Categoria: Blog

Mais uma falha para roubar comunidades no Orkut

UPDATE: JÁ CORRIGIRAM A FALHA, A FESTA ACABOU. MAS FICA O POST PARA A POSTERIDADE.

Recado do Vinicius K-Max, que largou o submundo de meliantes do Orkut para organizar festas maneiras (vai rolar no próximo sábado, dia 2), mas que continua ligado nas falhas que rolam por lá:

E já estava demorando pra aparecer um novo bug no orkut, desses que hora ou outra acaba com o sono dos moderadores das grandes comunidades.

A nova falha, descoberta por um hacker brazuca chamado Klay, parece ter sido encontrada no começo de Novembro mas só divulgada (ou vazada) publicamente ontem, dia 26.

A vulnerabilidade é novamente do tipo XSS, e neste caso foi achada na página responsável por visualizar e postar scraps: scrapbook.aspx

A diferença é que desta vez, programadores amigos do hacker criaram um script que automatiza totalmente o roubo, fazendo a transferência de todas as comunidades de um moderador para um profile determinado. Tudo numa paulada só e em menos de 1 segundo.

E como acreditamos que o bug só será sanado se sair do 'underground' e for amplamente explorado, o Cocadaboa ensina em 4 passos, como proceder pra você também fazer parte desta putaria:

1 - Baixe a exploit original: http://orkutexploits.90megs.com/exploit_xss_26-11-06.js
Este arquivo .js (javascript) deve ter apenas a primeira linha alterada, onde deve conter o UID do profile que irá receber as comunidadade por você sequestradas.

2 - Após alterá-lo, hospede o arquivo num freehosting qualquer e anote o endereço, que vai ser útil agora, no terceiro passo.

3 - Edite a linha do código abaixo, trocando o www.site.com/arquivo.js pelo endereço do servidor onde você hospedou o js, e o nome do js. Exemplo: www.geocities.com/hacker/bug.js

4 - Último passo: Pra mascarar este link pra lá de suspeito, crie um redirecionamento em um site como o tinyurl.com, e poste a url gerada, no scrapbook da vítima (moderador).

Se você fez tudo direitinho, quando moderador clicar no seu link, você vai automaticamente receber em sua Home todas as comunidade dele, prontas pra você aceitar a transferência e ser o novo dono!

Lembre-se de após o roubo, devolver as comunidades. ;)

Vinícius K-Max

as 27/11/06, 12:20

Envie para um amigo:

Mercado Livre

Categorias: Artigo (3) · Avisos (21) · Calúnia e Difamação (1) · Cocadaboa News (9) · Cotidiano (24) · Crítica (12) · Jabá (8) · O que vi (125) · Respostas (11) · Top 10 (2) ·
Textos antigos: Adaílton Persegonha (34) · Autores Convidados (31) · Blog (1785) · Calúnia e Difamação (43) · Cocada Responde (45) · Cocadaboa News (151) · Eddie Torres (45) · MDF News (12) · MEM (55) · Mensagens do Editor (25) · MrManson (101) · Odisseu Kapyn (57) · Ombudsman Girl (31) · P.I.R.U. (39) · S.A.C.aneie (35) · Sherlock Holmes da Silva (36)

· ·

· · · · eslovenia
BlogBlogs.Com.Br

Atenção: Nosso conteúdo é 100% humorístico e/ou mentiroso. Quer nos processar? Boa sorte, estamos hospedados na Eslovênia.