Mail.ruПочтаМой МирОдноклассникиВКонтактеИгрыЗнакомстваНовостиКалендарьОблакоЗаметкиВсе проекты

Я нашёл уязвимость, которая угрожает конфиденциальности пользователей. Прошу администрацию проекта обратить внимание

ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤ Гуру (3271), открыт 3 дня назад
Мои изыскания в области возможностей проприетарного API данного проекта привели к интересным результатам. Дело в том, что при отправке запроса на создание вопроса добавленные туда картинки отправляются в виде ссылок на них.

Обычно ссылка получается следующим образом:
  1. Запрос на загрузку картинки
  2. Сервер сохраняет картинку и отправляет в ответ ссылку
  3. При создании вопроса используется эта ссылка на внутренний ресурс
Однако, можно напрямую отправить запрос, где ссылка на картинку будет расположена на каком угодно ресурсе.

❗❗ Это можно использовать для скрытого получения IP-адреса пользователей. Сразу же после загрузки страницы с вредоносным вопросом, ответом или даже комментарием браузер отправит запрос к недоверенному стороннему серверу.

Какая-то защита там есть, так как иногда сторонние домены блокируются. Но не всегда.
Я создал вредоносный вопрос ранее и эксперимент окончился успехом:
https://otvet.mail.ru/question/242372747
Более 20 уникальных айпи адресов пользователей, открывших вопрос:
Очевидно, что так быть не должно. Уважаемые разработчики, закройте уязвимость, а то мне неприятно сидеть на сайте, где любой может узнать твой айпи.
16 ответов
icecie Гуру (3129) 3 дня назад
спасибо ща попробую
Color Cristal Просветленный (28863) 3 дня назад
А у меня лечащая утилита нашла какие-то вирусы с Мейла...
Чумовой доктор Мудрец (11551) 3 дня назад
вредоносный вопрос это то, чем здесь пользователи собственно и занимаются
Меня не остановить=))) Ученик (149) 3 дня назад
Надеюсь рофл
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤГуру (3271) 3 дня назад
Нет.
Меня не остановить=))) Ученик (149) Блин, только не используй для корыстных целей пд
дима билан Мудрец (13094) 3 дня назад
гле ты был когда постили гифки с животными
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤГуру (3271) 3 дня назад
Ага, надо было пораньше найти. Но тут проблема в том, что если у него серый ip за NATом, то это мало что даст.
resurce Мыслитель (6373) 3 дня назад
А зачем вы публично уязвимость показали? За такое и в суд подать могут.
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤГуру (3271) 3 дня назад
Я думаю, это будет эффективнее, чем писать им. Так появится угроза эксплуатации. А значит и работать начнут.
- Ученик (135) 3 дня назад
А разве провайдеры не скрывают настоящие айпи? У меня Ростелеком постоянно мой айпи шифрует, сегодня Питер, завтра Астрахань
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤГуру (3271) 3 дня назад
Могут скрывать, могут нет. Иногда провайдеры дают по умолчанию уникальный выделенный айпи, иногда за это платить надо, иногда физическим лицам вообще не дают.

Если не выделенный айпи, ты узнаешь айпи узла провайдера, за которым несколько тысяч юзеров.
Стажёр Ученик (233) 3 дня назад
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤГуру (3271) 3 дня назад
Шо это
Стажёр Ученик (233) ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤ, привет
beyond melancholy Профи (550) 3 дня назад
Так айпи еще расшифровать надо, толку то от него в таком виде?
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤГуру (3271) 3 дня назад
что значит расшифровывать айпи? айпи это 4 байта, идентифицирующие узел в сети. что там зашифровано?
beyond melancholy Профи (550) ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤ, многие грозятся вычислить по айпи ( узнать адрес), насколько мне известно это невозможно, тогда какой толк от моего айпи злоумышленнику?
Фёдор Брюханов Профи (563) 2 дня назад
А если нажать?
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤГуру (3271) 2 дня назад
Куда?
Фёдор Брюханов Профи (563) ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤ,
Фёдор БрюхановПрофи (563) 2 дня назад
туда
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤ Гуру (3271) Фёдор Брюханов, куда туда то блин
ч.2 ст.14.1.3 КоАП РФ Гуру (4740) 2 дня назад
никто из модеров подобное не читает! ИИ до лампочки на твои изыскания)
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤГуру (3271) 2 дня назад
Читают, ИИ тут нет нормального, модераторы иногда через сутки вопрос в другую категорию перемещают или удаляют ответ
ч.2 ст.14.1.3 КоАП РФ Гуру (4740) Не хочу обидеть но ты глупый?? Я тебе утверждаю, что модеров в подобных сервисах НЕТ! Сидеть редактировать чушь балбесов?? Ты вообще льда насосался??)))
Ttt Мыслитель (8708) 1 день назад
Да кому нужен айпи особенно ipv4
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤГуру (3271) 1 день назад
ipv6 лучше типа?
Ttt Мыслитель (8708) ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤ, да
Похожие вопросы