Нові уразливості на www.allo.ua
16:02 14.06.201107.10.2010
У червні, 18.06.2010, я знайшов Cross-Site Scripting, Insufficient Anti-automation та Abuse of Functionality уразливості на сайті http://www.allo.ua (онлайн магазин). Про що найближчим часом сповіщу адміністрацію сайта.
Стосовно дірок на сайтах онлайн магазинів в останнє я писав про уразливості на www.tid.com.ua. Раніше я вже писав про уразливості на www.allo.ua.
Детальна інформація про уразливості з’явиться пізніше. Треба дати час адмінам на реакцію з цього приводу.
14.06.2011
XSS:
http://www.allo.ua/console/forget.php?e_mail=%3Cscript%3Ealert(document.cookie)%3C/script%3E&seenform=y
Insufficient Anti-automation:
http://www.allo.ua/console/forget.php
На даній сторінці не було захисту від автоматизованих запитів (капчі). Зараз розробники вже поставили капчу, але діряву.
Abuse of Functionality:
http://www.allo.ua/console/forget.php
Через даний функціонал можна визначати логіни користувачів.
Якщо XSS уразливість вже виправлена, то IAA та AoF уразливості досі не виправлені.