ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.

06.03.2006, 10:28
|
|
ВАША реклама ТУТ!!
Регистрация: 01.07.2005
Сообщений: 647
Провел на форуме: 3478464
Репутация:
714
|
|
Удалить письмо с сервера навсегда можно. Конечно при небольших условиях.
Тут есть одно правило, если может удалить письмо пользователь, то почему не может удалить его хакер, выдающий себя за пользователя? Короче говоря на всех серверах где есть функция удаления письма и есть XSS уязвимость в теле письма, удаление не вызывает проблем. Необходимо только чтоб XSS сработала в нужной нам среде, то есть внутри браузера с необходимым набором функциональности (к примеру, требуется поддержка javascript и включенное отображение картинок). Главное что бы не было дополнительных защит от автоматического удаления, к примеру, запрос на введение текста с картинки значительно затруднит процесс, зачастую отбивая желание продолжать у хакера =) Ну или запрос на дополнительный ввод пароля, тоже здорово обломает. К счастью/сожалению очень немногие сервисы снабжают дополнительными механизмами защиты свои аккаунты.
Если ты в XSS прописываешь alert(); то он выполнится... Выполнится любой произвольный код написанный тобой. Так что мешает написать скрипт, который полностью симитирует действия пользователя??? Средства JavaScript дают тебе все возможности для этого + не помогут никакие привязки к IP и refferer.
Вот собственно и ответ. Всё выше описанное касается не только удаления, но и таких вещей, как смена личной информации пользователя, смена контрольного вопроса, дополнительного ящика, параметров пересылки, на некоторых сервисах даже есть возможность удаления аккаунта и прямой смены действующего пароля. Вот так вот.
Что касается ряда альтернативных методов описанных выше, к сожалению, ни один из них физически само письмо со всеми его атрибутами не удалит, изменения возможны только в видимом содержании.
Тема я считаю исчерпана.
__________________
My ICQ: 296@463@859 ONLY!! Please check your list!!
И здесь могла бы быть ВАША реклама!!!
Последний раз редактировалось Dronga; 06.03.2006 в 11:31..
|
|
|

06.03.2006, 12:27
|
|
Участник форума
Регистрация: 30.01.2006
Сообщений: 176
Провел на форуме: 607472
Репутация:
29
|
|
DrongaТ.е. Жаба скриптом заалетрить содержимое письма, а через ХSS Управлять уже самым письмом и всеми возможными уязвимостями серверов почтовых?
Тоды усё ясно, значит всё же можно 
|
|
|

06.03.2006, 12:45
|
|
ВАША реклама ТУТ!!
Регистрация: 01.07.2005
Сообщений: 647
Провел на форуме: 3478464
Репутация:
714
|
|
Я не совсем понял что такое заалертить.. Но при помощи JavaScript можно симитировать действия пользователя, которые для сервера будут выглядеть как выполняемые пользователем. Через XSS нельзя управлять письмом, можно выполнить произвольный код через письмо, а вот код уже может что-то сделать с письмом... В твоем случае удалить.
__________________
My ICQ: 296@463@859 ONLY!! Please check your list!!
И здесь могла бы быть ВАША реклама!!!
|
|
|

06.03.2006, 14:15
|
|
Участник форума
Регистрация: 30.01.2006
Сообщений: 176
Провел на форуме: 607472
Репутация:
29
|
|
DrongaЗаалертить -это в Жаба скрипте есть команда alert(ТЕКСТ СООБЩЕНИЯ,ПИСЬМО СОДЕРЖИМОЕ ЕГО) т.е. чтобы выводился весь текст, а дальше уже сообщение чтобы закрылось ,или же пользователь его сам закрыл- это не важно, если он бот, он не залезет к код, а уже ХSS да запустит код , или действие которые удалит письмо, но это уже под каждый почтовик свою нужно делать в чем и геморойй 
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|