elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Arreglado, de nuevo, el registro del warzone (wargame) de EHN


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking
| | |-+  Bugs y Exploits
| | | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | | |-+  CSRF - Borrar Cualquier comentario de Fotolog.com
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: CSRF - Borrar Cualquier comentario de Fotolog.com  (Leído 9,289 veces)
‭lipman


Desconectado Desconectado

Mensajes: 3.062



Ver Perfil WWW
CSRF - Borrar Cualquier comentario de Fotolog.com
« en: 4 Mayo 2009, 15:18 pm »

No se si considerar esto bug, espero que me lo digais vosotros =P

El caso es que hay una forma bastante sencilla de borrar cualquier comentario de fotolog. Explico:

Es NECESARIO que la víctima esté logueada. Puesto que lo que vamos a hacer, es pasarle un enlace para que borre su comentario.

El enlace que debes pulsar para borrar un comentario de un fotolog propio es este:
http://www.fotolog.com/gb.delete?comment=XXXXXXXXX&photo=YYYYYYYYYY

Así que, simplemente, le pasas ese enlace a la víctima y borrará el comentario que quieras de la foto que quieras.

Además, puedes incluso, hacerte una página, y llenarla de iframes hacia multiples direcciones para que borre todos los comentarios que tu quieras.

¿Como averiguar X e Y?
X es el número de comentario:

Para hayarlo hacemos los siguiente:
-Vamos al fotolog de la persona y miramos el código fuente:

Citar
<div class="module">

   <a name="comment_1743319567"></a>
   <div class="comment">
      <div class="byline">
         <a href="http://www.fotolog.com/user">user</a>
         <span>dijo en 3/05/09 14:48</span>
      </div>
      <div class="cfx">
         <p>COMENTARIO</p>

Ahí tenemos el número de comentario que es. Ahora nos toca saber que es Y

Y es el número de la foto y simplemente poniendo el ratón encima de la imagen de donde queremos borrarlo te aparece lo siguiente:
http://www.fotolog.com/usuarioSuyo/123456789

Ese número es Y

Y como dije, ahora mandas el enlace al propietario del fotolog, y borra el comentario.

Ya me contareis que tal os ha parecido.

Saludos

FUENTE: http://consolasyjuegos.es/2009/05/11/fallo-en-fotologcom-permite-borrar-cualquier-comentario/
« Última modificación: 11 Mayo 2009, 22:57 pm por lipman » En línea

braulio--
Wiki

Desconectado Desconectado

Mensajes: 896


Imagen recursiva


Ver Perfil WWW
Re: CSRF - Borrar Cualquier comentario de Fotolog.com
« Respuesta #1 en: 4 Mayo 2009, 17:41 pm »

Si no me equivoco esto se llama csrf no?
En línea

EvilGoblin


Desconectado Desconectado

Mensajes: 2.323


YO NO LA VOTE!


Ver Perfil
Re: CSRF - Borrar Cualquier comentario de Fotolog.com
« Respuesta #2 en: 4 Mayo 2009, 17:48 pm »

la persona debe estar logueada

yo lo probe hace un tiempo atras y funciona ( es una de las pocas cosas q puedes hacer sin confirmacion de contraseña)

En línea

Experimental Serial Lain [Linux User]
>FedeX<

Desconectado Desconectado

Mensajes: 151



Ver Perfil WWW
Re: CSRF - Borrar Cualquier comentario de Fotolog.com
« Respuesta #3 en: 4 Mayo 2009, 19:14 pm »

Con '<img src="">' creo que tambien funcionaba... Así que basta con que solo lea un correo....

Y si, es un bug ya que el link debería incluir alguna clave o al menos dar validación de referer..
En línea

Jubjub


Desconectado Desconectado

Mensajes: 708


Lay Ladie lay,...


Ver Perfil WWW
Re: CSRF - Borrar Cualquier comentario de Fotolog.com
« Respuesta #4 en: 4 Mayo 2009, 19:16 pm »

Me encantan todos estos crsf que estan saliendo ultimamente, probare este con un poco de javascript y bucles.. muahahah :P

Gracias por compartirlo :D
En línea

Jugando con Fósforoshacking con un tono diferente


.
porno
invisible_hack


Desconectado Desconectado

Mensajes: 978


Invisible_Hack™ Nick Registrado ^^


Ver Perfil WWW
Re: CSRF - Borrar Cualquier comentario de Fotolog.com
« Respuesta #5 en: 9 Mayo 2009, 00:27 am »

¡¡Pedazo bug, vaya que si es un bug!!

Ahora ya sería la caña si en vez de comentarios hubiera algun modo de borrar lo que es la actualización del Fotolog de determinada fecha, con eso si que se podrian mandar a tomar por saco fotologs enteros...  :-X

Buen descubrimiento tio, por cierto....¿cómo llegaste a dar con él?

EDITO: Probado y funciona de lujo  ;D ;D
« Última modificación: 9 Mayo 2009, 19:30 pm por invisible_hack » En línea

"Si no visitas mi blog, Chuck te dará una patada giratoria"
HardieVon

Desconectado Desconectado

Mensajes: 181


Programming HardCore


Ver Perfil WWW
Re: CSRF - Borrar Cualquier comentario de Fotolog.com
« Respuesta #6 en: 10 Mayo 2009, 10:15 am »

por ahi vi en el metro flog que hay uno que es para agregar amigos automaticamente, la verdad esos descuidos son de novatos.

en este foro  posteo algo para evitar este tipo de ataques, con 4 lineas de codigo si no es que menos xD

y sin necesidad de esa basura de los capcha que ya me tienen hasta la madre.

hahahahaha
En línea

invisible_hack


Desconectado Desconectado

Mensajes: 978


Invisible_Hack™ Nick Registrado ^^


Ver Perfil WWW
Re: CSRF - Borrar Cualquier comentario de Fotolog.com
« Respuesta #7 en: 11 Mayo 2009, 16:09 pm »

Por cierto, además de borrar comentarios, también podemos bloquear usuarios del fotolog, para que no puedan volver a comentar hasta que el admin no los desbloquee...

La url que hay que pasarle al Admin del sitio es casi igual, solo que cambia, si os fijais en la url de Lipman, para borrar usa la funcion gb.delete, pues para bloquear usa la funcion gb.block de modo que si queremos bloquear un contacto deberemos pasarle la siguiente url:

www.fotolog.com/js/gb.block?comment=XXXX&photo=YYYYY

Saludos  :xD
En línea

"Si no visitas mi blog, Chuck te dará una patada giratoria"
Erik#


Desconectado Desconectado

Mensajes: 1.138


Gundam


Ver Perfil
Re: CSRF - Borrar Cualquier comentario de Fotolog.com
« Respuesta #8 en: 11 Mayo 2009, 18:36 pm »

Lo que podemos hacer es un script que con un for pase por todos los numeros del 0 a 99999999 de X y Y y si tiene alguna coincidencia, pam! jodido! :)
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: CSRF - Borrar Cualquier comentario de Fotolog.com
« Respuesta #9 en: 11 Mayo 2009, 19:29 pm »

Lo que podemos hacer es un script que con un for pase por todos los numeros del 0 a 99999999 de X y Y y si tiene alguna coincidencia, pam! jodido! :)
Un bucle bastante largo.. si lo haces con JS no se si el user se quedara tanto rato en la pagina :-\
En línea

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Google arregla un 'bug' de YouTube que permitía borrar vídeos de cualquier ...
Noticias
wolfbcn 0 1,173 Último mensaje 1 Abril 2015, 18:46 pm
por wolfbcn
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines