Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет old_apazhe ([info]old_apazhe)
@ 2005-08-23 15:50:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Найдена уязвимость в LJ.
Позволяет:
  • Редактировать внешний вид блога пользователя
  • Удалять чужие комментраии и запрещать комментарии других пользователей во взломанном блоге.
  • Редактировать личную информацию
  • Добавлять свои посты во взломанном блоге.

http://antichat.ru/txt/lj/

Не пользуйтесь, друзья, IE, не пользуйтесь. И журналы "падонков" читайте поосторожнее. И пароли выбирайте посложнее.

А то станете жертвой грязных ЖЖ-технологий, пешкой в руках "прадвинутых жж-пеарщеков". Вот ближайший пример в пошаговом разборе:

1. Некто (не будем показывать пальцем) тырит несколько десятков логинов ничего не подозревающих юзеров.
2. Устраивает в моём журнале флуд-атаку с рекламой ресурса, распространяющего детское порно — http://www.livejournal.com/users/apazhe/3152684.html
3. И тут же стучит на меня в АТ, сообщая, что мой ресурс рекламирует детское порно.

Номер, разумеется, не прошёл — опыта общения с АТ мне не занимать. Но многие из тех самых стыренных аккаунтов были сегодня ночью заморожены. В целях безопасности, чтобы их владельцы смогли связаться с АТ и поменять пароли.

Делайте выводы.

upd1: Аналогичная атака была предпринята ещё на несколько журналов. Данных о заявлениях на них в АТ у меня нет: http://www.livejournal.com/community/ljplus/67892.html

upd2: Кстати, слегка модифицированный фильтр автоответчика отлично помогает от таких "акцый". Рекомендую.

upd3: А вот говорят, не работает описанная уязвимость: http://www.livejournal.com/users/alexclear/232560.html


(Читать комментарии) - (Добавить комментарий)


[info]alexclear@lj
2005-08-23 09:34 (ссылка)
Я могу путать, но раньше, вроде бы, был сервис, который жил прямо на email-gate. На конкретном гейте, разумеется.
Процесс же установки бессерверного автоответчика описывал Арсений Юрьевич где-то в комментариях, но не очень полно, чтобы не снижать уровень вхождения в процесс. Так что подробных инструкций, вроде, нет.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]lucky_lr@lj
2005-08-23 09:38 (ссылка)
Блин... мне чего-то лень куда-то лезть и настраивать. ;)

(Ответить) (Уровень выше)

Re: Reply to your post...
[info]ex_ex_apazh@lj
2005-08-23 10:38 (ссылка)

На 4lj.mivlad.net. Автоответчик там настраивается очень стрёмно и с самодельным не сравнится.

зато там есть милый сервис блокировки прихода комментов - отвечаешь на коммент пустым письмом с сабжем из одной буквы "f" - и 15 дней тебе комменты от этого дебила не приходят. Если букву сделать большой - не приходят вообще.

(Ответить) (Уровень выше)


(Читать комментарии) -