Pull to refresh

Ошибка безопасности web-приложений ВКонтакте. Правим чужие приложения

Reading time1 min
Views7.8K
Суть проблемы: можно изменить свойство «тематика сайта» для любого приложения типа Web-сайт, даже для того, которое нам не принадлежит.



Как это получилось:


  • 1. Создаем приложение с таким же адресом сайта как и приложение жертвы;
  • 2. Открываем приложение на редактирование, вкладка «настройки», там всплывающий список «тематика сайта», изменяем. Теперь и у исходного приложения тоже изменилась тематика;
  • 3. Проверяем. Проверить невозможно. Мне не удалось найти где можно посмотреть это свойство и даже не нашелся метод в списке методов API ВКонтакте, который бы возвращал информацию о приложении, тем не менее если Вы обладатель нескольких приложений или создадите приложения по выше указанным правилам даже на разных аккаунтах, то тогда сможете в этом убедиться.


Код в аннотации к статье исключительно аннотационный и приведенных методов в API ВКонтакте нет.
Tags:
Hubs:
-9
Comments5

Articles

Change theme settings