Перейти к содержимому



Купить ссылку здесь
Фотография
- - - - -

Хакер узнал телефоны Дурова и Медведева через уязвимость в редизайне «ВКонтакт

Форум ZiSMO.biz
  • Закрытая тема Тема закрыта
19
Сообщений в теме: 19

OFFLINE Отправлено

alenaxx
группа пользователя

    Новичок

  • Cообщений: 103
  • Друзей:9
  • Поинты: 29
  • Предупреждений: 0
  • Онлайн:3д 2ч 43м
2

Хакер под ником Алекс Ребл обнаружил, что через закладки «ВКонтакте» можно узнать привязанные к аккаунту в соцсети номер телефона и адрес электронной почты, и получил телефоны, связанные с аккаунтами Павла Дурова и Дмитрия Медведева. В администрации «ВКонтакте» подтвердили, что такая ошибка существовала, но была исправлена, однако публично о ней не рассказывали.

9e023860736501.jpg

Впервые об обнаруженном Реблом баге 28 августа сообщило сообщество «Код Дурова» во «ВКонтакте». На следующий день в сообществе появилось интервью со взломщиком, заявившим, что он смог получить доступ к личным данным Павла Дурова, операционного директора «ВКонтакте» Андрея Рогозова и разработчика соцсети Олега Илларионова, а также премьер-министра РФ Дмитрия Медведева.

По словам Ребла, изначально он обнаружил баг, якобы пытаясь связаться со своей девушкой, чтобы помириться. Он добавил в закладки во «ВКонтакте» её подруг, а затем обнаружил данные, которые для него должны были быть недоступны.

Ещё со школы взломами и созданием сайтов занимаюсь, смотреть исходные коды уже вошло в привычку. Тут в разделе закладки я и обнаружил странность. […]

Сервер отдаёт больше данных, чем нужно, включая те, которые в закрытом доступе. Примерно в таком JSON-формате: {"name":"имя","lastname":"фамилия","reg_phone":"номер в закрытом доступе","email":"Эл.Адрес в закрытом доступе."} — по сути, нужно было всего лишь добавить человека в закладки, далее новый дизайн сам предоставлял номер. 

Мне удалось получить номер Павла Дурова — я не поверил. Затем получил номер Дмитрия Медведева — тут я понял, что это конкретный ляп. 

Алекс Ребл, хакер

Как рассказал TJ администратор сообщества «Код Дурова» Михаил Верник, он связывался с Рогозовым, и тот подтвердил ему наличие ошибки, однако заявил, что публично о ней рассказывать в ближайшее время не будут. По словам Верника, обнаруженные Реблом телефоны были реальными, проверять не стали только номер Медведева (вероятно, он принадлежит сотруднику его пресс-службы), однако его почта была привязана к адресу на домене .gov.

Ребл заявил, что изначально не рассчитывал на вознаграждение за найденную уязвимость, а решил привлечь внимание администрации «ВКонтакте», чтобы ошибка была исправлена. Однако во «ВКонтакте» попросили его написать отчёт об ошибке на HackerOne — платформе, через которую соцсеть выплачивает вознаграждения за найденные уязвимости.

Вечером 29 августа Реал намекнул, что администрация соцсети отказала ему в выплате вознаграждения. По его словам, номера девушки он так и не нашёл, хотя технически он мог проверить любого пользователя «ВКонтакте».

f75208049a9507.png

(Любовь-страшная сила)

По мнению Ребла, об ошибке мог знать существенный круг людей — до тысячи человек. Его удивило то, что администрация соцсети не предупредила пользователей об уязвимости и не попросила поменять личные данные.

В пресс-службе «ВКонтакте» подтвердили TJ, что уязвимость была устранена, однако назвали её «не опасной для пользователей» несмотря на нарушение приватности. По словам пресс-секретаря соцсети Евгения Красникова, баг был неопасным, так как «доступа к аккаунту пользователя с помощью тех данных, которые можно было узнать из-за этого бага, получить невозможно».

