- Apocalipsa dupa Nemessis
- Cand dorinta de afirmare depaseste granitele bunului simt – PaxNwo un leecher ordinar
- Cum sa iti protejezi adresa e-mail si datele confidentiale din aceasta
- Mi s-a furat id-ul de messenger/adresa e-mail. Ce sa fac?
- Experiment social II – andimoisescu.ro
- Pentru posteritate
- In curand…
- “Hot” de id-uri messenger
- Chiar ca sunteti retardati
- Ce nu se invata la scoala – Vendetta (6)
- Apocalipsa dupa Nemessis in (81 Visits)
- Ce servicii de mail folositi? in (28 Visits)
- This is the end in (23 Visits)
- Hackersblog.org is now blog.rstcenter.com in (17 Visits)
- Short news in (16 Visits)
- La multi ani România, la multi ani românilor in (15 Visits)
- Inca o pierdere de timp in (11 Visits)
- Azi este ziua userilor hackersblog.org in (10 Visits)
- Raportare vulnerabilitati in (9 Visits)
- Contact si vulns report in (7 Visits)
- Mi s-a furat id-ul de messenger/adresa e-mail. Ce sa fac? in (229 Visits)
- Hi5.com coders read this in (28 Visits)
- SMS scam (1) in (21 Visits)
- Phishing Bancpost in (8 Visits)
- Dezinformare sau proasta informare? in (7 Visits)
- Si tentativele de phishing pot fi amuzante in (5 Visits)
- Phishing Raiffeisen cu atasament html in (4 Visits)
- Cum sa iti protejezi adresa e-mail si datele confidentiale din aceasta in (76 Visits)
- [Utilitare] Suna gratis de pe internet sau de pe iPhone in (41 Visits)
- Despre CSRF, hi5.com, cum sa trisezi la concursuri s.a.m.d. in (30 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/Hi5 (4) in (29 Visits)
- Ce nu se invata la scoala - (D)DOS (5) in (24 Visits)
- Virusi in clipuri video [how to] in (23 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/mail (2) in (21 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam (1) in (17 Visits)
- Yahoo! redirects - a big issue (with video) in (10 Visits)
- Ca musca in... in (9 Visits)
- usa.kaspersky.com hacked ... full database acces , sql injection in (123 Visits)
- Simpatie.ro, matrimoniale3x.ro, apetisant.ro, deliciu.ro , etc Sql injection in (72 Visits)
- Yahoo! epic fail - permanent xss unleashed in (70 Visits)
- Telegraph.co.uk hacked, sql injection in (52 Visits)
- RedTube.com ... The Free Sex Video Community in (42 Visits)
- Kaspersky Thailand hacked by TinKode in (37 Visits)
- Conquiztador Hacked Again in (33 Visits)
- Telegraph.co.uk hacked - when will they learn? in (29 Visits)
- F-Secure.com - SQL Injection + Cross Site Scripting in (27 Visits)
- In atentia BitDefender.com, SQL Injection in (26 Visits)
- Wannabe Hackers [2] - cum sa faci un virus by sppy_hacker in (24 Visits)
- Wannabe Hackers [1] - Cum sa hack-uiesti RapidShare-ul in (20 Visits)
- Digital Photocopiers Loaded With Secrets in (15 Visits)
- Hacker Uses XSS and Google Street View Data to Determine Physical Location in (12 Visits)
- OWASP Phishing demo in (7 Visits)
- Oldies but goodies - Freedom Downtime - The Story of Kevin Mitnick in (7 Visits)
- Hope 2603 – Kevin Mitnick - Life a Computer Hacker – Revealed in (6 Visits)
- Christopher "moot" Poole: The case for anonymity online in (6 Visits)
- Owasp5005 Part1 - New zero-day browser exploits - ClickJacking in (5 Visits)
- [Video] The History Of Hacking in (5 Visits)
- Se poate sparge parola de Yahoo? in (257 Visits)
- phpBB.ro hacked in (81 Visits)
- Cand dorinta de afirmare depaseste granitele bunului simt - PaxNwo un leecher ordinar in (47 Visits)
- Experiment social in (46 Visits)
- "Hot" de id-uri messenger in (39 Visits)
- Oare cum e pana la urma? in (39 Visits)
- Experiment social II - andimoisescu.ro in (37 Visits)
- Ce nu se invata la scoala – Vendetta (6) in (37 Visits)
- Concurs fara premii in (36 Visits)
- Forumul Andreei Balan spart in (33 Visits)
Posted on February 8th, 2009
Very short version in english:
You can see the results of a 2 weeks xss attack using a social network. The attacker used a permanent xss in hi5.com profiles to hide a Yahoo cookie stealer. Anyone logged in yahoo web services who visited the affected profile was affected by the “evil” iframe.
