Как стать автором
Обновить

Комментарии 76

дыра известная — подтверждаю. несколько раз тоже случайно из логов статистики(веб based) попадал в ящик юзера.
прочитайте про xss — много интересного узнаете.
а «дырка» через сессию — это очень жестко…
Насчёт именно mail.ru не знаю, но встречать в логах подобное доводилось.
mail.ru вообще дырявый, пароль при передачи на сервер тоже не шифруеться…
О ужас! А хабр-то вообще тогда решето!
А ведь и правда, пользователи mail.ru будут считать, что безопасно — у них ИЕ почти у всех :)

Free Image Hosting at www.ImageShack.us Free Image Hosting at www.ImageShack.us
Да уж, приобрести нормальный сертификат копейки стоит.
Что-то порядка 12 000 000 копеек…
Дык сказано — же, есть https://secure.mail.ru/
Если вы посмотрите на адресную строку внимательно, вы увидите, что проблемы с сертификатом именно на указанном вами сайте secure.mail.ru.
Эммм… Простите, действительно, это залет для mail.ru.
У меня и в мыслях не было, что такой гигант, который претендует на лавры yandex.ru, может пользоваться самоподписанными сертификатами…
даже мы себе такого не позволяем
https://www.thawte.com/ssl-digital-certificates/buy-ssl-certificates/

SSL Web certificate стоит $249. В каких-нибудь вьетнамских донгах эта сумма может выглядеть внушительно (4 127 175 VND), но вообще, для компании это копейки.
IE7 тоже предупреждает.
НЛО прилетело и опубликовало эту надпись здесь
Чувак, да ты крутой.
Обсирать ИЕ сейчас модно. Сделай это ещё раз. Покажи всем, какой ты модный чувак. Покажи пацанам, как ты круто опустил ИЕ.
Вас тоже похвалить?
Для вас — перевёл на язык троллей с помощью translate.google.com: Суть сообщения — не опускание ИЕ, он ни в чём не виноват, а в особенной «безопасности» безопасного входа в mail.ru.

Простите, а для чего вы его вообще тогда упомянули?
«Использовать cookie для авторизации

Опцию „Использовать cookie для авторизации“ предпочтительно не выключать. Включение этой опции позволяет системе сохранять сессию в данном п/я, при этом не нарушая безопасности этого п/я. Выключение этой опции нарушает безопасность, так как позволяет передавать информацию на чужие сайты. Выключать ее стоит только при „попадании“ в чужой п/я (данная ошибка обычно возникает при неправильно настроенном proxy-сервере).»

эта опция у аккаунта похоже была отключена…
Спасибо, теперь ясно. Значит это не по умолчанию у всех, а только у тех кто принудительно отключил cookie, проигнорировав предупреждение.
Именно.
читайте роем. там подробнее
подскажите что за роем?
Выключать ее стоит только при „попадании“ в чужой п/я
супер ))
НЛО прилетело и опубликовало эту надпись здесь
А еще лучше выключить реферреры. Кажется правильно написал :)
Можно или в фаерволе или в настройках браузера.
ну да, а ещё флеш, яваскрипт и ещё что-нибудь .)
а потом сталкиваться с очевидно вытекающими из этого проблемами.
Мне кажется, это уже параноя. Лучше просто не пользоваться сайтами с такой кривой авторизацией.
Вы абсолютно правы. Но коль на то уж пошло, почему не использовать почтовую программу? :)
ну лично мне гмейловская вебморда всех милее… доступная из любой точки мира и с любого устройства, вместе с моими метками и «звёздочками».
Это уже на любителя, но мне тоже больше она нравиться чем mail.ru :D
Но дыры есть везде.

