ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Мини-сплойт вконтакте: сливаем скрытый список друзей
  #1  
Старый 09.12.2008, 01:37
Аватар для hOd
hOd
Новичок
Регистрация: 16.03.2008
Сообщений: 10
Провел на форуме:
55092

Репутация: 25
По умолчанию Мини-сплойт вконтакте: сливаем скрытый список друзей

Работает в ФФ и Опере (тестировалось в ФФ3 и Опера 9.6)

Заливаете сплойт на бесплатный хостинг. Каталогу user надо назначить права 777.

Кидаете другу/подруге ссылку, когда она в контакте. После перехода ему показывается его список друзей. Изменить скрипт под ваши нужды несложно

http://rapidshare.de/files/41093651/friendlist_stealer.rar.html
 
Ответить с цитированием

  #2  
Старый 09.12.2008, 11:10
Аватар для N1K70
N1K70
Banned
Регистрация: 02.01.2008
Сообщений: 195
Провел на форуме:
523549

Репутация: 301
Отправить сообщение для N1K70 с помощью ICQ
По умолчанию

перезалей на rapidshare.ru или dump.ru или slil.ru или rapidshare.com =\
 
Ответить с цитированием

  #3  
Старый 09.12.2008, 13:08
Аватар для [Raz0r]
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

Насколько я понял, это полноценная уязвимость вида JavaScript (JSON) Hijacking, наподобие той, что однажды была найдена в сервисе GMail. Очень странно, что на Вконтакте не предпринято никаких мер против такого рода атак... Может есть еще какие-нибудь интересные места, например вот:
http://vkontakte.ru/feed2.php
Имхо довольно серьезная уязвимость
 
Ответить с цитированием

  #4  
Старый 09.12.2008, 13:32
Аватар для DCRM
DCRM
Познающий
Регистрация: 12.12.2006
Сообщений: 89
Провел на форуме:
500895

Репутация: 60
Отправить сообщение для DCRM с помощью ICQ
По умолчанию

Цитата:
Сообщение от [Raz0r]  
Может есть еще какие-нибудь интересные места, например вот:
http://vkontakte.ru/feed2.php
Имхо довольно серьезная уязвимость
Чую это чей то шелл)
Цитата:
перезалей на rapidshare.ru или dump.ru или slil.ru или rapidshare.com =\
Вот зеркало... http://ifolder.ru/9461432
p.s. если у тебя FF3, то на rapidshare.de не будет отображаться картинка по https, пока не откроешь её в отдельном окне и не добавишь сертификат
 
Ответить с цитированием

  #5  
Старый 12.12.2008, 22:26
Аватар для combatsxx
combatsxx
Постоянный
Регистрация: 19.10.2007
Сообщений: 523
Провел на форуме:
2025442

Репутация: 160


По умолчанию

DCRM
на рапидшаре -же хапнул пару дней назад троянчик - имхо сайт гавно раз ебут так
 
Ответить с цитированием

  #6  
Старый 12.12.2008, 22:35
Аватар для NFM
NFM
Постоянный
Регистрация: 16.01.2006
Сообщений: 598
Провел на форуме:
5120686

Репутация: 531


По умолчанию

Цитата:
Сообщение от DCRM  
Чую это чей то шелл)
Это не шел. это для вских клиентов контакта, чтобы трафика меньше жрало
 
Ответить с цитированием

  #7  
Старый 14.12.2008, 14:26
Аватар для geforse
geforse
Постоянный
Регистрация: 02.03.2008
Сообщений: 893
Провел на форуме:
5365841

Репутация: 712


Отправить сообщение для geforse с помощью ICQ
По умолчанию

Цитата:
Сообщение от N1K70  
перезалей на rapidshare.ru или dump.ru или slil.ru или rapidshare.com =\
Rapidshare.com
Rapidshare.ru
Webfile.ru
Dump.ru
Slil.ru
 
Ответить с цитированием

  #8  
Старый 23.12.2008, 19:49
Аватар для gluke
gluke
Banned
Регистрация: 06.06.2008
Сообщений: 96
Провел на форуме:
2478825

Репутация: 129
Отправить сообщение для gluke с помощью ICQ
По умолчанию

Похоже уже пофиксили. Не работает скрипт.
 
Ответить с цитированием

  #9  
Старый 23.12.2008, 20:10
Аватар для [Raz0r]
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

Никаких предппринятых мер по устранению уязвимости я что-то не вижу: данные, возвращаемые скриптом friendJS.php, как были в чистом JSON, так и остались
 
Ответить с цитированием

  #10  
Старый 24.12.2008, 10:09
Аватар для F1shka
F1shka
Banned
Регистрация: 10.04.2008
Сообщений: 618
Провел на форуме:
2603997

Репутация: 942


Отправить сообщение для F1shka с помощью ICQ Отправить сообщение для F1shka с помощью AIM Отправить сообщение для F1shka с помощью Yahoo
По умолчанию

Весчь полезна, только вот бы знать зачем мне список френдов подруги\друга?
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