Не достаточная проверка логина скайп

Disclosed: 2015-10-30 11:34:43 By abr1k0s To vkcom
Unknown
Vulnerability Details
Существует не достаточная проверка в поле ввода логина skype. В частности не фильтруются некоторые символы, например "?". Что позволяет в вписывать некоторые команды скайпу, которые могут ввести пользователя в замешательство, а зачастую пользователь может "случайно" отправить злоумышленнику свои файлы. Для воспроизведения проблемы вписываем в поле скайп следующее: abr1k0s-helm?sendfile& Теперь у любого, кто кликнет по логину скайпа на моей странице высветится диалог выбора файла. Если файл будет выбран (например случайно, либо по ошибке) - он тут же отправится мне (в данном случае выступающему в качестве злоумышленника) в скайп.
Actions
View on HackerOne
Report Stats
  • Report ID: 65330
  • State: Closed
  • Substate: resolved
  • Upvotes: 1
Share this report