Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko191
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin
To Znalezisko jest w archiwum

60

Allegro ponownie zagrożone - dwie nowe luki bezpieczeństwa

Zabezpieczenia Allegro nie działają - w opisach aukcji można bez problemów stosować zakazane znaczniki (X)HTML, skrypty JavaScript, a także obiekty Flash. Co to oznacza? - przejęcie dowolnego konta nie jest problemem ...

Adriano
Adriano
z
7pl.pl
dodany: 07.07.2007, 14:08:15
  • #
    technologia
  • #
    webdesign
  • #
    programowanie
  • #
    flash
  • #
    allegro
  • #
    css
  • #
    luki
  • 40
  • Otrzymuj powiadomienia
    o nowych komentarzach

Komentarze (40)

najlepsze

ughost
ughost
ughost
09.07.2007, 15:21:04
  • 1
jak wiadomo - dziury zostały już połatane.. a przynajmniej większość.

Właśnie teraz to znalezisko załsuguje na mój wykop ;)
  • 1
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Adriano
Adriano
Autor
09.07.2007, 16:15:47
  • 1
Co zostało połatane? O niczym takim nie słyszałem ... - chyba, że chodzi o pierwszą lukę z position: absolute?
jaceks
jaceks
jaceks
09.07.2007, 15:11:08
  • 1
wieksza czy mniejsza to nie ma znaczenia,wystawienie aukcji w czyims imieniu to juz pelna kompromitacja bezpieczenstwa allegro

te ostatnie watki o dziurach w allegro/ebay robia sie coraz ciekawsze, u nich pewnie goraczkowo probuja latac dziure i mysle ze lada moment , chocby przez wykop jakis dziennikarz sie do tego dorwie i "shit will hit the fan" uslyszymy o tym wzmianke w wiadomosciach. Zebysmy sie przy tym tylko "nie poparzyli", czasem firmy szukajac
  • 1
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

ughost
ughost
ughost
09.07.2007, 15:20:05
  • 1
czynnie brałeś udział w temacie - więc jesteś przestępcą?:P
Adriano
Adriano
Autor
09.07.2007, 10:25:36
  • 1
W obecnej sytuacji pracownikom Allegro mogę jedynie życzyć powodzenia - miłego szukania.
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

k.....d
k.....d
konto usunięte 09.07.2007, 10:07:55
  • 1
No, mądrale - to teraz do roboty i się główcie jak ten cały kod wstawić do aukcji, heuhue :P. Adriano ma swój sposób, choć ja znalazłem inny i prawdopodobnie oba się od siebie różnią (czyli błędy można wywołać na dwa różne sposoby). Linka do aukcji póki co nie dam :P.
  • 1
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Adriano
Adriano
Autor
09.07.2007, 10:23:09
  • 1
Możesz podać więcej informacji (niekoniecznie szczegółowych - porównanie)? (adriano/at7pl.pl)

Chodzi o wywołanie błędu parsera na etapie przetwarzania kodu CSS, (X)HTML, czy JavaScript? (tyle wystarczy)
f.....t
f.....t
konto usunięte 09.07.2007, 07:56:48
  • 1
Reasumując - wiem, że można wykrasc id sesji, to nawet nieszczególnie skomplikowane. Ale taki id sesji daje ci mozliwosc wejscia na konto usera poki sie on nie wyloguje - masz na to kilka minut. I w zasadzie mozesz wykonac kilka podstawowych operacji typu kupno sprzedaz. Po kupnie i sprzedazy user dostaje emaila, a skoro jest akurat przy kompie to zapewne za chwile go odczyta i podejmie odpowiednie kroki - zakonczy aukcje itp.
  • 8
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

maver
maver
09.07.2007, 08:17:44
  • 2
4 Linijki:

var zdalnaRamka = document.createElement ( 'IFRAME' );

zdalnaRamka.style.visibility = 'hidden';

zdalnaRamka.src
jerz
jerz
jerz
09.07.2007, 16:46:30
  • 1
No to pięknie, właśnie wyczytałem, że: "Nie sprawdzają nawet zgodności adresu IP z tym, który zapoczątkował sesję." Tak więc nie doceniłem ignorancji ekipy allegro...
Zanos
Zanos
Zanos
08.07.2007, 23:59:33
  • 1
o prosze krejd, czyli cos jednak sie dalo zrobic ... Wystawienie z czyjegos konta aukcji to tez nie w kij dmuchal.

