Перейти к содержимому



Купить ссылку здесь
Фотография
- - - - -

Хакер узнал телефоны Дурова и Медведева через уязвимость в редизайне «ВКонтакт

Форум ZiSMO.biz
  • Закрытая тема Тема закрыта
19
Сообщений в теме: 19

OFFLINE Отправлено

alenaxx
группа пользователя

    Новичок

  • Cообщений: 76
  • Друзей:9
  • Поинты: 12
  • Предупреждений: 0
  • Онлайн:2д 12ч 54м
2

Хакер под ником Алекс Ребл обнаружил, что через закладки «ВКонтакте» можно узнать привязанные к аккаунту в соцсети номер телефона и адрес электронной почты, и получил телефоны, связанные с аккаунтами Павла Дурова и Дмитрия Медведева. В администрации «ВКонтакте» подтвердили, что такая ошибка существовала, но была исправлена, однако публично о ней не рассказывали.

9e023860736501.jpg

Впервые об обнаруженном Реблом баге 28 августа сообщило сообщество «Код Дурова» во «ВКонтакте». На следующий день в сообществе появилось интервью со взломщиком, заявившим, что он смог получить доступ к личным данным Павла Дурова, операционного директора «ВКонтакте» Андрея Рогозова и разработчика соцсети Олега Илларионова, а также премьер-министра РФ Дмитрия Медведева.

По словам Ребла, изначально он обнаружил баг, якобы пытаясь связаться со своей девушкой, чтобы помириться. Он добавил в закладки во «ВКонтакте» её подруг, а затем обнаружил данные, которые для него должны были быть недоступны.

Ещё со школы взломами и созданием сайтов занимаюсь, смотреть исходные коды уже вошло в привычку. Тут в разделе закладки я и обнаружил странность. […]

Сервер отдаёт больше данных, чем нужно, включая те, которые в закрытом доступе. Примерно в таком JSON-формате: {"name":"имя","lastname":"фамилия","reg_phone":"номер в закрытом доступе","email":"Эл.Адрес в закрытом доступе."} — по сути, нужно было всего лишь добавить человека в закладки, далее новый дизайн сам предоставлял номер. 

Мне удалось получить номер Павла Дурова — я не поверил. Затем получил номер Дмитрия Медведева — тут я понял, что это конкретный ляп. 

Алекс Ребл, хакер

Как рассказал TJ администратор сообщества «Код Дурова» Михаил Верник, он связывался с Рогозовым, и тот подтвердил ему наличие ошибки, однако заявил, что публично о ней рассказывать в ближайшее время не будут. По словам Верника, обнаруженные Реблом телефоны были реальными, проверять не стали только номер Медведева (вероятно, он принадлежит сотруднику его пресс-службы), однако его почта была привязана к адресу на домене .gov.

Ребл заявил, что изначально не рассчитывал на вознаграждение за найденную уязвимость, а решил привлечь внимание администрации «ВКонтакте», чтобы ошибка была исправлена. Однако во «ВКонтакте» попросили его написать отчёт об ошибке на HackerOne — платформе, через которую соцсеть выплачивает вознаграждения за найденные уязвимости.

Вечером 29 августа Реал намекнул, что администрация соцсети отказала ему в выплате вознаграждения. По его словам, номера девушки он так и не нашёл, хотя технически он мог проверить любого пользователя «ВКонтакте».

f75208049a9507.png

(Любовь-страшная сила)

По мнению Ребла, об ошибке мог знать существенный круг людей — до тысячи человек. Его удивило то, что администрация соцсети не предупредила пользователей об уязвимости и не попросила поменять личные данные.

В пресс-службе «ВКонтакте» подтвердили TJ, что уязвимость была устранена, однако назвали её «не опасной для пользователей» несмотря на нарушение приватности. По словам пресс-секретаря соцсети Евгения Красникова, баг был неопасным, так как «доступа к аккаунту пользователя с помощью тех данных, которые можно было узнать из-за этого бага, получить невозможно».

Для таких больших интернет-ресурсов, как «ВКонтакте», баги и ошибки в коде, к сожалению, неизбежны. Все критичные уязвимости мы стараемся устранять максимально оперативно. Баг, который позволял узнать номер телефона, привязанный к странице, был также исправлен сразу после того, как мы о нём узнали, хотя и не представлял опасности для безопасности пользователей. (ага,не представлял  (rofl))

 

Сообщения о потенциальных уязвимостях сайта мы рекомендуем отправлять через платформу HackerOne, где за подтверждённые баги выплачивается вознаграждение.

Евгений Красников, пресс-секретарь «ВКонтакте»

Сам Ребл пояснил в разговоре с TJ, что «на HackerOne они месяц отвечают, вот они и решили не платить». По словам Красникова, невыплата премии связана с тем, что хакер эксплуатировал уязвимость: «Мы в таких случаях никогда не выплачиваем вознаграждения». (Вот и помогай после этого (n) )

В пресс-службе правительства РФ заверили TJ, что номер телефона, привязанный к аккаунту Дмитрия Медведева во «ВКонтакте», является техническим, принадлежит сотрудникам пресс-службы и не имеет отношения к премьер-министру. Уточнять, был ли номер изменён после сообщения об уязвимости, в пресс-службе правительства не стали, но заявили, что предпринимаются все необходимые усилия для обеспечения безопасности официальных каналов.

копипаст ,ссылка на источник https://tjournal.ru/...zaine-vkontakte( не реклама) 

 





    • 2
  • Наверх

OFFLINE Отправлено

Web Developer
Pip

    Программист

  • Cообщений: 81
  • Друзей:2
  • Поинты: 19
  • Предупреждений: 10
0

Вхах, прикольно.

Но суть уязвимости не понял таки:D


    • 0
  • Наверх

OFFLINE Отправлено

vladnkp
группа пользователя

    Связь vk.com/vladnkp

  • Cообщений: 565
  • Друзей:20
  • Поинты: 97
  • Предупреждений: 0
  • Онлайн:11д 14ч 58м
6

Ахах) Хорошая тема) Респект за инфу) (rofl)  (rofl)  (clap)  (h5)  (h5)


    • 0
  • Наверх

OFFLINE Отправлено

Next-zZ
группа пользователя

    Продвижение всех соцсетей invirtscope.ru

  • Cообщений: 8 441
  • Друзей:145
  • Поинты: 627
  • Предупреждений: 0
  • Онлайн:75д 15ч 57м
326

Интересно, он не пытался позвонить Медведеву ? 


93a54d6658f1.gif

    • 0
  • Наверх

OFFLINE Отправлено

alenaxx
группа пользователя

    Новичок

  • Cообщений: 76
  • Друзей:9
  • Поинты: 12
  • Предупреждений: 0
  • Онлайн:2д 12ч 54м
2

Интересно, он не пытался позвонить Медведеву ? 

 

думаю,что в интервью точно бы не упомянул этого)


    • 0
  • Наверх

OFFLINE Отправлено

Konstantino)
группа пользователя

    С 15.06.16 в армии

  • Cообщений: 12 828
  • Поинты: 2 560
  • Предупреждений: 0
  • Онлайн:85д 16ч 35м
407
Было уже)

93a54d6658f1.gif 4.12 10:00

    • -1
  • Наверх

OFFLINE Отправлено

Танцор
группа пользователя

    Пользователь

  • Cообщений: 308
  • Друзей:3
  • Поинты: 0
  • Предупреждений: 50
3

хех))) норм так хаккер


    • 0
  • Наверх

OFFLINE Отправлено

Владимир Белов
группа пользователя

    Продам рекламу в статусе/подписи.

  • Cообщений: 4 760
  • Друзей:398
  • Поинты: 79
  • Предупреждений: 0
  • Онлайн:146д 16ч 3м
88

было!


    • -1
  • Наверх

OFFLINE Отправлено

froggy
группа пользователя

    goo.gl/4c54LV продажа 5dig/6dig vk .

  • Cообщений: 7 081
  • Друзей:77
  • Поинты: 1 249
  • Предупреждений: 0
  • Онлайн:23д 4ч 17м
281
очень старая тема
93a54d6658f1.gif 21.12.2016
    • 0
  • Наверх

OFFLINE Отправлено

-Dynamite-
группа пользователя

    Безопасная! накрутка http://vipurl.ru/socelin

  • Cообщений: 163
  • Друзей:9
  • Поинты: 23
  • Предупреждений: 0
  • Онлайн:2д 29м
4

баян


    • 0
  • Наверх

OFFLINE Отправлено

GololosikiTUT
группа пользователя

    Продаю Голоса ВК!

