрация: 16.03.2010
Сообщений: 28
С нами: 8503122

Репутация: 0
По умолчанию

вроде как да.
 
Ответить с цитированием

  #5  
Старый 30.05.2011, 01:00
drixer
Новичок
Регистрация: 09.04.2010
Сообщений: 22
С нами: 8469686

Репутация: 0
По умолчанию

Вы чё тупите? он спросил вопрос 2 месяца назад , какой смысл ты ему шяс ответил ?
 
Ответить с цитированием

  #6  
Старый 27.07.2011, 01:00
centurionjkeee
Новичок
Регистрация: 19.03.2010
Сообщений: 0
С нами: 8498699

Репутация: 0
По умолчанию

Эти файлы заливать куда-то нужно?
 
Ответить с цитированием

  #7  
Старый 08.08.2011, 01:00
mapaky9
Новичок
Регистрация: 19.09.2010
Сообщений: 10
С нами: 8234966

Репутация: 0
По умолчанию

Да, надо хостинг с поддержкой php
 
Ответить с цитированием

  #8  
Старый 13.03.2012, 01:00
PrOxY17
Познающий
Регистрация: 08.03.2012
Сообщений: 48
С нами: 7463126

Репутация: -6
По умолчанию

Хм интересная тема. Нужно попробывать
 
Ответить с цитированием

  #9  
Старый 13.03.2012, 01:00
PsiBoX
Постоянный
Регистрация: 19.07.2010
Сообщений: 603
С нами: 8324246

Репутация: 102


По умолчанию

Цитата:


16.11.2010



Думаю, способ уже не актуален.

Смотри на дату создания темы и на дату последнего сообщения.
Твои некропосты никому не нужны.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.