ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

MiG Telecom
  #1  
Старый 17.07.2007, 22:44
Аватар для [53x]Shadow
[53x]Shadow
Leaders of Antichat
Регистрация: 25.01.2007
Сообщений: 341
Провел на форуме:
3372120

Репутация: 2565
По умолчанию MiG Telecom

MiG Telecom
Уезжая в отпуск поставил блокировку на домашнем интернете (безлимитка), как вы уже догадались пров - Миг Телеком.
Вернулся блокировка еще не снята, соответственно инет отсутствует, а мозг уже требует пищи и руки чешутся
Естествено есть доступ к страничке прова mig-telecom.ru и в личный кабинет, вообщем решил поиграться и вот что обнаружил:
Если зайти в личку в раздел статистика и выбрать просмотр статы за день, то в GET-параметре contract можно изменить номер контракта со своего на любой другой(естествено существующий), т.е. мы можем по дням просмотреть чужой лицевой счет.
Пример:
Код:
https://auth.mig-telecom.ru/user/auth/stat.cgi?action=view_daily_stat&contract=34013&date=2007-07-08&account_type=RUR
В общем на лицо раскрытие конф. данных
По сути не к чему серьезному оное не приведет, но все-таки бага так же затрагивает и меня, поэтому думаю в ближайшее время отпишу в сапорт =)
ЗЫ
Особо не копал возможно наличие инъекции.
ЗЗЫ
Отписал в сапорт.

Последний раз редактировалось [53x]Shadow; 18.07.2007 в 22:48..
 
Ответить с цитированием

  #2  
Старый 19.07.2007, 14:34
Аватар для ch[@]ch
ch[@]ch
Banned
Регистрация: 21.06.2007
Сообщений: 87
Провел на форуме:
543344

Репутация: 43
По умолчанию

Цитата:
Сообщение от [53x]Shadow  
MiG Telecom
Уезжая в отпуск поставил блокировку на домашнем интернете (безлимитка), как вы уже догадались пров - Миг Телеком.
Вернулся блокировка еще не снята, соответственно инет отсутствует, а мозг уже требует пищи и руки чешутся
Естествено есть доступ к страничке прова mig-telecom.ru и в личный кабинет, вообщем решил поиграться и вот что обнаружил:
Если зайти в личку в раздел статистика и выбрать просмотр статы за день, то в GET-параметре contract можно изменить номер контракта со своего на любой другой(естествено существующий), т.е. мы можем по дням просмотреть чужой лицевой счет.
Пример:
Код:
https://auth.mig-telecom.ru/user/auth/stat.cgi?action=view_daily_stat&contract=34013&date=2007-07-08&account_type=RUR
В общем на лицо раскрытие конф. данных
По сути не к чему серьезному оное не приведет, но все-таки бага так же затрагивает и меня, поэтому думаю в ближайшее время отпишу в сапорт =)
ЗЫ
Особо не копал возможно наличие инъекции.
ЗЗЫ
Отписал в сапорт.
ооооооо змеляк=))) здарова!!!!я тоже с Мига...дай мне свою аську...а ты где живешь?

сори за флуд=((
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Продам акки провайдера Corbina Telecom layvbahss Разное - Покупка, продажа, обмен 0 19.02.2007 17:46
Invision Power Board © 2006 IPS, Inc. Licensed to: Corbina Telecom © Nodexxx Форумы 1 29.10.2006 22:37
Golden Telecom создаст 5000 точек доступа к сети Wi-Fi novichok Мировые новости 0 21.03.2006 16:51



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