  • Cообщений: 1 281
  • Друзей:24
  • Поинты: 1 220
  • Предупреждений: 10
  • Онлайн:23д 11ч 48м
54

Прикольно.


    • 0
  • Наверх

OFFLINE Отправлено

alenaxx
группа пользователя

    Новичок

  • Cообщений: 76
  • Друзей:9
  • Поинты: 12
  • Предупреждений: 0
  • Онлайн:2д 12ч 54м
2

и

 

было!

извиняюсь,не видела ранее) Возможно,кто-то тоже не видел и найдет её интересной)


    • 0
  • Наверх

OFFLINE Отправлено

Next-zZ
группа пользователя

    Продвижение всех соцсетей invirtscope.ru

  • Cообщений: 8 441
  • Друзей:145
  • Поинты: 627
  • Предупреждений: 0
  • Онлайн:75д 15ч 57м
326

и

 

извиняюсь,не видела ранее) Возможно,кто-то тоже не видел и найдет её интересной)

ну вот я как раз таки впервые вижу ) 


93a54d6658f1.gif

    • 0
  • Наверх

OFFLINE Отправлено

Light116
группа пользователя

    Новичок

  • Cообщений: 68
  • Друзей:4
  • Поинты: 22
  • Предупреждений: 0
  • Онлайн:1д 4ч 13м
-1
Щас Дурову позвоню)))
    • 0
  • Наверх

OFFLINE Отправлено

instascope
группа пользователя

    Пользователь

  • Cообщений: 692
  • Друзей:12
  • Поинты: 416
  • Предупреждений: 20
  • Онлайн:9д 17ч 2м
34
Замечательно :)

(y)  (y)  (y) 1000 подписчиков в Instagram всего за 70 рублей! Писать в лс! (y)  (y)  (y) 

    • 0
  • Наверх

OFFLINE Отправлено

divert
группа пользователя

    Продвинутый

  • Cообщений: 3 814
  • Друзей:165
  • Поинты: 1 108
  • Предупреждений: 30
  • Онлайн:21д 7ч 7м
45

Подобная ситуация была с ютубом, где хакер нашел уязвимость с помощью котороый можно было удалить все видосы любого канала..Я вот не понимаю, таким гигинтам жалко отдать ту же 1000$? Для вас копейки - людям приятно


    • 0
  • Наверх

OFFLINE Отправлено

Vl-ad-im-ir
группа пользователя

    Всем Бобра)

  • Cообщений: 12 979
  • Друзей:156
  • Поинты: 12 096
  • Предупреждений: 0
  • Онлайн:60д 5ч 31м
282

Вот так новость :D


b96acd062e30.gif     Ваша реклама в моей подписи, месяц 500 рублей - пишите в ЛС

    • 0
  • Наверх

OFFLINE Отправлено

dzhesov
группа пользователя

    Продам красивый 6-знак icq: 8*7788

  • Cообщений: 1 968
  • Друзей:77
  • Поинты: 5 382
  • Предупреждений: 0
  • Онлайн:18д 23ч 16м
58

Баян :(


Сообщение отредактировал dzhesov: 01 10 2016 - 00:37

    • 0
  • Наверх

OFFLINE Отправлено

ViPok
группа пользователя

    Деньги решают все, что, мы решаем с ними

  • Cообщений: 961
  • Поинты: 2 426
  • Предупреждений: 10
  • Онлайн:33д 7ч 9м
43

почти месяц прошел уже,тс ты баянист дикий


    • 0
  • Наверх

OFFLINE Отправлено

on3shot
группа пользователя

    Лучшие прокси на рынке https://proxy.house

  • Cообщений: 25 817
  • Друзей:770
  • Поинты: 1 559
  • Предупреждений: 0
  • Онлайн:141д 2ч
1 376
Было.
ИзображениеИзображениеИзображениеИзображение
    • 0
  • Наверх