ICQ e-mail attacker - баг закрыт

Понедельник, 17 ноября 2003 г.
Просмотров: 326
Подписаться на комментарии по RSS

После того как Coban написал ICQ e-mail attacker, и я выложил ее на всеобщие обозрение, баг, который позволял отправлять тонны писем от имени icq.com, закрыли. Я даже не ожидал, что AOL так быстро исправит уязвимость на их сайте, обычно дыры, найденные у ICQ, служат как минимум по недели после того, как о них расскажут всему миру. Видно вы очень сильно достали их отсылкой такого количества писем smile

Я никогда не сомневался, что в AOL работают отчасти ленивые люди. Мне хватило полазить у них на сайте полторы минуты, чтобы понять, как работает обновленная регистрация номера, и найти новый баг. Так что сегодня будет выложена обновленная версия ICQ e-mail attacker.

Update: Теперь при регистрации нового номера через web? Нужно вводить слово на картинке. Видно хорошо пофлудили с icq.com, что они в течение 24х часов ввели эту систему. Теперь флуд с регистрации невозможен и программа неактуальна.
Уязвимость такого рода наталкивает на мысль, что еще очень много серверов с таким недочетом, и в скором времени появятся программы, эксплуатирующие эту уязвимость уже на других серверах, а может даже опять на icq.com.... smile