Перейти к содержимому



Купить ссылку здесь
Фотография
- - - - -

Хакер узнал телефоны Дурова и Медведева через уязвимость в редизайне «ВКонтакт

Форум ZiSMO.biz
  • Закрытая тема Тема закрыта
19
Сообщений в теме: 19

OFFLINE Отправлено

alenaxx
группа пользователя
  • Онлайн:4д 10ч 33м
2

Хакер под ником Алекс Ребл обнаружил, что через закладки «ВКонтакте» можно узнать привязанные к аккаунту в соцсети номер телефона и адрес электронной почты, и получил телефоны, связанные с аккаунтами Павла Дурова и Дмитрия Медведева. В администрации «ВКонтакте» подтвердили, что такая ошибка существовала, но была исправлена, однако публично о ней не рассказывали.

9e023860736501.jpg

Впервые об обнаруженном Реблом баге 28 августа сообщило сообщество «Код Дурова» во «ВКонтакте». На следующий день в сообществе появилось интервью со взломщиком, заявившим, что он смог получить доступ к личным данным Павла Дурова, операционного директора «ВКонтакте» Андрея Рогозова и разработчика соцсети Олега Илларионова, а также премьер-министра РФ Дмитрия Медведева.

По словам Ребла, изначально он обнаружил баг, якобы пытаясь связаться со своей девушкой, чтобы помириться. Он добавил в закладки во «ВКонтакте» её подруг, а затем обнаружил данные, которые для него должны были быть недоступны.

Ещё со школы взломами и созданием сайтов занимаюсь, смотреть исходные коды уже вошло в привычку. Тут в разделе закладки я и обнаружил странность. […]

Сервер отдаёт больше данных, чем нужно, включая те, которые в закрытом доступе. Примерно в таком JSON-формате: {"name":"имя","lastname":"фамилия","reg_phone":"номер в закрытом доступе","email":"Эл.Адрес в закрытом доступе."} — по сути, нужно было всего лишь добавить человека в закладки, далее новый дизайн сам предоставлял номер. 

Мне удалось получить номер Павла Дурова — я не поверил. Затем получил номер Дмитрия Медведева — тут я понял, что это конкретный ляп. 

Алекс Ребл, хакер

Как рассказал TJ администратор сообщества «Код Дурова» Михаил Верник, он связывался с Рогозовым, и тот подтвердил ему наличие ошибки, однако заявил, что публично о ней рассказывать в ближайшее время не будут. По словам Верника, обнаруженные Реблом телефоны были реальными, проверять не стали только номер Медведева (вероятно, он принадлежит сотруднику его пресс-службы), однако его почта была привязана к адресу на домене .gov.

Ребл заявил, что изначально не рассчитывал на вознаграждение за найденную уязвимость, а решил привлечь внимание администрации «ВКонтакте», чтобы ошибка была исправлена. Однако во «ВКонтакте» попросили его написать отчёт об ошибке на HackerOne — платформе, через которую соцсеть выплачивает вознаграждения за найденные уязвимости.

Вечером 29 августа Реал намекнул, что администрация соцсети отказала ему в выплате вознаграждения. По его словам, номера девушки он так и не нашёл, хотя технически он мог проверить любого пользователя «ВКонтакте».

f75208049a9507.png

(Любовь-страшная сила)

По мнению Ребла, об ошибке мог знать существенный круг людей — до тысячи человек. Его удивило то, что администрация соцсети не предупредила пользователей об уязвимости и не попросила поменять личные данные.

В пресс-службе «ВКонтакте» подтвердили TJ, что уязвимость была устранена, однако назвали её «не опасной для пользователей» несмотря на нарушение приватности. По словам пресс-секретаря соцсети Евгения Красникова, баг был неопасным, так как «доступа к аккаунту пользователя с помощью тех данных, которые можно было узнать из-за этого бага, получить невозможно».

Для таких больших интернет-ресурсов, как «ВКонтакте», баги и ошибки в коде, к сожалению, неизбежны. Все критичные уязвимости мы стараемся устранять максимально оперативно. Баг, который позволял узнать номер телефона, привязанный к странице, был также исправлен сразу после того, как мы о нём узнали, хотя и не представлял опасности для безопасности пользователей. (ага,не представлял  (rofl))

 

Сообщения о потенциальных уязвимостях сайта мы рекомендуем отправлять через платформу HackerOne, где за подтверждённые баги выплачивается вознаграждение.

