HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости Mail-сервис
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 06.03.2006, 10:28
Dronga
ВАША реклама ТУТ!!
Регистрация: 01.07.2005
Сообщений: 647
Провел на форуме:
3478464

Репутация: 714


Отправить сообщение для Dronga с помощью ICQ
Exclamation

Удалить письмо с сервера навсегда можно. Конечно при небольших условиях.

Тут есть одно правило, если может удалить письмо пользователь, то почему не может удалить его хакер, выдающий себя за пользователя? Короче говоря на всех серверах где есть функция удаления письма и есть XSS уязвимость в теле письма, удаление не вызывает проблем. Необходимо только чтоб XSS сработала в нужной нам среде, то есть внутри браузера с необходимым набором функциональности (к примеру, требуется поддержка javascript и включенное отображение картинок). Главное что бы не было дополнительных защит от автоматического удаления, к примеру, запрос на введение текста с картинки значительно затруднит процесс, зачастую отбивая желание продолжать у хакера =) Ну или запрос на дополнительный ввод пароля, тоже здорово обломает. К счастью/сожалению очень немногие сервисы снабжают дополнительными механизмами защиты свои аккаунты.

Если ты в XSS прописываешь alert(); то он выполнится... Выполнится любой произвольный код написанный тобой. Так что мешает написать скрипт, который полностью симитирует действия пользователя??? Средства JavaScript дают тебе все возможности для этого + не помогут никакие привязки к IP и refferer.

Вот собственно и ответ. Всё выше описанное касается не только удаления, но и таких вещей, как смена личной информации пользователя, смена контрольного вопроса, дополнительного ящика, параметров пересылки, на некоторых сервисах даже есть возможность удаления аккаунта и прямой смены действующего пароля. Вот так вот.

Что касается ряда альтернативных методов описанных выше, к сожалению, ни один из них физически само письмо со всеми его атрибутами не удалит, изменения возможны только в видимом содержании.

Тема я считаю исчерпана.
__________________
My ICQ: 296@463@859 ONLY!! Please check your list!!
И здесь могла бы быть ВАША реклама!!!

Последний раз редактировалось Dronga; 06.03.2006 в 11:31..
 
Ответить с цитированием
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Создание лейбаков Gho_st PHP 16 05.01.2006 23:49
планируется ли создание ещё одного квеста? smag Antichat's Quest 6 28.12.2005 17:04



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