Хакер Destanto нашёл XSS-уязвимости на сайте «Вконтакте» Хакер Destanto, также известный как Def, прислал в редакцию ][ информацию о двух незакрытых уязвимостях на сайте Vk.com. Уязвимости не представляют особой опасности для сайта, так что мы решили опубликовать их в открытом доступе. Destanto пишет, что XSS даёт доступ к нескольким пустым БД и не более. Суть бага в том, что любой желающий может сгенерировать страницы в разделе «Помощь» на сайте. Для этого достаточно всего лишь набрать URL такого вида: http://vk.com/ads?act=office_help&oid=-19542789&p=Проверка Вместо слова «Проверка» может быть любое слово. После этого генерируется страница в разделе «Помощь», которую кто угодно может редактировать и добавлять новый контент (скриншоты кликабельны). Хакер Destanto также сообщил следующую информацию: We are Anonymous. We are legion. We do not forgive. We do not forget. Expect us. 28.11.2012 http://www.xakep.ru/post/59719/
И сразу все пошли писать на странице. Особенно порадовал парень, который ссылку на свою страничку постоянно ставит... тунца сосни, ок?
Собственно сессия на vk.com -- привязана к айпи А сессия на login.vk.com httponly, да и у них есть основания, не привязывать ее к ip
Хакер Destanto также сообщил следующую информацию: We are Anonymous. We are legion. We do not forgive. We do not forget. Expect us. жара
мир после этих слов просто трепещит от боязни услышать его ник в новостях еще раз... этот хекирь-стращьний чоловек
Cookies вКонтактика привязана к IP, угонять их через XSS сейчас смысла нет (если конечно не находиться с жертвой в одной сетке, за одним NAT-ом, как например в кафешках с free WI-Fi).
Я - охуенный хацкер анонимус. Я получил через XSS доступ к базам vk. И запостил пару песен там, где они не должны быть. Поклоняйтесь мне, куча быдла, которая не знает какие крутые анонимусы! Анонимусы спасут мир от петухов. ps: Мы не будем спасать мир от самих себя. ps2: Кто что *****нет - по ip вычислю.