Tam o sırada, başka bir pillinetwork sitesi olan torpilli.com'da: "Pilli gelirlerini nasıl değerlendirelim ?"


\
Google'ın e-mail hizmeti gmail'da açık bulunmuş. söz konusu açık, kötü niyetli bir sitenin kullanıcının gmail hesabına bir filtre eklemesi ve bu filtre sayesinde kullanıcıya gelen tüm mailların forwardlanması şeklinde kullanılıyormuş.

  • 101
  • 2 yorum var
  • 29 Eylül 2007 09:08

Yorumlar

burada yazdığına göre, gmail'in açığı yamanmış

yöntem çok basit;

  1. vatandaşın mail hesabının bir pencere içerisinde açık olması gerekiyor.
  2. bundan sonra vatandaşa sizin sitenizin bağlantısını içeren bir ileti göndermelisiniz.
  3. gelen iletideki bağlantıya tıklandığı zaman eğer gönderici adres "gmail.com" içeriyorsa filtreyi yaratacak bağlantıya bir sorgu göndermeniz yeterli olur.

peki bu bağlantı nedir? sorusuna cevap ise en az yöntem kadar basit.

  1. gmail çoğu kaynakta ajax'a örnek gösterilse dahi aslında büyük bir kısmı için ajax'ın sadece ja'sını kullanıyor. tabi bir de xhr.
  2. genelde ileti işleri için bildiğiniz iframe ve post metodunu kullanıyor ama bu gibi ufak işler için kısmen ajax kullanıyor.
  3. böyle bir filtre işleminde ajax kullanmak isterseniz işlemi son safhasına kadar javascript ile yürütürsünüz. işlem sonuna kadar toplanan verileri tek bir satırda toplar ve işlemi sunucu tarafında geçerli kılacak, yani kaydedecek sayfaya sorgu olarak gönderirsiniz.
  4. olayı ortaya çıkaran arkadaş firebug gibi xhr sorgularını takip etmeyi sağlayan uygulamalarla filtre oluşturma işlemini sağlayan sorguyu farketmiş ve sonunda bütün iş sorgudaki değişkenlerde olduğu için böyle bir açığı bulabilmiş.
  5. gmail'deki arkadaşlar da "gelen veri, adres satırında gmail yazmayan bir konumdan geliyorsa kaydetme kardeşim bu filtreleri" diyerek gmaili bir güzel azarlamış.
  6. sorna da tüm bunların adı büyük bir güvenlik açığı olmuş :D

üye olunpillinetwork sitelerine yorum ekleyebilmek ve daha fazlası için, üye olun ya da giriş yapın.

Bu yazıyı rapor et. Kural dışı içeriğe rastladığınızda editörlerimize rapor ederek müdahale edilmesini sağlayabilirsiniz. (Hangi durumlarda rapor edebilirim?)
bildirgec.org bölümleri
pillinetwork hesabınızla giriş yapın.

pilli ilan

son yorumlar

pilli ilan

Tutulanlar Banner

bildirgecinfo

bildirgec.org içeriği kullanıcıları tarafından üretilen kolektif bir blogdur.