Самое горячее: Европа признала соцсети опасными (50); "Фобос-Грунт" уже не спасти (11); Мобильники убивают детей (26); ЕЩЕ >>
РАЗДЕЛЫ
Архив
« июль 2020  
пн вт ср чт пт сб вс
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31    
26.05.2007 03:00 | пишет Петровский Алексей | ссылка

Когда Яндекс.Паспорт починит дыры в XSS?

Стрёмно же пользоваться.

28.05.2007 19:22 | пишет kukutz | ссылка

Ой, а можно подробностей?

Например, на kukutz@yandex-team.ru

28.05.2007 19:50 | пишет Jack | ссылка

to kukutz

Кукудз, а шо ты работаешь как слесарь-сантехник-шабашник, что у тебя в яндексе столько дыр, что везде течёт ???

А кому охота, чтобы его денежки уплыли на лево ???

Ты давай братуха старайся по работе, а не понтуйся своей кармой на тусовке :-)

29.05.2007 23:34 | пишет Петровский Алексей | ссылка

Можно. Проверяем:

https://passport.yandex.ru/passport?mode=auth

*хрям-хрям*покоцано*цензурой*

Пишем это дело в логине. Пароль произвольный. Войти. Нас отрубили. Пробрасываемся на вторую страницу. Вводим имя пользователя. TAB (перескакиваем в пароль). Попап выскакивает с именем пользователя?

В 20-х числах мая - выскакивал, сейчас проверять лень.

Если вылезает - значит, можно открывать фишинговый сайт, и вместо алерта, например, вызывать передавать через GET соответствующие форм values КудаНадо. Дальше подогнать трафа с людей, у которых есть на ЯДе логины.

Дальше, на последнем шаге, понятно что делать?

Или надо proof of concept разжевать детальнее?

31.05.2007 12:25 | пишет kukutz | ссылка

Спасибо большое, фиксим.

31.05.2007 13:29 | пишет Петровский Алексей | ссылка

Толку-то фиксить.

Моё скромное, дилетанское мнение, таково: сколько кондом не штопай, всё одно красиво не получится.

Посмотрел я список вакансий Яндекса. Неописуемая на словах красота, мощные тестовые задания, все дела. И как-то всё это великолепие контрастирует с элементарными кариесными дырками.

Прожить-то можно, и проблемы основные - только от гундосых бездельников на пиар-помойках?

Если при разработке системы изначально не закладывалась идея душить XSS, то латание дыр будет всё более болезненным и всё более бесполезным.

Sergeax сколько угодно может промотировать службы Яндекса, но вот этот контраст между внешней помпезностью и внутренней неаккуратностью лично меня от сервисов Яндекса отталкивает. При всём моём к нему уважении.

В Яндексе хоть понимают, что из этого скромного списка http://company.yandex.ru/inside/job/index.xml сразу видны слабые места, куда можно целенаправленно бить?

"Разработчик системы авторизации (Perl)"

Последние комментарии
об издании | тур по сайту | подписки и RSS | вопросы и ответы | размещение рекламы | наши контакты | алфавитный указатель

Copyright © 2001-2020 «Вебпланета». При перепечатке ссылка на «Вебпланету» обязательна.

хостинг от .masterhost