Для таких больших интернет-ресурсов, как «ВКонтакте», баги и ошибки в коде, к сожалению, неизбежны. Все критичные уязвимости мы стараемся устранять максимально оперативно. Баг, который позволял узнать номер телефона, привязанный к странице, был также исправлен сразу после того, как мы о нём узнали, хотя и не представлял опасности для безопасности пользователей. (ага,не представлял  (rofl))

 

Сообщения о потенциальных уязвимостях сайта мы рекомендуем отправлять через платформу HackerOne, где за подтверждённые баги выплачивается вознаграждение.

Евгений Красников, пресс-секретарь «ВКонтакте»

Сам Ребл пояснил в разговоре с TJ, что «на HackerOne они месяц отвечают, вот они и решили не платить». По словам Красникова, невыплата премии связана с тем, что хакер эксплуатировал уязвимость: «Мы в таких случаях никогда не выплачиваем вознаграждения». (Вот и помогай после этого (n) )

В пресс-службе правительства РФ заверили TJ, что номер телефона, привязанный к аккаунту Дмитрия Медведева во «ВКонтакте», является техническим, принадлежит сотрудникам пресс-службы и не имеет отношения к премьер-министру. Уточнять, был ли номер изменён после сообщения об уязвимости, в пресс-службе правительства не стали, но заявили, что предпринимаются все необходимые усилия для обеспечения безопасности официальных каналов.

копипаст ,ссылка на источник Ссылка( не реклама) 

 





    • 2
  • Наверх

OFFLINE Отправлено

Web Developer
Pip

    Программист

  • Cообщений: 81
  • Друзей:2
  • Поинты: 20
  • Предупреждений: 10
0

Вхах, прикольно.

Но суть уязвимости не понял таки:D


    • 0
  • Наверх

OFFLINE Отправлено

vladnkp
группа пользователя

    Связь vk.com/vladnkp

  • Cообщений: 1 140
  • Друзей:31
  • Поинты: 5
  • Предупреждений: 50
28

Ахах) Хорошая тема) Респект за инфу) (rofl)  (rofl)  (clap)  (h5)  (h5)


    • 0
  • Наверх

ONLINE Отправлено

Next-zZ
группа пользователя

    Обмен без привязок: http://o3t.xyz/obmen

  • Cообщений: 8 488
  • Друзей:148
  • Поинты: 115
  • Предупреждений: 0
  • Онлайн:82д 17ч 49м
333

Интересно, он не пытался позвонить Медведеву ? 


    • 0
  • Наверх

OFFLINE Отправлено

alenaxx
группа пользователя

    Новичок

  • Cообщений: 103
  • Друзей:9
  • Поинты: 29
  • Предупреждений: 0
  • Онлайн:3д 2ч 43м
2

Интересно, он не пытался позвонить Медведеву ? 

 

думаю,что в интервью точно бы не упомянул этого)


    • 0
  • Наверх

OFFLINE Отправлено

Konstantino)
группа пользователя

    С 15.06.16 в армии

  • Cообщений: 15 362
  • Поинты: 10 246
  • Предупреждений: 0
  • Онлайн:109д 22ч 59м
467
Было уже)
    • -2
  • Наверх

OFFLINE Отправлено

Танцор
группа пользователя

    Пользователь

  • Cообщений: 308
  • Друзей:3
  • Поинты: 0
  • Предупреждений: 50
3

хех))) норм так хаккер


    • 0
  • Наверх

ONLINE Отправлено

Владимир Белов
группа пользователя

    Продам рекламу в статусе/подписи.

  • Cообщений: 4 871
  • Друзей:467
  • Поинты: 969
  • Предупреждений: 0
  • Онлайн:162д 23ч 43м
95

было!


