Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
vkontakte.ru забыли добавить..., недочет в работе ресурса
 
Всем доброго времени суток! :)

Обнаружил небольшой недочет, недоработку во всеми известной соц. сети Vkontakte.ru
Может быть разработчики забыли добавить пару строк кода, а может быть посчитали за ненадобностью, кто их разберет ;)

Суть заключается в том что сессия сохраненная после входа с андроид устройств не удаляется после логаута, так как например с компьютера, то есть, после посещения вк с андроид устройства, сессия как положено сохранится на сайте и куки остануться на самом устройстве для дальнейшей проверки пользователя, но что примечательно, даже после того как пользователь нажмет "Выход", сессия на сервере не удалится, и если же куки в момент работы пользователя на сайте каким то образом будут перехвачены, скомпрометированы, то даже волшебная процедура "логаута" не убережет пользователя от посещения его странички по старым кукам...
На компе же все впорядке, собственно так же как и на андроиде при работе с почтой mail.ru и др. ресурсами...

PS: "О данной проблеме было сообщено сотруднику группы разработчиков сайта"
Изменено: xXxSh@dowxXx - 20.11.2012 18:15:25
 
Вы правы.
Более того, потом опять войти вконтакт и получить новую сессию...
То старая сессия все равно будет продолжать работать.
И неизвестно сколько времени хранятся такие старые сесси. Ограничены они по времени или по количеству.
Фича тянет на уязвимость...

Что ответили сотрудники контакта?
 
Цитата
phoenix пишет:
Что ответили сотрудники контакта?
Меня не сразу поняли, сославшись на то что в следующей версии "android приложения для вк" все будет исправлено, но когда я объяснил доходчивее что дело не в приложении а в самом ресурсе, то последующего ответа более не поступало...
я так понимаю что после некоторых тестов они все таки постараются это исправить...
 
Что они там будут делать, никому неизвестно )
Уязвимость присутствует, это факт.

PS
А на хомячков, которые сами выкладывают о себе всю информацию в публичный доступ, мне как то наплевать) Ну взломают кого то - пусть взломают...
 
Цитата
phoenix пишет:
А на хомячков, которые сами выкладывают о себе всю информацию в публичный доступ, мне как то наплевать) Ну взломают кого то - пусть взломают...

+ Согласен ;)
Страницы: 1
Читают тему