Перейти к содержимому



Купить ссылку здесь
Фотография
- - - - -

Хакер узнал телефоны Дурова и Медведева через уязвимость в редизайне «ВКонтакт

Форум ZiSMO.biz
  • Закрытая тема Тема закрыта
19
Сообщений в теме: 19

OFFLINE Отправлено

alenaxx
группа пользователя
  • Онлайн:4д 11ч 53м
2

Хакер под ником Алекс Ребл обнаружил, что через закладки «ВКонтакте» можно узнать привязанные к аккаунту в соцсети номер телефона и адрес электронной почты, и получил телефоны, связанные с аккаунтами Павла Дурова и Дмитрия Медведева. В администрации «ВКонтакте» подтвердили, что такая ошибка существовала, но была исправлена, однако публично о ней не рассказывали.

9e023860736501.jpg

Впервые об обнаруженном Реблом баге 28 августа сообщило сообщество «Код Дурова» во «ВКонтакте». На следующий день в сообществе появилось интервью со взломщиком, заявившим, что он смог получить доступ к личным данным Павла Дурова, операционного директора «ВКонтакте» Андрея Рогозова и разработчика соцсети Олега Илларионова, а также премьер-министра РФ Дмитрия Медведева.

По словам Ребла, изначально он обнаружил баг, якобы пытаясь связаться со своей девушкой, чтобы помириться. Он добавил в закладки во «ВКонтакте» её подруг, а затем обнаружил данные, которые для него должны были быть недоступны.

Ещё со школы взломами и созданием сайтов занимаюсь, смотреть исходные коды уже вошло в привычку. Тут в разделе закладки я и обнаружил странность. […]

Сервер отдаёт больше данных, чем нужно, включая те, которые в закрытом доступе. Примерно в таком JSON-формате: {"name":"имя","lastname":"фамилия","reg_phone":"номер в закрытом доступе","email":"Эл.Адрес в закрытом доступе."} — по сути, нужно было всего лишь добавить человека в закладки, далее новый дизайн сам предоставлял номер. 

Мне удалось получить номер Павла Дурова — я не поверил. Затем получил номер Дмитрия Медведева — тут я понял, что это конкретный ляп. 

Алекс Ребл, хакер

Как рассказал TJ администратор сообщества «Код Дурова» Михаил Верник, он связывался с Рогозовым, и тот подтвердил ему наличие ошибки, однако заявил, что публично о ней рассказывать в ближайшее время не будут. По словам Верника, обнаруженные Реблом телефоны были реальными, проверять не стали только номер Медведева (вероятно, он принадлежит сотруднику его пресс-службы), однако его почта была привязана к адресу на домене .gov.

Ребл заявил, что изначально не рассчитывал на вознаграждение за найденную уязвимость, а решил привлечь внимание администрации «ВКонтакте», чтобы ошибка была исправлена. Однако во «ВКонтакте» попросили его написать отчёт об ошибке на HackerOne — платформе, через которую соцсеть выплачивает вознаграждения за найденные уязвимости.

Вечером 29 августа Реал намекнул, что администрация соцсети отказала ему в выплате вознаграждения. По его словам, номера девушки он так и не нашёл, хотя технически он мог проверить любого пользователя «ВКонтакте».

f75208049a9507.png

(Любовь-страшная сила)

По мнению Ребла, об ошибке мог знать существенный круг людей — до тысячи человек. Его удивило то, что администрация соцсети не предупредила пользователей об уязвимости и не попросила поменять личные данные.

В пресс-службе «ВКонтакте» подтвердили TJ, что уязвимость была устранена, однако назвали её «не опасной для пользователей» несмотря на нарушение приватности. По словам пресс-секретаря соцсети Евгения Красникова, баг был неопасным, так как «доступа к аккаунту пользователя с помощью тех данных, которые можно было узнать из-за этого бага, получить невозможно».

Для таких больших интернет-ресурсов, как «ВКонтакте», баги и ошибки в коде, к сожалению, неизбежны. Все критичные уязвимости мы стараемся устранять максимально оперативно. Баг, который позволял узнать номер телефона, привязанный к странице, был также исправлен сразу после того, как мы о нём узнали, хотя и не представлял опасности для безопасности пользователей. (ага,не представлял  (rofl))

 

Сообщения о потенциальных уязвимостях сайта мы рекомендуем отправлять через платформу HackerOne, где за подтверждённые баги выплачивается вознаграждение.

Евгений Красников, пресс-секретарь «ВКонтакте»

Сам Ребл пояснил в разговоре с TJ, что «на HackerOne они месяц отвечают, вот они и решили не платить». По словам Красникова, невыплата премии связана с тем, что хакер эксплуатировал уязвимость: «Мы в таких случаях никогда не выплачиваем вознаграждения». (Вот и помогай после этого (n) )

В пресс-службе правительства РФ заверили TJ, что номер телефона, привязанный к аккаунту Дмитрия Медведева во «ВКонтакте», является техническим, принадлежит сотрудникам пресс-службы и не имеет отношения к премьер-министру. Уточнять, был ли номер изменён после сообщения об уязвимости, в пресс-службе правительства не стали, но заявили, что предпринимаются все необходимые усилия для обеспечения безопасности официальных каналов.

