Zaloguj się
Projekty Kategorie Archiwum
10 lutego

SF.net na stronie logowania, używa parametru return_to, aby po zalogowaniu automatycznie powrócić do poprzedniej strony (np. http://sourceforge.net/account/login.php?return_to=%2Fmy%2F). Problem polega na tym, że jako wartość return_to można podać adres dowolnej strony... (np. http://sourceforge.net/account/login.php?return_to=http://example.com)

Teraz wyobraźmy sobie, że dostajemy link do takiego spreparowanego adresu. Patrzymy na początek URL-a (bo jesteśmy podejrzliwi) - sourceforge.net jak byk - czyli jest bezpiecznie! Dodatkowo narzędzie antyphishingowe naszej przeglądarki nie reaguje :) Klikamy, logujemy się, i tu następuje najciekawsza rzecz. Po zalogowaniu, jesteśmy przekierowywani na http://bardzo-ale-to-bardzo-podobna-strona.net, a następnie podstępnie proszeni o ponowne podanie hasła (byle pretekst wystarczy). Podajemy login, hasło, wracamy na prawdziwą stronę, i cieszymy się z kolejnego udanego zalogowania :)

Proszę o komentarz

i0
Sobota 10 lutego, 2007 14:24

Ktoś nie pomyślał... żeby w ciastko, albo już w momencie wywołania bez zalogowania startować sesję i w niej trzymać zażądany url. No cóż, to tylko PHP. ;)

Sobota 10 lutego, 2007 14:45

Niedawno mama mnie wezwała bo jej się pokazał błąd przy wpisywaniu notki do bloga. Błąd brzmiał „you have a syntax error in your query (...)”. Poradziłem jej, żeby się cofnęła i usunęła apostrofy. Zadziałało ;)

Sobota 10 lutego, 2007 14:47

Twoja mama ma nick „drop table” ? ;)

i0
Sobota 10 lutego, 2007 14:49

chyba ‘or 1=1; drop table *; —’, ale to nie działa. ;)

Mama z blogiem — gulp. Blog z problemami z apostrofami — gulp**2. ;)

Napisz komentarz

Dodaj komentarz

Formatowanie komentarza

Kategorie

Ewolucja Internetu 8 | Fail 40 | Gry 46 | Humor 129 | Idiotyzm 50 | Java 110 | KDE 85 | KShutDown 22 | Linux 84 | Makagiga 58 Muzeum 3 | Ogólne 819 | Polityka 76 | Programowanie 51 | Reklamy 4 | Techblog 19 | Teorie Spiskowe 12 | TV 59 | UI 9 | Użyteczność 30 | WWW 90 | Wyrwane z Kontekstu 34 | X Files 14

Archiwum

Maj 2012 | Kwiecień 2012 | Marzec 2012 | Luty 2012 | Styczeń 2012 | Grudzień 2011 | Listopad 2011 | Październik 2011 | Wrzesień 2011 | Sierpień 2011 | Lipiec 2011 | Czerwiec 2011 | Maj 2011 | Kwiecień 2011 | Styczeń 2011 | Listopad 2010 | Październik 2010 | Wrzesień 2010 | Sierpień 2010 | Lipiec 2010 | Czerwiec 2010 | Kwiecień 2010 | Marzec 2010 | Luty 2010 | Styczeń 2010 | Grudzień 2009 | Listopad 2009 | Październik 2009 | Wrzesień 2009 | Sierpień 2009 | Lipiec 2009 | Czerwiec 2009 | Maj 2009 | Kwiecień 2009 | Marzec 2009 | Styczeń 2009 | Grudzień 2008 | Listopad 2008 | Październik 2008 | Wrzesień 2008 | Sierpień 2008 | Lipiec 2008 | Czerwiec 2008 | Maj 2008 | Kwiecień 2008 | Marzec 2008 | Luty 2008 | Styczeń 2008 | Grudzień 2007 | Listopad 2007 | Październik 2007 | Wrzesień 2007 | Sierpień 2007 | Lipiec 2007 | Czerwiec 2007 | Maj 2007 | Kwiecień 2007 | Marzec 2007 | Luty 2007 | Styczeń 2007 | Grudzień 2006 | Listopad 2006 | Październik 2006 | Wrzesień 2006 | Sierpień 2006 | Lipiec 2006 | Czerwiec 2006 | Maj 2006 | Kwiecień 2006 | Marzec 2006 | Luty 2006 | Styczeń 2006 | Grudzień 2005 | Listopad 2005 | Październik 2005 | Wrzesień 2005 | Sierpień 2005 | Lipiec 2005 | Czerwiec 2005 | Maj 2005 | Kwiecień 2005 | Marzec 2005 | Luty 2005 | Styczeń 2005