• Добро пожаловать на сайт - Forumteam.bet !

    Что бы просматривать темы форума необходимо зарегестрироваться или войти в свой аккаунт.

    Группа в телеграме (подпишитесь, что бы не потерять нас) - ForumTeam Chat [Подписатся]
    Связь с администратором - @ftmadmin

Слив документов с вконтакте

  • Автор темы Kotzzz
  • Дата начала
  • Ответы 0
  • Просмотры 1K

Kotzzz

Эксперт
Эксперт
Регистрация
31.10.17
Сегодня я вам покажу одну уязвимость вконтакте, которая позволяет просматривать приватную информацию пользователей. В этот раз речь пойдет о графе "Документы". В данной графе есть поисковая строка, по идее она должна давать ответы лишь на те документы, которые вы ранее добавляли. Но вместо этого она делает массовый поиск среди всех пользователей, и выдает все документы, которые загружали люди. Помимо этого можно узнать автора документы, обратив свой взгляд на адресную строку, первый ряд чисел и есть ID пользователя.

QuLBo6L3Qh_WmNL1pN8F6w.jpeg


Шутки ради я написал в поиск "Навальный"

mAZc7zLXT7KdXvOcfprPHQ.jpeg


и наткнулся на новый документ от 5 января 2018, где собран план действий на 2018 год, там говорилось о Путине, о власти, о геях, атеистах, oxxxymiron , слава кппс (последние два понятия не имею как относятся к предвыборной гонке), свержение власти, революция, митинги 26 марта, митинги 12 июня и тд.

WHd8X1DRRZqM_hnS2TPQjA.jpeg


А вот например слово "забугор"

e1wcoqVxQ4CpPenAE8g2bA.jpeg


Понятное дело, что это базы данных

bfIHu699RUCkChX71NVt4A.jpeg


Чтобы узнать автора документа нужно посмотреть на ссылку документа. Подводим курсор к документу и смотрим исходный код.

ySyAHI3TR_mIvIdFDOLoQg.jpeg


Чувак с ID - 129440739 и есть автор этого документа

AXp1Vu9ARcGCIhvpvezMbQ.jpeg


Возможно это шалости, но факт фактом, данный баг в плохих рука может многим навредить, от мошенничества, шантажа, вымогательства, до .. придумайте сами.
Информация предоставлена в ознакомительных целях.
 
Сверху Снизу