HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Skype, IRC, ICQ, Jabber и другие IM
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 23.05.2013, 00:26
alkos
Участник форума
Регистрация: 28.03.2007
Сообщений: 252
С нами: 10063867

Репутация: 63
По умолчанию

Итак, майские праздники позади и администрация ICQ всерьез продолжила заниматься прикрытием багов в своем сервисе, что не может не радовать. Так в понедельник 13 мая был пофиксен еще один способ менять пароли на шестизнаках. А уже через два дня был закрыт доступ в админку сервиса lifestream.icq.com! Именно о последней "баге" собственно и пойдет речь.



Доступ в админку был поистине смешным: http://lstreamfeweb.evip.icq.com/admin. В других случаях доступ ограничен паролем и ip-авторизацией, но тут почему-то отсутствовало и то и другое. Любой желающий мог пройти по ссылке и посетить админскую панель управления. Сама панель содержала обильное количество функций для управления в первую очередь лайфстримом, каналами пользователей, привязками к youtube, twitter, facebook и т.д. Сразу хочется отметить, что доступа к критической информации, будь то пароли, электронные адреса для авторизации и привязанные номера телефонов, в панели не содержалось.

Отдельно стоит упомянуть функцию "View graph cache in memcached", которая позволяла посмотреть кэш контакт-листа от любого ICQ-уина или аккаунта AIM. Кэш судя по всему обновлялся и чистился редко, поэтому обычно он содержал 70-95% от всего контакт-листа.

Другая функция "View accountinfo stored in memcached" позволяла посмотреть привязанные к уины аккаунты гугл, твиттер и фэйсбук.

Остальные функции можно посмотреть в скриншотах. Из самых интересных это пожалуй "Delete User" и "Bind Account" .







Также можно было управлять сервисами, подключенными к каналам пользователей в лайфстрим и представленными на карте локациями отдельных структур и аффилированных организаций.





З.Ы. Как долго бага была точно не известно, но по моим данным это длилось более чем 1.5 месяца.

З.Ы.Ы. Аналогичной админки в лайфстриме на серверах AOL не обнаружено.
 
Ответить с цитированием

  #2  
Старый 16.06.2013, 09:32
Химик20
Новичок
Регистрация: 10.06.2013
Сообщений: 0
С нами: 6802166

Репутация: 0
По умолчанию

да че с аськой творится
 
Ответить с цитированием

  #3  
Старый 08.06.2014, 19:27
alkos
Участник форума
Регистрация: 28.03.2007
Сообщений: 252
С нами: 10063867

Репутация: 63
По умолчанию

Оживляем тему! Пару недель назад админка (http://lstreamfeweb.evip.icq.com/admin) вдруг вновь ожила! И админы опять накосячили - доступ в админку не фильтровался!

Вооружившись сорсами своего брута ALICE, за вечер мной был написан многопоточный граббер контакт-листов от ICQ-уинов (ICQ CL GET).



Примерно за неделю удалось собрать базу ~100 млн. аккаунтов! Затем бага была закрыта.

 
Ответить с цитированием

  #4  
Старый 08.06.2014, 20:01
Alexandr II
Постоянный
Регистрация: 28.12.2007
Сообщений: 804
С нами: 9668486

Репутация: 1400


По умолчанию

Цитата:
Сообщение от alkos  


Примерно за неделю удалось собрать базу ~100 млн. аккаунтов! Затем бага была закрыта.

не понял, ты собрал базу номеров или номера с паролями?
 
Ответить с цитированием

  #5  
Старый 08.06.2014, 20:14
alkos
Участник форума
Регистрация: 28.03.2007
Сообщений: 252
С нами: 10063867

Репутация: 63
По умолчанию

Цитата:
Сообщение от Alexandr II  
Alexandr II said:
не понял, ты собрал базу номеров или номера с паролями?
Админка позволяла только контакты просматривать. Поэтому собрал базу контакт-листов различных уинов.
 
Ответить с цитированием

  #6  
Старый 08.06.2014, 21:21
Alexandr II
Постоянный
Регистрация: 28.12.2007
Сообщений: 804
С нами: 9668486

Репутация: 1400


По умолчанию

Цитата:
Сообщение от alkos  
Админка позволяла только контакты просматривать. Поэтому собрал базу контакт-листов различных уинов.
ну теперь либо брут либо спам
 
Ответить с цитированием

  #7  
Старый 09.06.2014, 02:15
makag
Новичок
Регистрация: 27.09.2009
Сообщений: 3
С нами: 8747704

Репутация: 0
По умолчанию

а я то думаю, чего это последние дней 10 спам валит в асю.

теперь все понятно -)
 
Ответить с цитированием

  #8  
Старый 11.06.2014, 17:03
kerchi
Новичок
Регистрация: 11.05.2013
Сообщений: 6
С нами: 6845366

Репутация: 3
По умолчанию

зачем мне, несколько миллионов, мёртвых номеров. - только время тратить. собирай лучше живых пользователей.
 
Ответить с цитированием

  #9  
Старый 11.06.2014, 23:32
mailbrush
Познавший АНТИЧАТ
Регистрация: 24.06.2008
Сообщений: 1,996
С нами: 9410786

Репутация: 2731


По умолчанию

В нескольких миллионах номеров, собранных с КЛ пользователей будет гораздо больший процент живых, чем в нескольких миллионах, сгенеренных рандомно или по диапазону.
 
Ответить с цитированием

  #10  
Старый 12.06.2014, 00:06
alkos
Участник форума
Регистрация: 28.03.2007
Сообщений: 252
С нами: 10063867

Репутация: 63
По умолчанию

Цитата:
Сообщение от kerchi  
зачем мне, несколько миллионов, мёртвых номеров. - только время тратить. собирай лучше живых пользователей.
В первую очередь собиралась база элитки, коротких уинов и свежерегов. Если там будет хотя бы 1% живых контактов, то это уже ~1 млн. пользователей.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.