Loading....
Loading....

    Posted by 2fingers in Romanian News

    Posted on November 13th, 2009

    Dupa cum spuneam in articolul anterior voi reveni cu imagini si explicatii despre posibilitatea de a introduce javascript in licitatiile okazii.ro.

    Folosind cod html extrem de simplu (<a href=javascript:alert(1)>CLICK AICI</a>) am reusit sa adaug la o licitatie fictiva un mic link ce continea javascript.  Cu o mica modificare a codului se puteau face mult mai multe, inclusiv sa fur cookie-ul utilizatorilor ce dadeau click pe linkul meu, iar apoi sa ma loghez pe conturile lor.

    Nu stiu exact daca functioneaza si alte metode de a injecta javascript pentru ca nu am stat foarte mult sa caut prin site, dar exista posibilitatea ca filtrele okazii.ro sa nu acopere toate posibilitatile de a implementa javascript in paginile de licitatii.

    Screens:

    okazii1

    okazii2

    Din cate am observat licitatia a fost stearsa si probabil (am ramas fara cont de pe care sa fac teste), nu mai este posibila injectarea javascript prin metoda explicata mai sus.

    Related Posts

    9 Responses to “[Update] Okazii.ro”

    1. Andrei Rinea Says:

      Esti tu sigur ca puteai fura cookie-ul? Cand am lucrat la okazii.ro am insistat pentru activarea HttpOnly pentru cookie-ul de sesiune. M-as mira sa nu mai fie acum activa setarea.

    2. Andrei Rinea Says:

      Afirmatii facute reflex fara verificare. De obicei sunt articole bune dar aici greseala e suficienta.

      Am pus un screenshot la http://img266.imageshack.us/img266/12/okaziirohttponlysession.png

    3. 2fingers Says:

      Greseala mea ca nu am reverificat. Au trecut cateva zile de atunci si mi-a scapat porumbelul asta.

      Am modificat. Multumesc pentru notificare Andrei.

    4. Andrei Rinea Says:

      Cu placere, sper ca n-a sunat prea acid :)

    5. Cristian Darie Says:

      Multumim inca o data pentru notificare.

    6. 2fingers Says:

      Nu, nu. E foarte bine ca mi-ai spus. Nu vreau sa fac pe aici previziuni apocaliptice fara substanta.

    7. Shocker Says:

      Au inceput sa se rezolve problemele din jurul flagului HttpOnly, vechile versiuni de opera (si probabil si IE si FF) nu respectau HttpOnly-ul pentru ca nu e standard, plus ca, dupa cum probabil stii si tu deja, era si problema la ajax(xmlhttp) requests ca se putea citi cookie-ul de prin headerele xmlhttp-ului.

      Nu stiu cum mai e cu ultimele versiuni, insa cert e ca nu te poti baza pe un HttpOnly (sau magic quotes) sa iti faca toata treaba

    8. Andrei Rinea Says:

      Da, HttpOnly trebuie sa fie o ultima linie de aparare, gen airbag. Daca masina mea are airbag nu inseamna ca trebuie sa intru in zidul ala, nu?

      Si partea cu vulnerabilitatea HttpOnly la XMLHttpRequest e foarte disputata, chiar eu “certandu-ma” cu cineva acum cateva luni : http://insanesecurity.wordpress.com/2007/08/01/httponly-vs-xmlhttprequest/

      In final Jim Manico dandu-mi partial dreptate.

    9. adresa utila Says:

      pentru cei cu probleme pe internet exista deja”capitanu nemo” va rog sa apelati cu incredere. Are standarde europene.
      Chiar si probleme cu okazii.ro; sau ecrocherii; amenitari, violare intimitate, ip, e mail, teroare pshihica etc. Le rezolva, gratis. Nu e gluma.

      Buna ziua,
      Numele meu este Paul Roman si sunt inspector principal de politie in cadrul Inspectoratului General al Politiei Romane,
      Directia de Combatere a Criminalitatii Organizate, Serviciul de Combatere a Criminalitatii Informatice.

      Cu stima,
      Paul Roman

    Leave a Reply

    Studio videochat bucuresti Studio videochat Bucuresti
    Download Muzica Filme
    Studio videochat Iasi videochat Iasi