Innominate
Newbie | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Цитата: Уязвимость позволяет создавать алерты (всплывающие окна javascript) при использовании пейджера ICQ. | Только лишь alertы? :-) Да-а-а, скудновата, однако, фантазия «исследователя» :-) А то, что с помощью java-скрипта запросто можно «угнать» чужую регистрацию (заполучив пароль) – это так, ничего особенного?! :-))) Идея проста. Злоумышленнику надо воссоздать форму смены e-mailа пользователя, занеся туда нужный (свой) e-mail адрес, и сделать автоматическое подтверждение формы. Зарег. пользователь заходит на страницу – срабатывает скрипт, меняющий его e-mail на ящик злоумышленника. Злоумышленник быстро пользуется получением якобы забытого пароля (если он не пришёл при смене ящика) или нового пароля, генерируемого форумом, который приходит на новый e-mail адрес. Вот и всё: регистрация в его распоряжении :-) Можно послать сюрприз в виде личного сообщения админу или модеру и проделать вышеуказанные манипуляции с его регистрацией. Ну а что возможно делать потом, можно и не объяснять :-) Кстати, я реально проделывал такие действия (т.е. они действительно реализуемы).
Подсказываем как избавиться от уязвимостей, а не как ими воспользоваться. Флуд. Замечание. | Всего записей: 1 | Зарегистр. 24-03-2005 | Отправлено: 21:48 24-03-2005 | Исправлено: Xnom, 13:55 28-03-2005 |
|