ЛИТОЛОГОС-ОНРУС - BSC: — http://litologos-onrus.blogspot.com/

ЛИТОЛОГОС-ОНРУС-ОМДЖПИНЕТ - BSC: Литературный стамугос-блогосферник Участников Проекта `ОуЭмДжиПи-нет` - блогосферник, включающий в себя ВСЕ литературные произведения и записи стамугос-авторов `Омджпинета` (Omjpinet).

| Напечатать | Гпонль бета-вер. 0.95 от 07 июля 2011 г. UnclesLover на www.omgp-net.com, 2004—2011

ВСЕ РАЗДЕЛЫ ЛИТЕРАТУРНОГО СТАМУГОС-БЛОГА

Постоянные читатели

ПОСЛЕДНИЕ ОБЪЯВЛЕНИЯ ГОЭМДЖИПА - ЧИТАТЬ, КОММЕНТИРОВАТЬ И ДОБАВИТЬ СВОЁ ОБЪЯВЛЕНИЕ!

вторник, 17 марта 2009 г.

ОДХО-нет сообщает: Обнаружена дыра в OpenID при фейк-авторизации из Feed Reader

Программы чтения новостей, типа Фид-Ридера, небезопасны!

Очередная дыра при пользовании новыми системами авторизации, типа OpenID, обнаружена мной. Подробнее читать эту новость в сообществе ОДХО-нета - Обнаружена дыра в OpenID при фейк-авторизации из Feed Reader.
Источник сообщения: http://alpha-starlords.livejournal.com/13972.html


Обнаружена дыра в OpenID при фейк-авторизации из Feed Reader

Сегодня мы с Кэппсом обнаружили пострясающую дыру в Фид-Ридере при лже-авторизации OpenID.

Оказывается, если зайти на любой сайт, поддерживающий систему авторизации OpenID, и ввести ложный OpenID, то система выдаст страницу ошибки, направив пользователя на переавторизацию, чтоб верифицировать этот OpenID как реальный.

Но вот страница, куда должен заново ввести пользователь свои данные не показывает юарэля в интерфейсе Фид-Ридера. А это значит, что недобросовестный уэбмастер, создав простенький скрипт, может овладеть вашим логин-паролем с ЖЖ.


Я не буду публиковать код этого скрипта, чтоб не началось повальное взламывание аккаунтов ЖЖ и всех ресурсов, использующих OpenID, как способ авторизации.

Пусть эту дыру залатывают программисты ЖЖ и Фид-Ридера, если они не хотят, чтоб из-за этой дыры пользователи оказались со взломанными аакаунтами.

Не знаю, кто как, но я больше услугами авторизации пользоваться в Фид-Ридере и подобных программах, не буду.

Самое страшное, что этот скрипт, не только захватит ваши данные, но и закачает куки-файл, который откроет любой браузер по умолчанию и перенаправит на спецсайт с трояном-даунлоудером. Это - более ужасное последствие этой дыры.

Источник сообщения: http://community.livejournal.com/odhonet_team/6400.html

ЧИТАТЬ ДАЛЬШЕ - ВЕСЬ ТЕКСТ ЭТОЙ НОВОСТИ =<>=<>=>>>

четверг, 12 марта 2009 г.

Отчёт о «Радарикс-коме»

Прочитав на форуме тему о «Радарикс-коме», решил проверить, что же это всё-таки за ресурс, и что можно из него извлечь.

Купил себе за 13 долларов доступ к платному аккаунту на 1000 очков, определённое количество которых снимается, после каждого удачного запроса. И, таким образом, когда все очки истекут, то либо продлеваешь срок, оплачивая заново, либо закрываешь свой аккаунт.

Пробыл недолго: во-первых, сразу возникло двоякое восприятие — недовольство, старостью БД, тормозами при запросе (ждал 10 минут, пока выполнится запрос, который так и не загрузился); во-вторых, облапошиванием: средний просмотр 10 или чуть более десятка записей сорвал с меня около двухсот очков; вторая часть восприятия — радость то, что я нашёл, хотя и старые, данные людей, которых искал очень давно, — это как-то компенсировало моё недовольство.

Подробнее:

1) Запрос на ФИО и г/р моего друга из Мурманска выдал мне всю информацию о нём и его семье: данные паспортов, прописки-выписки, сем. положение и пр.

2) Запрос по Москве и Санкт-Петербургу моих знакомых экс-офицеров, отставников «КГБ», ничего не дал; их данных не оказалось, несмотря на то, что они не жили под легендами и вымышленными именами.

3) Запрос коротких распространённых фамилий по Уралу, к примеру, «Иванов Х. Х. 19хх» даже с годом рождения не был выдан — так много данных, что система не загрузила их, пытаясь 10 минут как-то «раскочегариться».

4) Пробный запрос на Филиппа Киркорова и Юрия Лужкова тоже ничего не дал. Я пробовал разные комбинации.

5) Запрос по Москве на одного товарища из «ФСБ» почему-то выдал мне всё... даже номер его машины, тип автомобиля, её цвет, данные паспорта, сертификат и пр. Очень странно! Кэгэбэшников почти нет, а эфэсбэшники — пожалуйста!

6) Крымчане, по базе, идут только работающие в фирмах — последние сведения от 2006 года. Запрос по ФИО крымчан, из тех кого я знаю, в АР Крым мне никого не выдал.

7) Каждый может в специальной форме добавить данные о своих знакомых и о себе. Вот — откуда у них более свежие данные!





ВЫВОД: Сайт «Радарикса» не такое уж могущественное, как кажется, информационное формирование. Обновляется за счёт самих же «болтливых» посетителей.

Из БД «Радарикса» для платного пользователя недоступны знаменитости, политики, известные люди из СМИ. Однако в базах есть данные о милиционерах, бизнесменах и их фирмах, рабочих и интеллигентах, об их детях и семьях в целом.

Каждый человек имеет номер категории, которая не расшифровывается, но, тем не менее, присутствует в каждой полной паспортной записи БД.

В БД «Радарикса» почему-то удалены многие бывшие офицеры из «КГБ», хотя и не все. Некоторых, ниже полковника, я находил в «Радариксе».

В их БД ничтожно мало информации по АР Крыму. Но почти все регионы, близлежащие к Москве и её окраинам, север бывшего СССР, многие города Украины — фигурируют в самом дотошном виде, от детей до их дедов и прадедов.

Я предполагаю, что этот ресурс создан намеренно офицерами «ЦРУ» или «АНБ» с информационной подачи «кротов», подселённых или завербованных на спецпредприятиях в городах России и Украины.

Однако тот факт, что многие люди удалены из БД или, скорей всего, помечены как недоступные для гостя и платного пользователя, но в находятся полном доступе — для любого офицера «ЦРУ» или «АНБ», в качестве их рабочего полигона, — этот факт несколько заставил меня призадуматься о наличии целой иерархии пользователей «Радарикса».

В любом случае, — это продукт какой-то из разведок, связанной с её стратегическими или глобальными целями управления, а не безобидное справочное интернет-бюро, как это нам навязывается, чтоб скрыть истинные цели функционирования «Радарикса».

ЧИТАТЬ ДАЛЬШЕ - ВЕСЬ ТЕКСТ ЭТОЙ НОВОСТИ =<>=<>=>>>