Проверяем уязвимость ВКонтакте. Часть 2.

  • На форуме работает ручное одобрение пользователей. Это значит, что, если Ваша причина регистрации не соответствует тематике форума, а также Вы используете временную почту, Ваша учётная запись будет отклонена без возможности повторной регистрации. В дальнейшем - пожизненная блокировка обоих аккаунтов за создание мультиаккаунта.
  • Мы обновили Tor зеркало до v3!
    Для входа используйте следующий url: darkv3nw2...bzad.onion/
  • Мы вновь вернули telegram чат форуму, вступайте, общайтесь, задавайте любые вопросы как администрации, так и пользователям!
    Ссылка: https://t.me/chat_dark_time

Morty

VIP

Morty

VIP
26 Окт 2017
537
113
В прошлой статье я рассказал, что можно получить доступ к разнообразным документам, которые отправлялись исключительно в личных сообщениях. По идее больше никто не имел никакого доступа к ним, кроме двух человек.

Но на самом деле все по другому. По скриншотам и результатам вы сможете понять, что эта уязвимость действительно работает и ее можно использовать.

В эксперименте, у меня не было цели использовать документы в своих целях. Задача лишь одна - понять, что это реально документы с чьих-то личных переписок. А если это так, то использование данной уязвимости не имеет границ.

Информация предоставлена исключительно в образовательном формате.

Я решил быстро пробежаться по поиску. Нашел некоторые виды документов, которые были отправлены не так давно. Это позволило ускорить процесс получения ответов. В процессе я нашел бланки заказов, выполнение работы, реквизиты, информации о счетах и т.д. Но самое интересное - было получить подтверждение.

Подтверждение №1
bdfd8f8f2fb04c013238b35e23fe3dcb.jpg
Альбина была в полном восторге и непонимании. У не понимала как у меня оказался файл с подтверждением ее заказа. И она не понимает как это пришло. Это первое подтверждение того, что лучше не пересылать документы в социальной сети вконтакте.

Подтверждения №2
b46ed1d707c77df6480bb8839e970355.jpg
Удалось найти форму, которую нарисовал пользователь. Но человек не понимает как получилось, что его файл оказался у меня. Дальше я не стал вести диалог, так как не было никакой цели.

Подтверждения №3
d42509d1ea63e9c93e097549dd9ad033.png
Еще одна работа на заказ. Человек подтверждает, что отправлял не мне, но пытается "исправить". Очень забавная ситуация, когда он этого не сможет сделать.

Подтверждения №4
ebea2d671bfac0522b64d6796d4e2239.png
В ходе этого общения был получен файл с разными интересными данными о магазине, включая цены, расположения, наценку и т.д. Но пользователь подтверждает, что хотел отправить или отправлял это кому-то другому. Интересно, чтобы было, если бы это были пароли или другие важные документы.

Подтверждения №5
c3983a0cddc5bceffc49389a68e392f8.png
Интересно получилось. Оказывается, что документы, которые админы групп и страниц выкладывают на таймер, также подгружаются в эту базу и их можно посмотреть. Это еще один вид документов, которые можно найти в свободном доступе. Это особенно интересно, если будет публиковаться анонс или какая-то важная информация.

Заключение
Я хочу сказать, что если вы используете социальную сеть вконтакте, то желательно сейчас удалить все документы, переписки и другие данные, которые могут быть использованы против вас. А еще я могу сказать, что не так давно был обнаружен баг, в ходе которого было раскрыто, что агенты службы поддержки могут просматривать всю вашу историю, фото, видео, а также другие данные, даже если вы их удалили.

По статье думаю понятно, что это вызывает удивление. На фоне этого можно узнать другую информацию и применить ее в действии.
 

О нас

  • Наше сообщество существует уже много лет и гордится тем, что предлагает непредвзятое, критическое обсуждение различных тем среди людей разных слоев общества. Мы работаем каждый день, чтобы убедиться, что наше сообщество является одним из лучших.

    Dark-Time 2015 - 2022

    При поддержке: XenForo.Info

Быстрая навигация

Меню пользователя