Подскажите, работает ли?

VICE
На сайте с 25.07.2006
Offline
53
527

Ребята, помогите, работает ли это?

В куке не проверяется e-mail. Единственное условие - переменная remixemail должна быть непустой. Что, собственно, это нам даёт? Рассмотрим пример: посмотрим, скажем, на пользователя http://vkontakte.ru/profile.php?id=196. Замечательный пользователь. Взглянем на дату рождения - 05.01.1984. Захешируем стоку "05011984" алгоритмом md5, получим a99fa18a6d54dfda21c15fa3f5fe2aac. Составим куку вручную:

remixmid=196; remixemail=bill_gates%40microsoft.com; remixpassword=a99fa18a6d54dfda21c15fa3f5fe2aac;

Откроем страницу vkontakte.ru и - оп! - мы пользователь с id=196. Не хватает только адреса почты. Раньше его можно было посмотреть на странице настроек, но теперь это дело прикрыли. Тем не менее, если он нужен, то его можно получить при попытке смены почты - на оба ящика придёт письмо с указанием обоих адресов. Не красиво, ибо жертва его тоже получит, но если пароль подойдёт к мыльнику - можно будет его удалить.

PYV
На сайте с 06.09.2006
Offline
113
PYV
#1

Евгений Топчий, когда кредит вернешь? 😡

PYV добавил 07.08.2008 в 15:04

/ru/forum/211188

Сетевое оборудование (http://itel.ua/)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий