Как стать автором
Обновить

Комментарии 52

Радует компетентная техподдержка. Не наказали, а поблагодарили и закрыли быстро дыру.
значит ребята стараются:) побольше таких
>> Содержание
Прямо как курсовая работа.
Вы что?! А где же список использованных источников и схемы алгоритмов?
Отличная работа и хорошее описание. Интересно было читать, спасибо.
Почитал с удовольствием :) т.к. сам постоянный пользователь данного ресурса))
Я бы еще проверил серверную валидацию, отсылая в vote не 1/-1 а побольше.
Но, судя по всему, уже поздно?
Изменение этого значения — это первое, что пришло мне в голову, но затея не увенчалась успехом.
регистрацию закрыли, а армия-то осталась?!
К великому сожалению, все пали в бою:
Кстати, страницы, которые вы создали, судя по всему для проверки этой уязвимости, мы заблокировали по понятным причинам ;)
НЛО прилетело и опубликовало эту надпись здесь
На работе интернет через proxy, а знаю, как curl'ом отправлять запросы через proxy, поэтому и использовал. Зарегистрировано было больше 1000 учетных записей, каждая была активирована и обработана.
НЛО прилетело и опубликовало эту надпись здесь
Не нравится — не читайте. Зачем себя мучить? :)

Не знаю что вынес для себя автор поста, но лично для меня это очередное доказательство тому, что жить надо с интересом, пускай и совершая некие не вполне полезные дела. Хотя бонусы от администрации автору, пропаганда добра и использования прекрасного (для меня) phpDesigner… это ли не смысл? :)
НЛО прилетело и опубликовало эту надпись здесь
Вы шутите?) На хабре есть огромное количество статей безо всякого смысла. И кстати, это количество неустанно растёт
НЛО прилетело и опубликовало эту надпись здесь
Стоимость обхода этой уязвимости — 1 американский рубль за 1000 капчей на антигейте каком-нибудь.
Для вас это, конечно же, сущие копейки.
НЛО прилетело и опубликовало эту надпись здесь
Если читать внимательно то можно найти следующие слова:

>>> я решил стать Суперменом, стать Бэтменом и Робином в одном лице, Джеимсом Бондом с лицензией на изменение рейтинга комментариев, борцом за справедливость, ужасом, летящим на крыльях ночи, неся возмездие во имя Луны.
>не знать о существовании функции http_build_query
О боже! Не знать о том что curl спокойно понимает массив без всяких манипуляций? Как же вы так! (сарказм)
Ценное замечание, спасибо.
НЛО прилетело и опубликовало эту надпись здесь
ради интереса спрошу, как бы вы передавали пост?
НЛО прилетело и опубликовало эту надпись здесь
Подумал что про замену curl. А так вы правы да.
Это первое, что пришло в голову, быстро написал и запустил. Мне будет полезно узнать, как стоило лучше написать, на будущее.
НЛО прилетело и опубликовало эту надпись здесь
И изменять параметр CURLOPT_URL. Спасибо, проверил — работает, возьму на заметку.
НЛО прилетело и опубликовало эту надпись здесь
Да точно, перепутал.
В последние время обожаю такие статьи :) Да и promodj для меня хорошо известный сайт. Спасибо :)
>>подарят premium-аккуант и брендирование

Брендирование доступно всем премиум аккаунтам.
Небось все пошли проверять свои капча-генераторы :)
после чего неадекватные пользователи, не читая текста обсуждения, подхватывали эстафету и продолжали ставить минусы и безобидный комментарий уходил за -100

вам это ничего не напоминает? :)

определить алгоритм получения из хеша ответ: довольно труднореализуемо,… ведь может быть использован какой-то алгоритм хеширования

да, есть такая вероятность :)
Под хэшем подразумевалась сигнатура, а под алгоритмом хэширования, собстенно, например, MD5 :) Я, думаю, вы все поняли.
Меня одного удивило, что на картинках с комментариями стоит одна и та же дата, время на первых двух одно и то же 16:33, а на картинке «после манипуляций скрипта» время 14:33 (т.е. меньшее). Это я что-то не понимаю, или это подделка картинок и заговор?:)
Все просто, на самом деле. В одном случае я авторизирован на сайте (часовой пояс берется из профайла), а в другом — нет :)
интродукция???
П.С. да-да, жмите «Плохой комментарий», мне пофиг.
Чем плох этот музыкальный термин? :) Что-нибудь музыкальное обязательно надо было добавить.
Прошу прощения, по запарке не задумался о музыкальной тематике.
Так и быть, пусть будет интродукция))
извините, но каждый второй софт на любом мелком хак- ресурсе работает именно так. (авторег+автоклик). пара гет-пост запросов. распознавалка капчи через сервис типа антигейт. ничего интересного, чесслово… вот если бы вы разобрали именно со стороны какой-либо уязвимости скрипта — тогда было б интересней
НЛО прилетело и опубликовало эту надпись здесь
эЭй, разве я не прав? С каких пор брутфорс является крупной уязвимостью?!
А с каких пор это брутфорс?
да с тех, что действия однотипно повторяющиеся. Тупо авторег аккаунта + POST запрос на получение плюсика. это, извините, не раскрытие уязвимости. на любом сервисе без инвайтной системы такое провернуть можно. Тот же например форум. Регистрируем аккаунт, использовав сервис антикапчи для прохода защиты от ботов. и посылаем сгенерированный запрос на +1 к своему топику/комментарию. Это не уязвимость. нет :) Уязвимость — это как минимум тот же плюсик, но без аккаунтов и с помощью специально сформированного запроса. вот это уязвимость.
использовав сервис антикапчи

Слишком толсто, поэтому и использовалась уязвимость в проверке капчи.
Ололо.
Вот если бы автор перебирал хеши и пытался угадать капчу — это был бы брутфорс. Очень смешной, но брутфорс :)
Карма и рейтингдрочерство плохо в любом случае.
Инструмент «минусования» комментариев нужен только глупым леммингам, которые не в состоянии членораздельно прокомментировать реплику.
И да, уязвимость то закрыли, но антикапча осталась. Порекомендуйте им регистрацию по инвайтам, чтоб промоДЖ стал действительно илитным сборищем музыкантов и сочувствующих им.
Неожиданный конец. Администрация, в лице этого самого Энди Стока, отличается особой жестокостью ко всяким «шуткам», они особо любят вытеснять неугодных из сего джейдайского сообщества.
Учштцтс!
Трудно быть Богом. А еще, благими намерениями… Но все же вот бы на Хабр таких Робин Гудов штук тыщу…
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории