НаебиКонтакт.ру - универсальное средство наебки знакомых.

Сайт и Домен продается обращатся в ICQ 511336 или 654703

Нас уже 20 000 598.

С помощью этого сайта Вы можете:

  • Найти себя в этом ужастном мире, и сделать его лучше.
  • Узнать больше о перкрастных вещах (XSS, SQL, Debug), которые Вас окружают.
  • Всегда идите с Хаком по жизни :-).
XSS В Контакте подробнее - Взлом вконтакте.ру
XSS В Контакте
В популярной социальной сети ВКонтакте.ру, в сервисе Приложения, обнаружил XSS-уязвимость.

Она заключается в том, что в исходный код флэшки можно внедрить javascript, который при прямом доступе к флэшке исполнится, как и в IE, так и в Firefox'е. Это, конечно, разработчиками ВКонтакте учтено: прямой доступ к флэшке запрещен. Но флэшка сохраняется в кэше браузера, откуда ее можно загрузить без проблем.

Основываясь на этом, сделал proof-of-concept. Когда флэшка сохранилась в кэше браузера, то она может открыть новое окно с ссылкой на себя, браузер ее загрузит из кэша - и javascript выполнится.

Единственное, что спасает, - это блокировщик всплывающих окон. Но обычные пользователи, видя, что открывает его ВКонтакт, блокировку снимут. Работоспособность во всех браузерах, проверялось на IE6 и FF3RC1 Opera 9.27, Firefox 2.0.

Пример атаки:
http://vkontakte.ru/apps.php?act=s&id=15… (новое окно открывается через 2 секунды)
Все работает элементарно просто, когда swf файл сохраняется, парсит его и там встречает script теги и все поехало)

Просмотров: 1774 | Добавлено: 09.08.2008 | Автор: shoff


Добавить комментарий

Полужирный Курсив Подчеркнутый Зачеркнутый Выравнивать по левому краю Выравнивать по центру Выравнивать по правому краю Вставить картинку Вставить ссылку Вставить mail

Автор: Dead men | 25.11.2008
А тут есть прога чтоб узнать кто мне в мнения пишет а??? помогите плизз

Автор: Гость | 24.11.2008
чесн... вот нет слов.. матом покрыть хочется.. этот скрипт бестолковый на мой взгляд. Почему я спойоно выкусываю из вконтакта всё что считаю нужным без внедрения каких либо скриптов!? а вам тут параноя и обида надо кучу ненажного понапрописывать чтобы в результате можно было украсть с вконтакта флеку.. считаю что в этих скриптах нет смысла. (Non seans)

Автор: machimka | 25.09.2008
Не подскажете как тогда изменить ссылку, просто зайти посмотреть друзья у человека одного, что изметить в ссылке

НаебиКонтакт © 2006-2008 bug