-
Data: 2002-01-18 08:09:00
Temat: Re: [mBank] Dziurawy (Cross Site Scripting)
Od: Jurek Zielinski <j...@t...debica.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Dnia czw, 17 sty 2002 at 19:52 GMT,
Tomasz Ostrowski <t...@s...mimuw.edu.pl> napisał(a):
> Włamywacz może wysłać do użytkownika przelew z odpowiednio
> spreparowanym tytułem. Kiedy użytkownik wyświetli swoją listę
> operacji z tym przelewem, jego przeglądarka wykona skrypt
> przygotowany przez włamywacza. Skrypt odczyta 'memory cookie' z
> danymi sesji użytkownika i wyśle je na serwer włamywacza, na którym
> jakiś program je odczyta i połączy się z serwerem mBanku udając
> przeglądarkę użytkownika. Program taki może odczytać wszystkie dane z
> kont użytkownika (saldo, listę operacji itp.) oraz wysyłać
> zdefiniowane przelewy.
Niekoniecznie
1-to że przeglądarka to umożliwia nie znaczy że serwer to przyjmie
(weryfikacja jest na poziomie przeglądarki i na poziomie serwera)
trzeba by po prostu zdefiniować taki przelew mbank<->mbank
2-to że mbank w swoich wewnetrznych transakcjach to umożliwia to nie
znaczy że przejdzie taki numer eliksirem
Ale nie zmienia to faktu że tak być nie powinno.
--
------------------------------
Jurek
Następne wpisy z tego wątku
- 18.01.02 15:27 Tomasz Ostrowski
- 05.02.02 11:47 Tomasz Ostrowski
Najnowsze wątki z tej grupy
- presja na aplikacje i blik
- Santander
- wydobywanie Bitcoinów jest aktualnie zajęciem po prostu nieopłacalnym. Jak wynika z opublikowanych danych, średni koszt wygenerowania jednego Bitcoina wynosi ok. 137 tysięcy dolarów.
- Join Bitcoin Blockchain Nonce Global University
- eMakler ?
- Senator Cynthia Lummis revealed that President Trump supports her Strategic Bitcoin Reserve bill aimed at acquiring 1,000,000 BTC$BTC for the U.S.
- Fundusze znikają z SFI mBanku
- The Billionaire Bitcoin Rush Is Inevitable!
- Motoryzacja emerytury...
- Blackout w Polsce? Ekspert radzi, by wcze?niej wyjÄ Ä got??wkÄ
- W Hiszpanii, Francji i Portugalii doszło do potężnej awarii prądu, która spowodowała w kontynentalnych częściach poważne zakłócenia w ruchu kolejowym, samochodowym i lotniczym.
- Instruktażowy film -- podbieranie pieniędzy z zaplombowanych paczuszek...
- Oto szczegółowe, formalne zasady głosowania przez pełnomocnika w wyborach prezydenckich w Polsce (maj 2025), zgodnie z obowiązującym Kodeksem wyborczym (Dz.U. 2023 poz. 2408, ze zm.): ? 1. Kto może głosować przez pełnomocnika? Głosowanie przez pełnomocnik
- Wybory Prezydenckie 2025 https://www.facebook.com/groups/669309535598018
- Każdy może wygrać Wybory Prezydenckie w maju 2025
Najnowsze wątki
- 2025-05-12 presja na aplikacje i blik
- 2025-05-07 Santander
- 2025-05-06 wydobywanie Bitcoinów jest aktualnie zajęciem po prostu nieopłacalnym. Jak wynika z opublikowanych danych, średni koszt wygenerowania jednego Bitcoina wynosi ok. 137 tysięcy dolarów.
- 2025-05-06 Join Bitcoin Blockchain Nonce Global University
- 2025-05-05 eMakler ?
- 2025-05-03 Senator Cynthia Lummis revealed that President Trump supports her Strategic Bitcoin Reserve bill aimed at acquiring 1,000,000 BTC$BTC for the U.S.
- 2025-05-02 Fundusze znikają z SFI mBanku
- 2025-05-01 The Billionaire Bitcoin Rush Is Inevitable!
- 2025-04-28 Kiedy posiedzenia sejmu zgodne ze standardem Konklave ?
- 2025-04-29 Motoryzacja emerytury...
- 2025-04-28 Blackout w Polsce? Ekspert radzi, by wcze?niej wyjÄ Ä got??wkÄ
- 2025-04-28 W Hiszpanii, Francji i Portugalii doszło do potężnej awarii prądu, która spowodowała w kontynentalnych częściach poważne zakłócenia w ruchu kolejowym, samochodowym i lotniczym.
- 2025-04-27 Instruktażowy film -- podbieranie pieniędzy z zaplombowanych paczuszek...
- 2025-04-23 Bitcoin BTC #1 $93,859.91 +2.75% (1d) Tesla $250.67 +5.33%
- 2025-04-23 Oto szczegółowe, formalne zasady głosowania przez pełnomocnika w wyborach prezydenckich w Polsce (maj 2025), zgodnie z obowiązującym Kodeksem wyborczym (Dz.U. 2023 poz. 2408, ze zm.): ? 1. Kto może głosować przez pełnomocnika? Głosowanie przez pełnomocnik