Wyslijcie to do allegro - powinni kapusta rzucic za przetestowanie i poinformowanie o wszelkich nieprawidlowosciach. :)

Zastanawia mnie czemu ten temat ma 26 wykopow a np cos o pakowaniu procka w podpaske ma wiecej... no ale moze za duzo sie zastanawiam.
  • 2
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

ughost
ughost
ughost
09.07.2007, 06:09:45
  • 1
..no nie dziwię się:P
k.....d
k.....d
konto usunięte 09.07.2007, 00:43:31
  • 1
Podpaska owned :D.

edit

Wiesz, temat troszkę się już pewnie przejadł społeczności Wykopu :P.
k.....d
k.....d
konto usunięte 08.07.2007, 23:26:03
  • 1
Pomyłka. Dałem ID sesji znajomemu - z powodzeniem wystawił z mojego konta aukcję.
  • 1
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

KKKas
KKKas
08.07.2007, 23:37:01
  • 1
Czyli nie wiążą ID sesji z ip, UA ? To chyba jest podstawa ? ;-)
k.....d
k.....d
konto usunięte 08.07.2007, 22:46:24
  • 1
Gadałem chwilkę z ughostem na GG - oj tak, bardzo nakręcony człowiek, głównie na to co robi :D. Ale ma chłopak cel i dzięki temu "nakręceniu" potrafi zawzięcie go zrealizować.

@up

Była już przecież jedna afera z XSS na Allegro. Metoda o której mówisz (podkradanie id sesji) - raczej nie ma racji bytu.
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

KKKas
KKKas
08.07.2007, 22:45:52
  • 1
maver: Drugi przykład - wysłanie ciastka PHPSESSID przez AJAX do skryptu PHP który powiadamia mnie na GG / SMS o nazwie konta i ID sesji, dzięki temu włamuję się w kilka sekund na Twoje konto. Wystarczy tylko wejść do takiej aukcji.

Jeśli już, to taki skrypt php powinien sam wejść na allegro z danym ciastkiem i coś wykonać automatycznie. Ręcznie to sobie można...

Wydaje mi się, że jedyne co można w ten
  • 2
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

ughost
ughost
ughost
09.07.2007, 08:03:20
  • 1
maver.. udowodnij
maver
maver
08.07.2007, 23:21:26
  • 1
Owszem, jeśli ktoś chciałby to w jakikolwiek sposób wykorzystać to trzebaby to zautomatyzować.

Nie powiedziałem nigdzie że można wykraść w ten sposób hasło :). Jedyne co zyskujemy to dostęp do konta użytkownika w ograniczonym stopniu (do ustawień nie da się wejść). Ewentualnie można dzięki temu w dość łatwy sposób przekierować ofiarę na stronę phisingową na której to dopiero wyciągnie się od niego hasło. Ale to już trzeba liczyć na to, żeby użytkownik
ughost
ughost
ughost
08.07.2007, 22:18:01
  • 1
Oj dobra dobra.

Pełen luz - ale i tak czekam na demko.. z resztą nie tylko ja zapewne. Chce po prsotu sprowokowac pewne osoby do poczynienia pewnych korków.. wtedy allegro.pl raczej zadziała i mam nadzieję coś z tym fantem zrobi.

Nakręcony / nienakręcony.. sam bardzo dużo kupuję i sprzedaję min. na allegro.pl - więc to nie dziwne że czekam na dowód że jest jak jest, a nie że koleś mi wyświetli alert();
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

  • <
  • 1
  • 2
  • Strona 1 z 2
  • >

Hity

tygodnia

Deweloperuch.pl ZBIÓRKA NA UJAWNIENIE DANYCH Z RCN
Deweloperuch.pl ZBIÓRKA NA UJAWNIENIE DANYCH Z RCN
2983
Ci ludzie nie mają wstydu w oczach: Gwiazda disco-polo zakłada zbiórkę na córkę
Ci ludzie nie mają wstydu w oczach: Gwiazda disco-polo zakłada zbiórkę na córkę
2747
Happy end - chłopczyk odnaleziony i dostał czapkę.
Happy end - chłopczyk odnaleziony i dostał czapkę.
2539
Deweloper kupuje działkę, na której miał iść tramwaj. W tle "darowizna" na 3mln.
Deweloper kupuje działkę, na której miał iść tramwaj. W tle "darowizna" na 3mln.
2476
Policja Trzebnica - Wstyd! Zawieszenie sprawy po ciężkim pobiciu i pocięciu nożem
Policja Trzebnica - Wstyd! Zawieszenie sprawy po ciężkim pobiciu i pocięciu nożem
2384
Pokaż więcej

Powiązane tagi

  • #ciekawostki
  • #nauka
  • #komputery
  • #zainteresowania
  • #stacjakosmiczna
  • #polska
  • #informatyka
  • #wydarzenia
  • #swiat
  • #rozrywka
  • #internet
  • #sztucznainteligencja
  • #motoryzacja
  • #ai
  • #telefony

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking