login:        password:      
Combats Scrolls
Rambler's Top100
Гость БК
Чертовщина | Chertoff Open user info Open user photogallery
Friend page
updated 09.01.08 13:17
26.09.07 16:09   |  KSA-JOKER Open user info Open user photogallery |   угроза ящикам почтовым на MAIL.RU
 ru
 http://ammosov.livejournal.com/245171.html

ЧИТАЙТЕ И ДЕЛАЙТЕ ВЫВОДЯ Я УСЕБЯ ЭТУ ЛОЗЕЙКУ ЗАКРЫЛ

Где дыра в Mail.ru
Как может быть, вы знаете, у меня недавно сломали один из почтовых адресов и захватив его, стерли эккаунт в ЖЖ. Адрес был на Mail.ru. Я заподозрил, что при взломе использовались какие-то уязвимости почты и пошел разбираться, где ж собака зарыта. Долго ли, коротко ли искал, однако нашел я возможную дыру - и это не дыра, а целые ворота настежь, приходи и бери пароль. Не знаю, этот ли канал использовали взломщики, но где лежит эта дыра и как ее немного прикрыть, я вам покажу.



Итак, шаря по настройкам ( http://win.mail.ru/cgi-bin/options?####### ) , я вдруг наткнулся на поразительную ссылку (вида http://win.mail.ru/cgi-bin/userinfo?####### ) под названием "Анкетные данные: Здесь хранится информация, введенная Вами при регистрации почтового ящика: ФИО, дата рождения, а также некоторые настройки М-Агента. ".

Чтоб было понятно: несколько лет назад на волне моды на собственные интернет-пейджеры в Mail.ru сделали аналог ICQ - Mail.ru Агент. Агент ставился по умолчанию при регистрации и помимо чата и проверки почты еще и собирал о пользователе данные о том, чем он в сети занимается - то есть попросту шпионил за ним. Тогда это еще не считалось зазорным - на другом крупном портале, забыл название,такого шпиончика ("колобка", кажется) втыкали всем, кто сдуру браузер на нем открывал, причем "колобок" еще и деинсталляции не поддавался. От Агента же хоть отказаться было можно. Собранные подобным образом данные предполагалось рекламодателям продавать. Через какое-то время пошла война борьбы с адварезами и мальварезами, да и пользователи поумнели, и сейчас Агент ставят в основном подростки да прочие чайники. Однако оказалось, что в веб-настройки Mail.ru всем пользователям задним числом добавили экранчик вот такого вида!

И все подчеркнутые мною галочки там были по умолчанию отмечены. В том числе галочка "отображать эти данные в Mail.ru Агенте". То есть, если вы регистрировали почту на Mail.ru до того, как был придуман Агент, начиная с какого-то момента все ваши основные личные данные (имя, фамилия, дата рождения) стало возможным увидеть через Агент.

А параллельно с этим на Mail.ru была сделана программная система восстановления пароля. Если вы нажмете на "забыл пароль", вам предложат дать ответ на контрольный вопрос. Однако а ну как вы ответ забыли? И чтобы не перегружать техподдержку тысячами писем от пользователей, в Mail.ru сделали проще. "Воспользуйтесь СИСТЕМОЙ ВОССТАНОВЛЕНИЯ ПАРОЛЯ". Это не обмен данными с живым сотрудником, это скрипт, программа. http://mail.ru/cgi-bin/passremind

И вот как она выглядит:



Чтобы получить пароль, не обязательно точно заполнить все поля. Достаточно угадать какую-то их часть. И скрипт сам, без участия человека, вышлет пароль на тот почтовый адрес, который вы укажете. А что за данные нам нужны? Имя, фамилия, год рождения... и откуда их взять? Правильно, посмотреть в анкете, которую Mail.ru любезно нам покажет через Mail.ru Агент.

Таким образом, у Mail.ru правая рука не знает, что левая делала. Одна вешает замок, другая кладет ключ под коврик. Одни менеджеры используют пользовательские данные для хранения секрета, другие выставляют их напоказ для раскрутки социальной сети и удовольствия рекламодателей. Сколько времени так продолжалось, я не знаю - возможно, несколько лет. Еще раз подчеркиваю: анкеты пользователей Mail.ru стали в какой-то момент доступны через Агент без ведома их владельцев и сейчас становаятся доступными по умолчанию. И этих данных вполне достаточно, чтоб, зная ваш адрес, взять у Mail.ru ваш пароль.

Скорее всего, это не последняя дыра в Мэйл.ру, но как уже было сказано, то, что я описываю, это не дыра, это ворота настежь. Это не ошибка и не злой умысел - это просто уму непостижимая глупость менеджмента и инженеров Мэйл.ру.

Так ли ломали ящики ЖЖ-юзеров, или не так, но вашим первым действием по прочтении поста сейчас должно быть не написать комментарий, а
- открыть ваш ящик на Mail.ru, List.ru, Bk.ru или Inbox.ru
- войти в настройки "Анкетных данных"
- отключить все галочки до одной.
- и поменять заодно все обязательные анкетные данные.
Пока все эти возможности в вашем почтовом эккаунте не отключены - ВЫ УЯЗВИМЫ.

А сделав все это, возвращайтесь сюда и уже тогда пишите комментарии.


