Ibrahim Raafat นักวิจัยความปลอดภัยจากอียิปต์รายงานปัญหาความปลอดภัย Cross Site Scripting (XSS) บนเว็บ Google Drive ด้วยการตั้งชื่อโฟลเดอร์ว่า ‘”><svg/onload=prompt(1337)> จากนั้นจึงย้ายเอกสารเข้าไปในโฟลเดอร์นี้ แล้วย้ายเอกสารออกไปยังโฟลเดอร์อื่น จะทำให้โค้ดจาวาสคริปต์ถูกรัน
กูเกิลยอมรับปัญหานี้และแก้ปัญหาในเวลาต่อมา พร้อมกับจ่ายเงินรางวัลให้กับทีมงานเป็นเงิน 1337 ดอลลาร์
Raafat อธิบายว่าปัญหานี้เกิดจากโค้ดส่วนแจ้งเตือนผู้ใช้ที่แจ้งเตือนการย้ายเอกสารออกจากโฟลเดอร์ว่าผู้ใช้อื่นที่แชร์โฟลเดอร์อยู่จะมองไม่เห็นเอกสารอีกต่อไป โค้ดส่วนนี้ไม่ได้เช็คชื่อโฟลเดอร์ให้ดีทำให้แฮกเกอร์สามารถรันโค้ดได้เอง
แฮกเกอร์สามารถรันโค้ดใดๆ บนบัญชีผู้ใช้ของเหยื่อได้ด้วยการแชร์โฟลเดอร์ไปยังเหยื่อแล้วพยายามล่อให้เหยื่อย้ายไฟล์ในโฟลเดอร์นั้นไปเก็บไว้ที่อื่น
ที่มา - PWNRules
on
1337
jaideejung007 Tue, 08/04/2014 - 17:09
1337 ดอลลาร์
มีนัยความสำคัญอะไรไหมนะ ทำไมต้อง 1337 ไม่ 1330 หรือ 1300 ไปเลย
1337 => leet =>
Warofdefeat Tue, 08/04/2014 - 17:15
In reply to 1337 by jaideejung007
1337 => leet => elite
http://en.wikipedia.org/wiki/Leet
กระจ่างเลย ขอบคุณมากครับ
jaideejung007 Tue, 08/04/2014 - 17:22
In reply to 1337 => leet => by Warofdefeat
กระจ่างเลย ขอบคุณมากครับ
ความรู้ใหม่เลยนะเนี่่ย :)
handtevada Tue, 08/04/2014 - 23:52
In reply to 1337 => leet => by Warofdefeat
ความรู้ใหม่เลยนะเนี่่ย :)
ประมาณนี้ครับ
hiddenmin Tue, 08/04/2014 - 17:15
In reply to 1337 by jaideejung007
ประมาณนี้ครับ http://en.wikipedia.org/wiki/Leet
แล้วพยายามล่อให้เหยื่อยย้ายไฟ
panurat2000 Tue, 08/04/2014 - 17:09
ให้เหยื่อยย้าย => ให้เหยื่อย้าย
เหยื่อย => เหยื่อ
hisoft Tue, 08/04/2014 - 17:09
เหยื่อย => เหยื่อ
อันนี้คือลืม encode HTML
PaPaSEK Tue, 08/04/2014 - 17:42
อันนี้คือลืม encode HTML ใช่มั้ยครับ?
เสียดายไม่ได้แจ้ง T___T
itpcc Tue, 08/04/2014 - 19:22
เสียดายไม่ได้แจ้ง T___T
แหม่น่าจะเขียนตัวอย่างไปเป็น
Remma Tue, 08/04/2014 - 22:01
แหม่น่าจะเขียนตัวอย่างไปเป็น 31337 แทน รับทรัพย์เพิ่มเยอะเลย
น่าจะเขียน Google ไปเลยครับ
hisoft Tue, 08/04/2014 - 22:11
In reply to แหม่น่าจะเขียนตัวอย่างไปเป็น by Remma
น่าจะเขียน Google ไปเลยครับ รับทรัพย์มหาศาล (>_<)
อู้ว ความจริงน่าจะได้แค่
Warofdefeat Tue, 08/04/2014 - 22:23
In reply to น่าจะเขียน Google ไปเลยครับ by hisoft
อู้ว ความจริงน่าจะได้แค่ 900919 ดอลล่าร์ ล่ะมั้งครับ
900913
alph501 Wed, 09/04/2014 - 11:23
In reply to น่าจะเขียน Google ไปเลยครับ by hisoft
900913