
וואלה?
מדריך זה נכתב למטרת ידע בלבד.. (תראו איך וואלה שומרת עליכם..) אסור להשתמש בו כדי לעבור על החוק (פרטים בסוף המדריך). הטקסט הזה נוסה על חשבונות שלי שפתחתי באופן אישי ולא על שום חשבון אחר.
אתר וואלה הוא הפופולארי ביותר בארץ, ואחד
האתרים היחידים בארץ שגם מרוויחים כסף מכל העניין.
האם זה הופך אותו לאתר
מאובטח? מאורגן? אתר שיודע לשמור על פרטיות גולשיו?
התשובה היא: לא!
רק
משוטטות באתר אפשר לראות את חוסר הסדר, את המראה הלא אחיד, את תחושת התוהו
ובהו. אבל זה לא הכל, וואלה הוא אחד האתרים הכי חשופים ל XSS בארץ.
קצת הסבר על איך המערכת בוואלה עובדת:
זיהוי המשתמש: המשתמש נכנס
לקרוא את האימייל שלו, או שהוא נכנס לכתוב הודעה בפורום.
לאחר שהוא מזין
סיסמא למערכת , בכל פעולה שהוא יעשה המערכת של וואלה תאמין שזה המשתמש שהכניס
את הסיסמא ולא תדרוש ממנו להזדהות יותר עד שהוא יסגור את הדפדפן.
שליחת טפסים: בשליחת טפסים יש
2 שיטות, POST ו GET.
בשיטת ה GET, הערכים של השדות שבטופס נשלחים דרך
שורת הכתובת בצורה כזו:
http://www.walla.co.il/target.cgi?field=muuu&food=toast
בשיטה זו
קיימת הגבלה על אורך השדות.
בשיטת הPOST לעומת זאת, השדות נשלחים באופן
ש"מוסתר" מעיני הגולש והוא יוכל לדעת מה הולך בטופס רק מצפיה בקוד המקור או
הסתכלות בפאקט שנשלח.
מבחינת צד השרת, אפשר להבדיל בין השדות שנשלחו
דרך POST לבין כאלה שנשלחו דרך GET.
אבל מסיבה כלשהי, בוואלה אין אבחנה
כזו. לכן אפשר לשלוח טפסים לוואלה ישירות על ידי כניסה לכתובת כזו:
http://www.walla.co.il/target.cgi?field=muuu&food=toast
במקום
להתחיל למלא טפסים שנשלחים בצורת POST.
הדגמה קטנה כדי לראות איך זה
עובד:
1. נרשמים לוואלה, נכנסים לאחד הפורומים. לוחצים על "הוסף הודעה",
ומסתכלים על קוד המקור.
2. עכשיו, כדי לבדוק מה הטופס שולח,בונים קובץ
טקסט חדש שמכיל: <html></html> .
נקרא לקובץ בשם ts.cgi ונשמור
אותו על שולחן העבודה.
3. חוזרים לקוד מקור של טופס שליחת ההודעה. משנים את הmethod ל get במקום
post.
נשמור את הקוד מקור על שולחן העבודה בשם ts.htm.
4. פותחים אותו,
רושמים הודעה קצרה, ושולחים. כמובן שעכשיו יופיע דף לבן. אבל בשורת הכתובת
יופיע המידע שרצינו - מה בעצם הטופס אמור לשלוח לts.cgi זה אמור להיות משהו
כזה:
קראת את הטקסט?
נכון מעניין? איזה סבבה זה לפרוץ לכל העולם את המייל. נכון? אז זהו שלא..
כניסה
לחשבון אימייל של אדם אחר ללא הסכמתו היא עבירה על חוק הגנת הפרטיות תשמ"א-1981
ועלולה להוביל למאסר של 5 שנים
"הפוגע במזיד בפרטיות זולתו, באחת הדרכים האמורות בסעיף 3( ,)2( ,)1(2) עד
(7)
ו-(9) עד
(11), דינו - מאסר חמש
שנים."