17:2203 ноября 200717:22
6просмотров
17:2203 ноября 2007
На сайте сети <a href="http://odnoklassniki.ru/" target=_blank>"Одноклассники.Ру"</a> обнаружена и исправлена ошибка, позволявшая изменять информацию о любом пользователе и писать сообщения от его имени.
<b>Ошибка заключалась </b>в сохранении сервером сессии пользователя - уникального кода, создаваемого при авторизации, пишет <a href="http://lenta.ru/" target=_blank>"Лента.ру"</a>.
<b>Злоумышленник мог отправить </b>кому-либо ссылку на страницу любого пользователя сайта, содержащую номер сессии. Если жертва открывала ссылку, и вводила свой адрес электронной почты и пароль для авторизации, следующий пользователь, открывший эту же ссылку с номером сессии, оказывался на сайте под именем последнего посетителя с правами полного доступа к его профилю.