![]() |
|
||||||||||
|
|||||
|
Регистрация: Sep 2009
Сообщений: 11
|
Теоретически есть уязвимость на одном портале, вот я и думаю говорить об этом админу или нет, вот в чем суть:
Работает система автобана. Если зайти под тем же аккаунтом что и в бане, получишь бан по IP На сервер можно загружать файлы, судя по всему и флеш. В страницы можно встраивать тэг эмбэда с флешем даже с удаленного ресурса. Форма логина на сайте состоит из двух полей логин и пас, без спрятанного поля с ключом. То есть если передать логин и пароль забаного аккаунта то посетитель автоматически попадает в бан - пол беды. Нельзя залогинится если ты уже в сессии. Но, что если через флеш выйти, или сделать вид, что ты не в ней и отправить форму логина(на плохой акк_ - то любой пользователь сможет через флеш попасть в бан. Такой флеш файл можно разместить невидимым, например, в новостях портала. Хочу выяснить степень риска. Последний раз редактировалось OFQ; 08.01.2011 в 18:51. |
![]() |
Часовой пояс GMT +4, время: 06:46. |
|
|
« Предыдущая тема | Следующая тема » |
|
|