Евгений Красников, пресс-секретарь «ВКонтакте»

Сам Ребл пояснил в разговоре с TJ, что «на HackerOne они месяц отвечают, вот они и решили не платить». По словам Красникова, невыплата премии связана с тем, что хакер эксплуатировал уязвимость: «Мы в таких случаях никогда не выплачиваем вознаграждения». (Вот и помогай после этого (n) )

В пресс-службе правительства РФ заверили TJ, что номер телефона, привязанный к аккаунту Дмитрия Медведева во «ВКонтакте», является техническим, принадлежит сотрудникам пресс-службы и не имеет отношения к премьер-министру. Уточнять, был ли номер изменён после сообщения об уязвимости, в пресс-службе правительства не стали, но заявили, что предпринимаются все необходимые усилия для обеспечения безопасности официальных каналов.

копипаст ,ссылка на источник Ссылка( не реклама) 

 





    • 2
  • Наверх

OFFLINE Отправлено

Web Developer
Pip
0

Вхах, прикольно.

Но суть уязвимости не понял таки:D


    • 0
  • Наверх

OFFLINE Отправлено

vladnkp
группа пользователя
28

Ахах) Хорошая тема) Респект за инфу) (rofl)  (rofl)  (clap)  (h5)  (h5)


    • 0
  • Наверх

OFFLINE Отправлено

Next-zZ
группа пользователя
  • Онлайн:100д 8ч 21м
459

Интересно, он не пытался позвонить Медведеву ? 


4833e9901696.gif13.12

    • 0
  • Наверх

OFFLINE Отправлено

alenaxx
группа пользователя
  • Онлайн:4д 10ч 33м
2

Интересно, он не пытался позвонить Медведеву ? 

 

думаю,что в интервью точно бы не упомянул этого)


    • 0
  • Наверх

OFFLINE Отправлено

Konstantino)
группа пользователя
  • Онлайн:131д 5ч 38м
542
Было уже)
    • -2
  • Наверх

OFFLINE Отправлено

Танцор
группа пользователя
3

хех))) норм так хаккер


    • 0
  • Наверх

OFFLINE Отправлено

Владимир Белов
группа пользователя
  • Онлайн:165д 17ч 7м
100

было!


    • -1
  • Наверх

OFFLINE Отправлено

froggy
группа пользователя

    сдам подпись в аренду недорого . писать в лс

  • Cообщений: 8 582
  • Друзей:138
  • Поинты: 4
  • Предупреждений: 50
393
очень старая тема
    • 0
  • Наверх

OFFLINE Отправлено

-Dynamite-
группа пользователя
  • Онлайн:3д 5ч 44м
4

баян


    • 0
  • Наверх

OFFLINE Отправлено

GololosikiTUT
группа пользователя
  • Онлайн:26д 16ч 34м
58

Прикольно.


    • 0
  • Наверх

OFFLINE Отправлено

alenaxx
группа пользователя
  • Онлайн:4д 10ч 33м
2

и

 

было!

извиняюсь,не видела ранее) Возможно,кто-то тоже не видел и найдет её интересной)


    • 0
  • Наверх

OFFLINE Отправлено

Next-zZ
группа пользователя
  • Онлайн:100д 8ч 21м
459

и

 

извиняюсь,не видела ранее) Возможно,кто-то тоже не видел и найдет её интересной)

ну вот я как раз таки впервые вижу ) 


4833e9901696.gif13.12

    • 0
  • Наверх

OFFLINE Отправлено

Light116
группа пользователя
  • Онлайн:1д 11ч 12м
-1
Щас Дурову позвоню)))
    • 0
  • Наверх

OFFLINE Отправлено

instascope
группа пользователя
  • Онлайн:19д 5ч 4м
43
Замечательно :)
    • 0
  • Наверх

OFFLINE Отправлено

divert
группа пользователя
  • Онлайн:36д 22ч 43м
53

Подобная ситуация была с ютубом, где хакер нашел уязвимость с помощью котороый можно было удалить все видосы любого канала..Я вот не понимаю, таким гигинтам жалко отдать ту же 1000$? Для вас копейки - людям приятно


    • 0
  • Наверх

OFFLINE Отправлено

Vl-ad-im-ir
группа пользователя
  • Онлайн:182д 21ч 10м
1 434

Вот так новость :D


1750466000d6.gif
    • 0
  • Наверх

OFFLINE Отправлено

dzhesov
группа пользователя
  • Онлайн:54д 22ч 45м
90

Баян :(


Сообщение отредактировал dzhesov: 01 10 2016 - 00:37

    • 0
  • Наверх

OFFLINE Отправлено

ViPok
группа пользователя
  • Онлайн:60д 23ч 44м
67

почти месяц прошел уже,тс ты баянист дикий


    • 0
  • Наверх

OFFLINE Отправлено

on3shot
группа пользователя
  • Онлайн:240д 24м
1 763
Было.
ex5zFJi.pngsocialkit2.gif
    • 0
  • Наверх