НаебиКонтакт.ру - универсальное средство наебки знакомых.
Нас уже 20 000 598.
С помощью этого сайта Вы можете:
- Найти себя в этом ужастном мире, и сделать его лучше.
- Узнать больше о перкрастных вещах (XSS, SQL, Debug), которые Вас окружают.
- Всегда идите с Хаком по жизни :-).
XSS В Контакте подробнее - Взлом вконтакте.ру |
XSS В КонтактеВ популярной социальной сети ВКонтакте.ру, в сервисе Приложения, обнаружил XSS-уязвимость. Она заключается в том, что в исходный код флэшки можно внедрить javascript, который при прямом доступе к флэшке исполнится, как и в IE, так и в Firefox'е. Это, конечно, разработчиками ВКонтакте учтено: прямой доступ к флэшке запрещен. Но флэшка сохраняется в кэше браузера, откуда ее можно загрузить без проблем. Основываясь на этом, сделал proof-of-concept. Когда флэшка сохранилась в кэше браузера, то она может открыть новое окно с ссылкой на себя, браузер ее загрузит из кэша - и javascript выполнится. Единственное, что спасает, - это блокировщик всплывающих окон. Но обычные пользователи, видя, что открывает его ВКонтакт, блокировку снимут. Работоспособность во всех браузерах, проверялось на IE6 и FF3RC1 Opera 9.27, Firefox 2.0. Пример атаки: http://vkontakte.ru/apps.php?act=s&id=15… (новое окно открывается через 2 секунды) Все работает элементарно просто, когда swf файл сохраняется, парсит его и там встречает script теги и все поехало) |
| Просмотров: 1774 | Добавлено: 09.08.2008 | Автор: shoff |
![]() ![]() ![]() ![]() ![]() |
Добавить комментарий
| Автор: Dead men | 25.11.2008 |
| Автор: Гость | 24.11.2008 |
| Автор: machimka | 25.09.2008 |
НаебиКонтакт © 2006-2008 bug
XSS В Контакте