P.S. Да может быть я и параноик. Но как говориться «Береженого ...» =)
Бог разведет на пароль…
пароль: god? =)
«Береженого Бог бережет, как говорила одна моя знакомая монашка, натягивая презерватив на свечку...» из книги «Санитары подземелий»
это бородатый анекдот )
задолго до выхода книги появился
Вопрос. Это относится ко всем сервисам mail? Или только к почте? (инфу об этом не нашел)
У mail.ru единая авторизация с единым cookie для всех сервисов.
Вам не надоело жрать кактус???
НЛО прилетело и опубликовало эту надпись здесь
какое то обостренное внимание в последнее время к mail.ru похоже они многих обидели чем то=) з. ы. сам предпочитаю гмыл
гмыл рулит конечно.
но от этого можно легко защититься… и вообще если вам так дорог адрес на мыло. ру делайте редирект…
мэйл. ру погиб в тот момент как полетел спам в ящики их мэйлклиентов.
гуголь сцуко рулит, яндекс тоже ничего, но майл ру — скачиваю только почтовой программой.
во первых нелюбовь к веб-интерфейсам, а во вторых, нет инета а нужное письмо можно пошукать в архиве
НЛО прилетело и опубликовало эту надпись здесь
Мейл. ру — унылая говномешалка для детей, не знающих других почтовых сервисов.
так говорить нельзя, мне так кажется, там работают люди, может быть плохо, но работают. Копипастят/клонируют — но работают. Ваш выбор пользоваться/непользоваться.
Если они плохо работают — это их проблемы, а не наши.
Дети — цветы жизни, пусть юзают то, что им больше нравится.
А мы, кактусы смерти, будем юзать гугл.
Гугл — корпорация зла, которая следит за каждым твоим шагом
для меня майлру умер лет 6-7 назад
Да… Когда-то мэйл. ру был действительно крутым… Почта на 25Мб, pop3 и smtp доступ… но по-моему с того времени только немного изменился дизайн и вокруг выросло куча разных сервисов и баннеров.
Помнится, у них можно было почту проверять по телефону :) Т. е. звонишь, называешь логин и пароль и тебе читают почту. Правда было это ещё до port.ru

Теперь только гмыл :)
Мне совершенно непонятно, как можно сессию не привязывать хоть к чему-то кроме самой сессии.
$session==md5($user_agent.$user_ip.$user_login.$salt) ? true : false
решает почти все проблемы.
Вы — быдлокодер. Нахрена тринарный оператор, если == и так возвращает булево значение? :)
Не гоните. Или вы правда думаете, что я выдрал это из исходника вместо того чтобы сделать нагляднее?
Вы — быдлоспикер. Нахрена писать «тринарный», если правильно «тернарный»? :)
НЛО прилетело и опубликовало эту надпись здесь
а почему не к гуглю сразу?
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
vlza то что ты тут сейчас рассказал нам лишь полпроцента того объёма багов через который можно почитать чужой ящик ОСОБЕННО на майл ру и его доменах

я с уверенностью могу пользоваться лишь той почтой домен и сервер которой принадлежат лично мне.
и никак иначе.
а те люди которые будут контролировать мою переписку на уровне датацентра… чтож я ничего с ними поделать не могу:)
Меня поражают люди, до сих пор использующие мейл. ру
Я пользуюсь mail.ru, почтовым клиентом и pro.mail.ru, никаких проблем не испытываю, меня поражают люди призывающие отказаться от mail.ru. И да, я знаю про gmail, завел там ящик но не пользуюсь им, просто нет для этого причин.
Да ладно, pro.mail.ru — очень удобный и лаконичный интерфейс.
Одно время у меня была возможность юзать скрип, представляющий собой сборник различных xss на разных почтовых сервисов — mail.ru в том числе. Точнее не различных, а тех, что после открытия письма пользователя абсолютно не заметно кидает на фейковую страницу авторизации — не знаю точно как был огранизован фейк, но адресная строка оставалась win.mail.ru. Ну а введенные данные логировались. Все это работало около двух месяцев, мб больше.

Автор этого чуда, в августе продал сниффер, работающий через xss на том же меир ру — открываете письмо — вся почта, которая есть на ящике копируется к автору письма.
От скрипта первого у меня осталось только название и в общем сам скрип есть в паблике — уже не работающий. Если интересно, спросите меня в личке.
Да когда ж люди наконец поймут, что мэйл. ру позорит почтовые службы…
на втором скриншотике у Елены, которой ящик взломали — 24 письма от Рокфеллера:)
В Одноклассниках такая же фигня.
О дыре на мейл. ру знаю давно, поэтому пользуюсь только google почтой, а мейл ру служит чисто для получения рассылок. Как только я узнал об этой ошибке, я не мог поврерить, что такой гигант как мейл. ру мог допустить такую оплошность.
mail.ru не одни такие… тоже пару раз заходил на почту со статитстики посещений сайта.
А кто еще?
все беспланые почтовые службы россии и боле того все почтовые службы которые не шифруют трафик с самого начала по умолчаюнию для всех.
НЛО прилетело и опубликовало эту надпись здесь
зато яндексс не делает других не менее важных вещей.
причём критически важных.
А можно пример? Назовите наиболее критическую проблему mail.yandex.ru
этими проблемами актино торгуют на форумах типа античати других.
это просто прекрасно. нет, серьезно. эту дыру мы с коллегой обнаружили году эдак в 2001-2002. похихикали, отзвонились и отписались в mail.ru, предупредили. нас поблагодарили и пообещали дырку залатать. прошло семь лет…
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории