Tam o sırada, başka bir pillinetwork sitesi olan ucandaire.org'da: "Star Wars: Episode 1 - The Phantom Menace 3D"

\
Google'ın e-mail hizmeti gmail'da açık bulunmuş. söz konusu açık, kötü niyetli bir sitenin kullanıcının gmail hesabına bir filtre eklemesi ve bu filtre sayesinde kullanıcıya gelen tüm mailların forwardlanması şeklinde kullanılıyormuş.
Spacer
Spacer
 | 2 yorum var 
 | 29 Eylül 2007 09:08 

Yorumlar

burada yazdığına göre, gmail'in açığı yamanmış

progress2019  |  (0 puan) 29 Eylül 2007 12:45

yöntem çok basit;

  1. vatandaşın mail hesabının bir pencere içerisinde açık olması gerekiyor.
  2. bundan sonra vatandaşa sizin sitenizin bağlantısını içeren bir ileti göndermelisiniz.
  3. gelen iletideki bağlantıya tıklandığı zaman eğer gönderici adres "gmail.com" içeriyorsa filtreyi yaratacak bağlantıya bir sorgu göndermeniz yeterli olur.

peki bu bağlantı nedir? sorusuna cevap ise en az yöntem kadar basit.

  1. gmail çoğu kaynakta ajax'a örnek gösterilse dahi aslında büyük bir kısmı için ajax'ın sadece ja'sını kullanıyor. tabi bir de xhr.
  2. genelde ileti işleri için bildiğiniz iframe ve post metodunu kullanıyor ama bu gibi ufak işler için kısmen ajax kullanıyor.
  3. böyle bir filtre işleminde ajax kullanmak isterseniz işlemi son safhasına kadar javascript ile yürütürsünüz. işlem sonuna kadar toplanan verileri tek bir satırda toplar ve işlemi sunucu tarafında geçerli kılacak, yani kaydedecek sayfaya sorgu olarak gönderirsiniz.
  4. olayı ortaya çıkaran arkadaş firebug gibi xhr sorgularını takip etmeyi sağlayan uygulamalarla filtre oluşturma işlemini sağlayan sorguyu farketmiş ve sonunda bütün iş sorgudaki değişkenlerde olduğu için böyle bir açığı bulabilmiş.
  5. gmail'deki arkadaşlar da "gelen veri, adres satırında gmail yazmayan bir konumdan geliyorsa kaydetme kardeşim bu filtreleri" diyerek gmaili bir güzel azarlamış.
  6. sorna da tüm bunların adı büyük bir güvenlik açığı olmuş :D
nothingrows  |  (0 puan) 29 Eylül 2007 18:08

üye olunpillinetwork sitelerine yorum ekleyebilmek ve daha fazlası için, üye olun ya da giriş yapın.

Bu yazıyı rapor et. Kural dışı içeriğe rastladığınızda editörlerimize rapor ederek müdahale edilmesini sağlayabilirsiniz. (Hangi durumlarda rapor edebilirim?)
bildirgec.org bölümleri
pillinetwork hesabınızla giriş yapın.

son yorumlar

bildirgecinfo

bildirgec.org içeriği kullanıcıları tarafından üretilen kolektif bir blogdur.

network siteleri

RSS Dosyası
pillikutu