    • -1
  • Наверх

OFFLINE Отправлено

froggy
группа пользователя

    сдам подпись в аренду недорого . писать в лс

  • Cообщений: 8 582
  • Друзей:137
  • Поинты: 4
  • Предупреждений: 50
392
очень старая тема
    • 0
  • Наверх

OFFLINE Отправлено

-Dynamite-
группа пользователя

    Лучшие недорогие прокси для всех - http://vipurl.ru/proxy6

  • Cообщений: 186
  • Друзей:11
  • Поинты: 19
  • Предупреждений: 0
  • Онлайн:2д 7ч 43м
4

баян


    • 0
  • Наверх

OFFLINE Отправлено

GololosikiTUT
группа пользователя

    Продаю Голоса ВК!

  • Cообщений: 1 328
  • Друзей:28
  • Поинты: 45
  • Предупреждений: 10
  • Онлайн:26д 9ч 51м
55

Прикольно.


    • 0
  • Наверх

OFFLINE Отправлено

alenaxx
группа пользователя

    Новичок

  • Cообщений: 103
  • Друзей:9
  • Поинты: 29
  • Предупреждений: 0
  • Онлайн:3д 2ч 43м
2

и

 

было!

извиняюсь,не видела ранее) Возможно,кто-то тоже не видел и найдет её интересной)


    • 0
  • Наверх

ONLINE Отправлено

Next-zZ
группа пользователя

    Обмен без привязок: http://o3t.xyz/obmen

  • Cообщений: 8 488
  • Друзей:148
  • Поинты: 115
  • Предупреждений: 0
  • Онлайн:82д 17ч 49м
333

и

 

извиняюсь,не видела ранее) Возможно,кто-то тоже не видел и найдет её интересной)

ну вот я как раз таки впервые вижу ) 


    • 0
  • Наверх

OFFLINE Отправлено

Light116
группа пользователя

    Новичок

  • Cообщений: 81
  • Друзей:4
  • Поинты: 6
  • Предупреждений: 0
  • Онлайн:1д 9ч 45м
-1
Щас Дурову позвоню)))
    • 0
  • Наверх

OFFLINE Отправлено

instascope
группа пользователя

    Здесь может быть твоя реклама!

  • Cообщений: 1 025
  • Друзей:23
  • Поинты: 19
  • Предупреждений: 20
  • Онлайн:17д 5ч
43
Замечательно :)
    • 0
  • Наверх

OFFLINE Отправлено

divert
группа пользователя

    Продвинутый

  • Cообщений: 4 041
  • Друзей:180
  • Поинты: 1 574
  • Предупреждений: 20
  • Онлайн:24д 8ч 3м
48

Подобная ситуация была с ютубом, где хакер нашел уязвимость с помощью котороый можно было удалить все видосы любого канала..Я вот не понимаю, таким гигинтам жалко отдать ту же 1000$? Для вас копейки - людям приятно


    • 0
  • Наверх

OFFLINE Отправлено

Vl-ad-im-ir
группа пользователя

    Всем Бобра)

  • Cообщений: 17 482
  • Друзей:201
  • Поинты: 22 996
  • Предупреждений: 0
  • Онлайн:84д 12ч 24м
466

Вот так новость :D


    • 0
  • Наверх

OFFLINE Отправлено

dzhesov
группа пользователя

    Продам красивый 6-знак icq: 8*7788

  • Cообщений: 2 117
  • Друзей:80
  • Поинты: 430
  • Предупреждений: 0
  • Онлайн:21д 18ч 41м
63

Баян :(


Сообщение отредактировал dzhesov: 01 10 2016 - 00:37

    • 0
  • Наверх

OFFLINE Отправлено

ViPok
группа пользователя

    Деньги решают все, что, мы решаем с ними

  • Cообщений: 1 115
  • Поинты: 518
  • Предупреждений: 0
  • Онлайн:42д 15ч 57м
51

почти месяц прошел уже,тс ты баянист дикий


    • 0
  • Наверх

OFFLINE Отправлено

on3shot
группа пользователя

    Меняю ваши деньги: http://onechange.ru

  • Cообщений: 26 162
  • Друзей:3349
  • Поинты: 958
  • Предупреждений: 0
  • Онлайн:163д 18ч 10м
1 461
Было.
proxy311.gifsocialkit2.gif
    • 0
  • Наверх