Дыры в 1.9 или я неудачнег

Гадят на сайт - нужна Ваша помощь!

#16 16 апреля 2012 в 11:51


Почитал, занятно. С закрытыми профилями действия с id в урл прокатывает, некритичные действия. Карму, сообщение отправить, посмотреть посты… Если это для вас критично, попробуйте отписать в багтрекер. Возможно разработчики исправят.

кто-то мнимый может читать ЛС других пользователей, менять им статусы, просматривать закрытые профили и тд,

Это уже перебор. На такие действия есть проверка и не прокатит. Можете проверить.
По кукисам, это не к Инстанту. Могут стащить куки с любого сайта. Это скорее вопрос локальной безопасности. Прошли те времена, когда лазили с отключенными куками. Простого пользователя проще сбрутить, чем заморачиваться с куками. Юзер ведь он такой, может запросто установить пароль 1234. Только вот что это даст?

Марат

Зачем мне что-то проверять, если я видел живой пример — как один умник залез на чужой профиль и выложил в блог переписку ЛС, вы считаете это не критичным? ЛС это как бы личные сообщения и читать их третьим лицам это уже явный перебор…
#17 16 апреля 2012 в 11:57
Root13, вы наверное не слышите, что вам пытаются донести.
ВАС ПОЛОМАЛИ. То, что вы выложили в первом посте не является багом и т.п.
Меняйте пароли, ищите шелы, выставляйте права доступа, не переходите по ссылка сомнительным, закрывайте админку.
#18 16 апреля 2012 в 12:19
если самому тяжко разобраться, в личку киньте доступы к фтп — посмотрю. у меня уже целая коллекция шеллов с инстанта :)
Вы не можете отвечать в этой теме.
Войдите или зарегистрируйтесь, чтобы писать на форуме.
Используя этот сайт, вы соглашаетесь с тем, что мы используем файлы cookie.