Мини-сплойт вконтакте: сливаем скрытый список друзей

Discussion in 'Уязвимости' started by hOd, 9 Dec 2008.

  1. hOd

    hOd New Member

    Joined:
    16 Mar 2008
    Messages:
    6
    Likes Received:
    4
    Reputations:
    0
    Работает в ФФ и Опере (тестировалось в ФФ3 и Опера 9.6)

    Заливаете сплойт на бесплатный хостинг. Каталогу user надо назначить права 777.

    Кидаете другу/подруге ссылку, когда она в контакте. После перехода ему показывается его список друзей. Изменить скрипт под ваши нужды несложно

    http://rapidshare.de/files/41093651/friendlist_stealer.rar.html
     
    1 person likes this.
  2. N1K70

    N1K70 Banned

    Joined:
    2 Jan 2008
    Messages:
    161
    Likes Received:
    76
    Reputations:
    21
    перезалей на rapidshare.ru или dump.ru или slil.ru или rapidshare.com =\
     
  3. [Raz0r]

    [Raz0r] Elder - Старейшина

    Joined:
    25 Feb 2007
    Messages:
    425
    Likes Received:
    484
    Reputations:
    295
    Насколько я понял, это полноценная уязвимость вида JavaScript (JSON) Hijacking, наподобие той, что однажды была найдена в сервисе GMail. Очень странно, что на Вконтакте не предпринято никаких мер против такого рода атак... Может есть еще какие-нибудь интересные места, например вот:
    http://vkontakte.ru/feed2.php
    Имхо довольно серьезная уязвимость
     
  4. DCRM

    DCRM Elder - Старейшина

    Joined:
    12 Dec 2006
    Messages:
    67
    Likes Received:
    27
    Reputations:
    -1
    Чую это чей то шелл) :D
    Вот зеркало... http://ifolder.ru/9461432
    p.s. если у тебя FF3, то на rapidshare.de не будет отображаться картинка по https, пока не откроешь её в отдельном окне и не добавишь сертификат :p
     
  5. combatsxx

    combatsxx Member

    Joined:
    19 Oct 2007
    Messages:
    0
    Likes Received:
    69
    Reputations:
    -16
    DCRM
    на рапидшаре -же хапнул пару дней назад троянчик - имхо сайт гавно раз ебут так
     
  6. NFM

    NFM Reservists Of Antichat

    Joined:
    16 Jan 2006
    Messages:
    308
    Likes Received:
    191
    Reputations:
    22
    Это не шел. это для вских клиентов контакта, чтобы трафика меньше жрало
     
  7. geforse

    geforse Elder - Старейшина

    Joined:
    2 Mar 2008
    Messages:
    617
    Likes Received:
    290
    Reputations:
    1
  8. gluke

    gluke Banned

    Joined:
    6 Jun 2008
    Messages:
    33
    Likes Received:
    40
    Reputations:
    1
    Похоже уже пофиксили. Не работает скрипт.
     
    1 person likes this.
  9. [Raz0r]

    [Raz0r] Elder - Старейшина

    Joined:
    25 Feb 2007
    Messages:
    425
    Likes Received:
    484
    Reputations:
    295
    Никаких предппринятых мер по устранению уязвимости я что-то не вижу: данные, возвращаемые скриптом friendJS.php, как были в чистом JSON, так и остались
     
  10. F1shka

    F1shka Elder - Старейшина

    Joined:
    10 Apr 2008
    Messages:
    173
    Likes Received:
    305
    Reputations:
    3
    Весчь полезна, только вот бы знать зачем мне список френдов подруги\друга?
     
    3 people like this.
  11. iddqd

    iddqd Banned

    Joined:
    19 Dec 2007
    Messages:
    637
    Likes Received:
    519
    Reputations:
    19
    некоторые скрывают свой список друзей- а вдруг у твоей чиксы еще какой-то хахоль завелсо? :confused: :confused: :confused:
     
  12. AzzkyAspid

    AzzkyAspid New Member

    Joined:
    21 Mar 2007
    Messages:
    10
    Likes Received:
    0
    Reputations:
    0
    Да при современном развитии средств общения vkontakte - лишь один из способов. :)

    Есть какой-нибудь скриптик, чтоб страничку пользователя смотреть, не добавляясь в друзья?
     
  13. Kolja

    Kolja New Member

    Joined:
    17 Dec 2008
    Messages:
    9
    Likes Received:
    3
    Reputations:
    0
    Если хахоль завёлся, значит девушка того захотела... зачем держать то, что само захотело убежать?