Некоторые баги vkontakte.ru

Discussion in 'Социальные сети' started by lord_of_keyboard, 29 Jul 2007.

  1. DigTheDupe

    DigTheDupe New Member

    Joined:
    26 Jan 2008
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    Статья отличная, интересно было прочесть. Есть ли тут практики? Или, так сказать, теоретический разбор полета?
     
  2. Solide Snake

    Solide Snake Banned

    Joined:
    28 Apr 2007
    Messages:
    382
    Likes Received:
    820
    Reputations:
    69
    Ничего из представленного ниже я не тестировал и даже не запускал, нашел на винте (датировано сентябрем), прошу тестировать и отписать результат самостоятельно, возможно не работает из-за смены авторизации и тд тп

    Брутфорс vkontakte.ru
    перловый, я не пробывал, перед запуском не забывайте поставить перл
    http://rapidshare.com/files/85782131/vkontakte_brute.rar.html
    пароль на архив: http://www.exploit.in

    Флудер стены группы vkontakte.ru
    все аналогично
    http://rapidshare.com/files/85783392/vkontakte_fluder_steni_gruppi.rar.html
    пароль на архив: http://www.exploit.in

    Флудер личных сообщений юзеров vkontakte.ru
    все аналогично
    http://rapidshare.com/files/85784026/vkontakte_fluder_lichnih_soobsheniy.rar.html
    пароль на архив: http://www.exploit.in

    Спамер к комментам к фотоальбомам (нужно вписать свои куки) и Спамер заметок vkontakte.ru
    http://rapidshare.com/files/85784990/vk.rar.html
    пароль на архив: http://www.exploit.in
     
  3. lord_of_keyboard

    Reputations:
    0
    Ну, коль уж я это всё написал, то некоторая практика есть, да. 8)
    Но сейчас всё перечисленное не работает. Ну, разве что, может быть, кроме флудера.
     
  4. porter

    porter Banned

    Joined:
    1 Mar 2005
    Messages:
    58
    Likes Received:
    9
    Reputations:
    1
    xss что freddi нашёл

    в группе вписываем должность руководителя группы.
    <IMG SRC="javascript:alert()"
    <IMG SRC='vbscript:msgbox("123")'>


    может кто-нить знает, как использовать это чтоб куки унать...
     
  5. ToniKapuchon

    ToniKapuchon Elder - Старейшина

    Joined:
    26 Feb 2006
    Messages:
    153
    Likes Received:
    45
    Reputations:
    -1
    Флудер личных сообщений юзеров vkontakte.ru

    Это штучка работать не буд....! потому, что теперь на сервак вместе с письмом передаётся параметр id="secure" name="secure" value="8837dd1429cca27e6b1c" есть маза что он както связан с id пользователя (3387642 - в данном случае), есть какие нить предположения какая у них там зависимость?
     
  6. Oreen

    Oreen Guest

    Reputations:
    0
    А вот и сам движок для детального изучения:
    Контакт являеться немного дороботанной копией facebook.com
     
  7. CyberTm

    CyberTm Elder - Старейшина

    Joined:
    29 Oct 2007
    Messages:
    43
    Likes Received:
    3
    Reputations:
    0
    Кто нить смог бы переписать брут паролей чтобы он работал через прокси, а то если забанят не очень хочется там свой аккуант терять)
     
  8. MaSter GeN

    MaSter GeN Elder - Старейшина

    Joined:
    26 Jan 2008
    Messages:
    52
    Likes Received:
    31
    Reputations:
    0
    2porter портер скорее всего не как так как на машине пользователя данный код не вополняеться !а следовательно и куков не видать!
     
  9. timlame

    timlame Elder - Старейшина

    Joined:
    19 Nov 2007
    Messages:
    34
    Likes Received:
    5
    Reputations:
    0
    нашел еще один глюк, попробуйте в статусе написать Deleted, хз с чем связано такое поведение движка.
     
  10. AFoST

    AFoST Elder - Старейшина

    Joined:
    28 May 2007
    Messages:
    588
    Likes Received:
    485
    Reputations:
    176
    timlame, никакой реакции.
     
  11. MaSter GeN

    MaSter GeN Elder - Старейшина

    Joined:
    26 Jan 2008
    Messages:
    52
    Likes Received:
    31
    Reputations:
    0
    так и не понял в чем странность ? может поясниш ?
     
  12. timlame

    timlame Elder - Старейшина

    Joined:
    19 Nov 2007
    Messages:
    34
    Likes Received:
    5
    Reputations:
    0
    Deleted большими буквами, не обратил внимания что форум регистр поменял
     
  13. spawn89

    spawn89 Elder - Старейшина

    Joined:
    15 Apr 2007
    Messages:
    310
    Likes Received:
    73
    Reputations:
    0
    автозамена, чтоб небаловались))) так же как и с javascript -> javas?1?ript
     
  14. Tapaceuka

    Tapaceuka New Member

    Joined:
    13 Jan 2008
    Messages:
    111
    Likes Received:
    2
    Reputations:
    -6
    ass

    Вот тут нашёл ссылочки, даже незнай, понадобятся они вам или нет:
    ------------------------------------------------------------
    http://vkontakte.ru/niftycube.js |
    http://vkontakte.ru/reg0 |
    This vulnerability affects /faq.php (GET s=11). |
    ------------------------------------------------------------
     
  15. timlame

    timlame Elder - Старейшина

    Joined:
    19 Nov 2007
    Messages:
    34
    Likes Received:
    5
    Reputations:
    0
    и к чему это ?
     
  16. lord_of_keyboard

    Reputations:
    0
    Небось сканером уязвимостей ссылочки получены 8)
    Не думаю, что от них много толку.
     
  17. MaSter GeN

    MaSter GeN Elder - Старейшина

    Joined:
    26 Jan 2008
    Messages:
    52
    Likes Received:
    31
    Reputations:
    0
    гениальные ссылки s=11 :)
    блин не что иное что faq.php получает переменную S задаваемую пользоватеем могло бы быть полезно если б там скуль был !!!но там его нет что не удевительно !
    reg0 - форма регистрации то же без надобности !
    ну и niftycube.js фаил которой можно прочитать но не чего полезного там я тоже не увидел !
     
  18. diehard

    diehard Elder - Старейшина

    Joined:
    30 Sep 2007
    Messages:
    442
    Likes Received:
    266
    Reputations:
    15
    CyberTm
    Бруть с похаченого сервака )

    Oreen
    Фейсбук это совсем другой движок, у них только внешний вид сходный
     
  19. Voyager

    Voyager New Member

    Joined:
    22 Jun 2005
    Messages:
    23
    Likes Received:
    1
    Reputations:
    -1
    сейчас добавилась новая фича - мнения, если кто не видел, что не могу понять, эти мнения могут оставлять только друзья, но анонимно.
    в принципе, сообщения уходящие от друзей, а приходящие просто анонимно - даже чисто гипотетически реализовать не сложно, но там есть черный список (ЧС), все мнения имею разные ИД, в том числе и от одного юзера, посему жутко интересно как система ЧС там отслеживает эти мнения и как она их блокирует.
    то есть очевидно что это лазейка к определению автора мнения
     
  20. CyberTm

    CyberTm Elder - Старейшина

    Joined:
    29 Oct 2007
    Messages:
    43
    Likes Received:
    3
    Reputations:
    0
    Мне ,честно говоря, очень интересно они сохраняют удаленные личные сообщения или делают тоже самое что с видео и картинками и всем прочим после их удаления (хотя я на этот счет писал одному из админов и он мне сказал,что видео и картинки сохраняются до тех пор пока пользователь основательно не удалится из контакта)?