Кража базы Wmmail.ru владельцем персонального аттестата?

Все о способах мошенничества в сети.
Виды лохотронов, их разоблачения.
Как не быть обманутым?
Черный список лохотронщиков.

Модераторы: MBell, Sergey Zhong, milania, EvgenyB

Аватара пользователя
MBell
Директор школы
Сообщения: 7478
Зарегистрирован: Вс апр 01, 2007 2:19 pm
Откуда: Israel

Сообщение MBell »

McFlooder писал(а):P. S. Все это я смог вытащить, благодаря криво настроеному DNS-серверу, сдается мне там таких кривых настроек навалом.

Вот этот свой P. S. Админу предъяви.
Про кривой DNS-сервер и т.д.
С соответствующей суммой за его выравнивание.
Ественно, сгустив краски до черноты!
Как идея? :D
Группы "Лохотронам и пирамидам нет!" в VK и в FB.
Сделаем интернет чище!
Аватара пользователя
McFlooder
Учитель информатики
Сообщения: 405
Зарегистрирован: Ср ноя 07, 2007 10:26 am

Сообщение McFlooder »

Там сгущать нечего. Может у него политика такая, пущай все знают, что я хочу сделать :)
Если хотите подробностей об этом, запостил тут: http://earnik.com/forum/topic34473.html ... ntry261976
Менделеев, проснувшись от кошмара, подумал: "Всё, больше никакой химии! Перехожу на водку!"
Аватара пользователя
McFlooder
Учитель информатики
Сообщения: 405
Зарегистрирован: Ср ноя 07, 2007 10:26 am

Сообщение McFlooder »

Мну нашел серьезную уязвимость на сайте WMMail. Злоумышленник может получить доступ к аккаунту если жертва перейдет по специально подготовленой ссылке. Учитывая то, что в серфинг можно отправлять странички самого же WMMail'a, считаю эту уязвимость очень опасной.
Для успешной атаки должна быть выключена дополнительная защита (это когда при входе с другого IP запрашивается пароль для операций). Так что не ленитесь, включайте эту фичу.
Используя эту уязвимость можно получить даже пароль для входа, но не пароль для операций.
P.S. Может мне заняться инспектированием по безопасности почтовиков? Проверить хотяб WSC. MBell как ты на это смотришь? :)
P.P.S Админу WMMail я конечно написал о найденой уязвимости, но на данный момент он молчит как рыба об лед (видимо пиво зажилил :)). Предполагаю, что он сейчас судорожно ищет дыру, чтобы заделать ее самому. Не лучший вариант сотрудничества. Ведь в следующий раз я могу и подмочить его репутацию, ограбив полтыщщи аккаунтов :)
Менделеев, проснувшись от кошмара, подумал: "Всё, больше никакой химии! Перехожу на водку!"
Nikitian
Студент
Сообщения: 20
Зарегистрирован: Чт июл 26, 2007 11:51 pm
Контактная информация:

Сообщение Nikitian »

McFlooder, xss? ;)
Аватара пользователя
McFlooder
Учитель информатики
Сообщения: 405
Зарегистрирован: Ср ноя 07, 2007 10:26 am

Сообщение McFlooder »

Вот уязвимая ссылочка :)
http://www.wmmail.ru/index2.php?cf=akk- ... &mid=34458<script>alert(document.cookie)</script>

Здесь 34458 - это номер существующего письма. Что дальше делать, я думаю объяснять не надо :)
Менделеев, проснувшись от кошмара, подумал: "Всё, больше никакой химии! Перехожу на водку!"
Аватара пользователя
MBell
Директор школы
Сообщения: 7478
Зарегистрирован: Вс апр 01, 2007 2:19 pm
Откуда: Israel

Сообщение MBell »

McFlooder писал(а): Проверить хотяб WSC. MBell как ты на это смотришь?

Нормально смотрю.
И главный админ тоже!
Группы "Лохотронам и пирамидам нет!" в VK и в FB.
Сделаем интернет чище!
Аватара пользователя
McFlooder
Учитель информатики
Сообщения: 405
Зарегистрирован: Ср ноя 07, 2007 10:26 am

Сообщение McFlooder »

Эхх... Тема взлома WMMail на earnik'е получила новое развитие. На этот раз ваш покорный слуга провел успешную атаку и получил доступ к аккаунтам пользователей.
В свое оправдание скажу лишь, что причиной атаки стало мое уязвленное самолюбие :)
Подробнее здесь.
runiel
Студент
Сообщения: 36
Зарегистрирован: Вт окт 23, 2007 5:42 pm
Откуда: Украина

Сообщение runiel »

ну ты даешь %) :cheers: :thup: *бурные апплодисменты, переходящие в овацию.

з.ы. На будущее, если будешь еще ченить ломать то не вывешивай мои данные плз :)
Victor_K
Студент
Сообщения: 39
Зарегистрирован: Пт апр 20, 2007 3:20 am
Откуда: Московская область
Контактная информация:

Сообщение Victor_K »

McFlooder
Не из-за того ли у меня в последнее время увеличилась разница между высланными и прочитанными письмами, что админ отменяет твои рассылки? :)

По поводу молчания админа. Вот эта новость появилась через семь месяцев после старта вмлинка:
22.04.2008 ...Кроме это были заблокированы задания, в которых была накрутка системы WMlink.ru, сайты, замеченные в накрутке заблокированы, баланс этих пользователей в системе WMlink.ru обнулен за накрутку.
:)
Victor_K
Студент
Сообщения: 39
Зарегистрирован: Пт апр 20, 2007 3:20 am
Откуда: Московская область
Контактная информация:

Сообщение Victor_K »

McFlooder
А если я в настройках локального прокси-сервера задам блокировать все URL, содержащие

Код: Выделить всё

\<script
или
это защитит мой аккаунт от взлома? По крайней мере, перейти по ссылке
http://www.wmmail.ru/index2.php?cf=akk-readmail&mid=34458<script>alert(document.cookie)</script>
уже нельзя. Или у тебя есть другие способы? ;)
:)
Ответить