Both vulns are patched now, but the clip is still very interesting.
Inca de la inceputul blogului am incercat sa explicam cat de periculoase pot fi vulnerabilitatile in retelele sociale. Foarte multi nu pricep ca vulnerabilitatile xss pot fi o metoda eficienta de a capata date confidentiale intr-un mod elegant si greu de detectat, iar cand retelele sociale mari permit injectarea scripturilor mii de persoane pot fi afectate fara a avea macar idee ca cineva le-a spart conturile de mail, bancare, sau conturile din orice alt serviciu online afectat de o vulnerabilitate xss.
Ideea acestui articol mi-a venit datorita urmatorului comentariu aflat aici

Daca ar fi atat de ineficient nu am vorbi despre asta. Cand vorbim de xss permanent situatia se schimba. Nu doar acel site poate fi afectat, ci orice alt site vulnerabil la cross site scripting si orice vizitator ce foloseste un browser cu javascript activat. Adica 99% dintre utilizatorii de internet.
Asa ca am intrebat in stanga si in dreapta, am cerut ajutorul “baietilor rai” si in final am reusit sa fac rost de ceva interesant.
In urmatorul clip o sa vedeti cate conturi de Yahoo! au fost afectate datorita unor simple si “neinteresante” xss-uri. Unul permanent in hi5.com care permitea introducerea unui iframe in profile iar al doilea aflat intr-un subdomeniu Yahoo!. Totul s-a petrecut in Aprilie 2008 si ce veti vedea in clip sunt rezultatele capatate in 2 saptamani. Cei afectati au fost doar simpli vizitatori hi5 ce navigau pe site in timp ce erau logati pe mail si care au accesat pagina de profil ce continea iframe catre un cookie stealer de Yahoo. Imaginati-va cati ar mai fi fost afectati daca se dadea spam cu profilul respectiv sau daca se implementa un xss worm ce injecta automat acel iframe in toate profilele celor afectati.
Pentru cei care nu inteleg despre ce e vorba, acele date din clip reprezinta conturile de Yahoo la care s-a capatat acces.
Vulnerabilitatea respectiva din hi5 nu mai exista.
P.S. – din acest motiv tot atrag atentia baietilor de la eok.ro sa filtreze javascript. Nu ma ajuta la nimic un serviciu legal de muzica daca intru pe site-ul lor si raman fara conturi, nu-i asa? Promit ca voi fi fair-play iar atunci cand nu voi mai gasi niciun xss in site-ul lor o sa fac un articol in care sa anunt asta.

February 8th, 2009 at 3:46 pm
Touche. Dar eu ma refeream strict la site-ul eok.ro cand am postat acel comentariu. Si mai ales, ma refeream strict la conturile administratorilor de pe eok.ro pentru ca ai mentionat ca pot ramane fara ele daca voi injectati un XSS.
February 8th, 2009 at 3:59 pm
Cucu noi generalizam pe aici de obicei. Probabil ca se poate dar nu am stat sa incerc si cred ca nici baietii nu erau prea incantati daca ma logam ca admin. Au inteles ideea si asta e tot ce conteaza.
February 11th, 2009 at 6:55 am
[...] va intrebati de unde puteau ei sa aiba adresa voastra de mail. E simplu, din retelele sociale. Ei explica un pic cam prea tehnic pentru intelesul public cum se intampla treaba. In schimb procedeul e simplu, iar solutiile [...]
March 21st, 2009 at 4:49 am
Hi5 a avut o gramada de vulnerabilitati, dar ce nu e perfect atrage. E bine ca le-au remediat tot timpul.
June 2nd, 2009 at 1:07 pm
buna
April 21st, 2010 at 1:15 pm
simona u aseara la kapatos ai zis ca vrei sa promovezi manechine asa este eu sunt prima daca vrei iti las email meu selenacosmin@yahoo.com te pup