ОТКРЙОТЕ ОРИГИНАЛ ТАМ УВИДЕТЕ СКРИНЫ В КОТОРЫХ НАДА ПРАВИТЬ ВСЁ У СЕБЯ В ЯЩИКЕ
Comments: 7 | Post comment
26.09.07 00:26   |  Ге р а л ьт Open user info |   Время покажет (с)  ru
 Шоковое состояние от смены власти в клубе прошло, страсти улеглись, форум снова заполнился позитивным и не очень флудом на различные темы. Тарманы, надо отдать им должное, стараются и мне кажется (должен признать, я их недооценивал) они все-таки справятся. Но не о них я хотел бы поговорить.

Паладины, Орден Света, Братство. Красивые слова правда? Только ли словами они были? Нет!

Я не совсем понимаю, что и как творилось в последнее время, и мне стыдно. Но... я всегда любил Орден, точнее тех кто в нем состоял. Нет не всех конечно, так не бывает. Но большая часть людей, с которыми мне было приятно общаться состояла именно в Ордене. То, что творится сейчас меня огорчает.

Итак Паладины разделились на:

1. Которые ушли.
2. Которые остались.
3. Которые ушли, но вернулись.

Можно ли понять людей, которые ушли? Безусловно. Их с самого начала как будто к этому готовили. Когда половину отделов Ордена фактически лишили работы, сосуд терпения не выдержал и... произошло то, что произошло. Торжественный момент. Однако, я много раз слышал от паладинов слова - "Мы работаем не ради Администрации, а ради игроков". "Кнопки - это не власть, а отвественность." И т.д. Это действительно так, если человек в это верит. И вот нет власти у Ордена, нет кнопок практически, появилась возможность сделать по настоящему Светлым один город, поднять репутацию Ордена, которая хромала в последнее время. Ан нет. Многие уходят. Я прекрасно понимаю тех, кто ставил ультиматум, я прекрасно понимаю тех, кто снимал кресты. Но я не понимаю тех, кто осуждает оставшихся, да и вернувшихся.

Любой выбор надо уважать. Это игра. Вы не захотели нести крест, который раньше несли? Ваше право. Этот крест подобрали ваши братья. Поддержите их, пожелайте удачи хотя бы. Крест - это бремя отвественности и вы это знаете.
tags: Орден
Comments: 16 | Post comment
25.09.07 12:16   |  Aldy Open user info Open user photogallery |     ru
 От нечего делать на работе решила начать писать рассказ, мож книгу, приключения. Начала мне че-т не нрвится. Но выложу. Буду отталкиваться от чего-то и пробовать варианты


Начала. Итог чего-то мне не очень буду думать.
Comments: 1 | Post comment
25.09.07 09:21   |  MobileBlack Open user info Open user photogallery |   в огонь и в воду..  ru
 Ffisha [8]
Кцина [8]

да, мотивы знаю.
нет, не одобряю. но в данном случае - посмотрим...

Update: 25-09-07 09:35: elis [10] - "НКД".. награда таки нашла героя?

Update: 25-09-07 18:36: elis [10] в фактах :)
tags: ...
Comments: 12 | Post comment
25.09.07 08:05   |  Bernhard Open user info Open user photogallery |   Ночь прошла, настало утро ясное (С)  ru
 Каким будет сегодняшний день, и какой будет последуящая жизнь, сегодня всё решится.

Update: 26-09-07 07:50 всё замечательно :)
Comments: 3 | Post comment
25.09.07 05:12   |  Леди_Стерва Open user info Open user photogallery |   Чем тут заниматься то?))  ru
 Совсем скучно)) В клан чтоли вступить в какой-нить?)) Или замуж выйти за кого-нить?)))


Comments: 20 | Post comment
25.09.07 04:04   |  Bernhard Open user info Open user photogallery |   Мучительно тихая ночь.  ru
 Переждать, стерпеть, чтобы жить.
Comments: 6 | Post comment
25.09.07 02:00   |  MobileBlack Open user info Open user photogallery |   заставили отпостить под пистолетом, фактически...  ru
 The_Jove (01:53:30 25/09/2007)
лады.

MobileBlack™ (01:54:26 25/09/2007)
блять
Джов - мерк
Мобил- мерк
сцуко..это будет шоу

The_Jove (01:56:31 25/09/2007)
:D
tags: бред
Comments: 16 | Post comment
24.09.07 22:57   |  MobileBlack Open user info Open user photogallery |   что это? о_О  ru


говорят, новые арты...
простите, их в паинте за 10 минут нарисовали? о_О

Update: 25-09-07 00:30:

Update: 25-09-07 16:01: голосование в тему %)

Mood: вахуе
Comments: 18 | Post comment
24.09.07 21:47   |  MobileBlack Open user info Open user photogallery |   свободный полет...  ru

© [pers]newGAD[/pers](character not found)
tags: ...
Comments: 9 | Post comment

Total posts: 3316 Pages: 332
«« « 1.. 10.. 20.. 30.. 40.. 50.. 60.. 70.. 80.. 90.. 100.. 110.. 120.. 130.. 140.. 150.. 160.. 170.. 180.. 190.. 200.. 210.. 219 220 221 222 223 224 225 226 227 228 229 230.. 240.. 250.. 260.. 270.. 280.. 290.. 300.. 310.. 320.. 330.. » »»
 
 


« 2025 june »
Mo Tu We Th Fr Sa Su
1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28 29
30

 
 © 2007–2025 «combats.com»
  18+  
feedback