копипаст ,ссылка на источник Ссылка( не реклама) 

 





    • 2
  • Наверх

OFFLINE Отправлено

Web Developer
Pip
  • Онлайн:18ч 46м
0

Вхах, прикольно.

Но суть уязвимости не понял таки:D


    • 0
  • Наверх

OFFLINE Отправлено

vladnkp
группа пользователя
  • Онлайн:28д 3ч 54м
28

Ахах) Хорошая тема) Респект за инфу) (rofl)  (rofl)  (clap)  (h5)  (h5)


    • 0
  • Наверх

Рекламный пост

ONLINE Отправлено

Professor7717
группа пользователя
  • Онлайн:53д 22ч 20м
18

Подписчики на YоuTube канал по 200 рублей за 1 000

  1. Без отписки
  2. Без бана
  3. Гарантия 1 месяц
  4. Скорость 300 в сутки

Заказ YоuTube подписчиков http://professor7717.ru

Cкидки в Telegram - @professor7717channel

P.S. Для оптовиков специальные предложения. Контакты на сайте

 

f5d6c05a104e.gif


Сообщение отредактировал Professor7717: 22 05 2018 - 02:02

    • 2
  • Наверх

OFFLINE Отправлено

Next-zZ
группа пользователя
  • Онлайн:125д 17м
696

Интересно, он не пытался позвонить Медведеву ? 


    • 0
  • Наверх

OFFLINE Отправлено

alenaxx
группа пользователя
  • Онлайн:4д 11ч 53м
2

Интересно, он не пытался позвонить Медведеву ? 

 

думаю,что в интервью точно бы не упомянул этого)


    • 0
  • Наверх

OFFLINE Отправлено

Konstantino)
группа пользователя
  • Онлайн:143д 17ч 41м
563
Было уже)
    • -2
  • Наверх

OFFLINE Отправлено

Танцор
группа пользователя
  • Онлайн:5д 16ч 11м
3

хех))) норм так хаккер


    • 0
  • Наверх

OFFLINE Отправлено

Владимир Белов
группа пользователя
  • Онлайн:170д 14ч 13м
115

было!


    • -1
  • Наверх

OFFLINE Отправлено

froggy
группа пользователя

    сдам подпись в аренду недорого . писать в лс

  • Cообщений: 8 582
  • Друзей:138
  • Поинты: 4
  • Предупреждений: 50
  • Онлайн:33д 16ч 6м
393
очень старая тема
    • 0
  • Наверх

OFFLINE Отправлено

-Dynamite-
группа пользователя
  • Онлайн:4д 17м
4

баян


    • 0
  • Наверх

OFFLINE Отправлено

GololosikiTUT
группа пользователя
  • Онлайн:27д 14ч 44м
58

Прикольно.


    • 0
  • Наверх

OFFLINE Отправлено

alenaxx
группа пользователя
  • Онлайн:4д 11ч 53м
2

и

 

было!

извиняюсь,не видела ранее) Возможно,кто-то тоже не видел и найдет её интересной)


    • 0
  • Наверх

OFFLINE Отправлено

Next-zZ
группа пользователя
  • Онлайн:125д 17м
696

и

 

извиняюсь,не видела ранее) Возможно,кто-то тоже не видел и найдет её интересной)

ну вот я как раз таки впервые вижу ) 


    • 0
  • Наверх

OFFLINE Отправлено

Light116
группа пользователя
  • Онлайн:1д 11ч 12м
-1
Щас Дурову позвоню)))
    • 0
  • Наверх

OFFLINE Отправлено

instascope
группа пользователя
  • Онлайн:20д 10ч 52м
43
Замечательно :)
    • 0
  • Наверх

OFFLINE Отправлено

divert
группа пользователя
  • Онлайн:39д 40м
53

Подобная ситуация была с ютубом, где хакер нашел уязвимость с помощью котороый можно было удалить все видосы любого канала..Я вот не понимаю, таким гигинтам жалко отдать ту же 1000$? Для вас копейки - людям приятно


    • 0
  • Наверх

OFFLINE Отправлено

Vl-ad-im-ir
группа пользователя

    Магазин аккаунтов с балансом goo.gl/W5A9

  • Cообщений: 33 086
  • Друзей:356
  • Поинты: 48 980
  • Предупреждений: 0
  • Онлайн:266д 20ч 42м
2 214

Вот так новость :D


9ad979a3e9c4a86cec2f942d04762d7e.gif

    • 0
  • Наверх

OFFLINE Отправлено

dzhesov
группа пользователя
  • Онлайн:69д 14ч 53м
101

Баян :(


Сообщение отредактировал dzhesov: 01 10 2016 - 00:37

    • 0
  • Наверх

OFFLINE Отправлено

ViPok
группа пользователя
  • Онлайн:71д 17ч 25м
84

почти месяц прошел уже,тс ты баянист дикий


    • 0
  • Наверх

OFFLINE Отправлено

on3shot
группа пользователя
  • Онлайн:284д 19ч 33м
2 082
Было.
REAJZdb.gif28189adcf846d7909706cd9cd502828b.gif9ad979a3e9c4a86cec2f942d04762d7e.gif
    • 0
  • Наверх