HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости Mail-сервис
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 01.12.2013, 01:00
kaleka444
Новичок
Регистрация: 09.10.2013
Сообщений: 5
С нами: 6627926

Репутация: 0
По умолчанию

Ну что, кто нить доработал?
Интересно!!
 
Ответить с цитированием

  #2  
Старый 09.12.2013, 01:00
kaleka444
Новичок
Регистрация: 09.10.2013
Сообщений: 5
С нами: 6627926

Репутация: 0
По умолчанию

Топикстартер))) не ты пароль потерял? 6rtmz7fg

на этот форум пасс подошел

взято от сюда:
http://zismo.biz/forum/20-317714-1
 
Ответить с цитированием

  #3  
Старый 10.12.2013, 01:00
rox@hak
Постоянный
Регистрация: 04.07.2010
Сообщений: 592
С нами: 8345846

Репутация: 221


По умолчанию

Эта так сказать активка уже старая! очень давно помню ее кто-то здесь постил, тогда я ее раскрутил и отдал топикстартеру! Но она очень быстренько подохла! Фильтр тела сообщения доработали а форму так и оставили, поскольку она безобидна при гет и пост запросе, то есть ее даже как пасивку невозможно использовать!
Так что бесполезно даже смотреть в этом направлении!
 
Ответить с цитированием

  #4  
Старый 20.12.2013, 01:00
nightop
Новичок
Регистрация: 20.12.2013
Сообщений: 3
С нами: 6524246

Репутация: 0
По умолчанию

люди добрые подскажите имея пассивку на поддомене никак не попасть в почту?!! пассивки на поддоменах бесполезны чтоле
 
Ответить с цитированием

  #5  
Старый 20.12.2013, 01:00
rox@hak
Постоянный
Регистрация: 04.07.2010
Сообщений: 592
С нами: 8345846

Репутация: 221


По умолчанию

Цитата:

Сообщение от nightop

люди добрые подскажите имея пассивку на поддомене никак не попасть в почту?!! пассивки на поддоменах бесполезны чтоле

В данный момент пасивки/активки на поддоменах бесполезны,
так как меил.ру привязывает сессии к:
1. юзер агенту браузера
2. ввел проверку по поддомену auth.mail.ru который выдает куку SSDC с HTTPONLY
3. ввел проверку куки на e.mail.ru - sdc с HTTPONLY
P.s. HTTPONLY означает, что даже если у вас будет пасивка на поддоменах e.mail.ru и auth.mail.ru нужные куки для использования емейла вы все равно не получите!
 
Ответить с цитированием

  #6  
Старый 20.12.2013, 01:00
nightop
Новичок
Регистрация: 20.12.2013
Сообщений: 3
С нами: 6524246

Репутация: 0
По умолчанию

Цитата:

Сообщение от rox@hak

В данный момент пасивки/активки на поддоменах бесполезны,
так как меил.ру привязывает сессии к:
1. юзер агенту браузера
2. ввел проверку по поддомену auth.mail.ru который выдает куку SSDC с HTTPONLY
3. ввел проверку куки на e.mail.ru - sdc с HTTPONLY
P.s. HTTPONLY означает, что даже если у вас будет пасивка на поддоменах e.mail.ru и auth.mail.ru нужные куки для использования емейла вы все равно не получите!

спасибо за столь исчерпывающий ответ! печально конечно( А что скажите про почтовики яндекса рамблера? там можно нормвльно заюзать пассивки?
 
Ответить с цитированием

  #7  
Старый 20.12.2013, 01:00
rox@hak
Постоянный
Регистрация: 04.07.2010
Сообщений: 592
С нами: 8345846

Репутация: 221


По умолчанию

Цитата:

Сообщение от nightop

спасибо за столь исчерпывающий ответ! печально конечно( А что скажите про почтовики яндекса рамблера? там можно нормвльно заюзать пассивки?

На яндексе в том году была не то что пасивка, но и активка в теле сообщения!
Яндексоиды немного изучив попытались ее прикрыть, сделав загрузку swf только с доменов яндекса, но умельци быстро нашли редирект и всеравно некоторое время использовали активку!
После этого яндекс поставил главной куке параметр httpOnly
и тем самым сделал невозможным получить нужную куку!

На рамблере уже давно по кукам войти не возможно!
 
Ответить с цитированием

  #8  
Старый 29.12.2013, 01:00
nightop
Новичок
Регистрация: 20.12.2013
Сообщений: 3
С нами: 6524246

Репутация: 0
По умолчанию

а пассивку можно использовать для подмены формы авторизации например? свой html в js скрипте..
 
Ответить с цитированием

  #9  
Старый 29.12.2013, 01:00
MOV_EAX
Участник форума
Регистрация: 10.02.2010
Сообщений: 181
С нами: 8553206

Репутация: 5
По умолчанию

Цитата:

Сообщение от nightop

а пассивку можно использовать для подмены формы авторизации например? свой html в js скрипте..

Метод похищения аутентификационных данных с помощью XSS вполне возможен и заключается в возможности переопределения обработчика формы аутентификации вот и всё.
пример
PHP highlight

Код:
Код:
document.auth.action=‘http://mail.ru/auth.php’ 

 
Ответить с цитированием

  #10  
Старый 31.01.2014, 01:00
MOV_EAX
Участник форума
Регистрация: 10.02.2010
Сообщений: 181
С нами: 8553206

Репутация: 5
По умолчанию

активка есть на майл.ру 2014 IMAGE http://i6.pixs.ru/storage/7/6/3/mailbmp_4936151_10681763.jpg
,а толку с неё есть?
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.