Вернуться   Биткоин Форум > - Обсуждение (Altcoins)
5 ноября 2017, 1:04:57 PM   # 1
 
 
Сообщения: 490
Цитировать по имени
цитировать ответ
по умолчанию Re: Bittrex vuln в IP-белый список - билет открыт с 3-х месяцев - полное раскрытие информации

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Описание уязвимости:

При регистрации с нового IP, Bittrex отправить вам письмо с запросом на confirme новый IP-адрес.
Если вы не используете 2fa, кто-то зная пароль может обойти этот IP-белый список и тем самым подключиться к вашей учетной записи.

Технические данные:

IP не правильно дезинфицировать в сообщении, отправленном по Bittrex.
При подключении к bittrex, то X-Forwarded-For заголовок не продезинфицировать.

Чтобы воспроизвести проблему, здесь РОС. Установите следующее правило в Скрипач:
Код:
если (oSession.HostnameIs ("bittrex.com")) {
oSession.oRequest ["X-Forwarded-For"знак равно "<стиль>а {видимость: скрытый;}";
}

Затем, по почте Bittrex, он будет отображаться следующее вместо IP-адреса:  "<стиль>а {видимость: скрытый;}", х.х.х.х что позволяет изменить стиль в почте.
С CSS3 и селекторов, можно затем извлечь секретный маркер для домена управления, когда пользователь просматривает почту, что позволяет проверить новый IP. (Посмотрите, как с Кража пирога, не касаясь подоконник)

График :

В течение всего процесса, я также поднятием билета через службу поддержки канала на слабину многократным времени.

17 августа: уязвимость определены
18 августа: уязвимость сообщили в билетной # 167335
27 августа: напоминание билета
1 сентября: посылающему от Bittrex
2 сентября: Билет назначен Биллу
8 сентября: не Просить статус - нет ответа
8 октября: не Просить статус - нет ответа
6 ноября: исправленный в разработчике
8 ноября: Фикс нажаты производство
Xavier59 сейчас офлайн Пожаловаться на Xavier59   Ответить с цитированием Мультицитирование сообщения от Xavier59 Быстрый ответ на сообщение Xavier59


Как заработать Биткоины?
Без вложений. Не майнинг.


11 ноября 2017, 12:53:43 PM   # 2
 
 
Сообщения: 490
Цитировать по имени
цитировать ответ
по умолчанию Re: Bittrex vuln в IP-белый список - билет открыт с 3-х месяцев - полное раскрытие информации

Получил 1806 Биткоинов
Реальная история.





Vuln был исправлен.

Отредактированный график, чтобы соответствовать следующим образом:

6 ноября:

котировка
Спасибо за сообщение об этой проблеме.
Наша команда безопасности была в состоянии воспроизвести проблему и исправление было проверено в. 
Вы увидите исправление в следующем развертывании в нашей производственной среде

8 ноября:

котировка
Фикс была отодвинута на производство. Если вы нашли что-то еще, не стесняйтесь к сообщению меня на слабину.
Xavier59 сейчас офлайн Пожаловаться на Xavier59   Ответить с цитированием Мультицитирование сообщения от Xavier59 Быстрый ответ на сообщение Xavier59

11 ноября 2017, 8:18:47 PM   # 3
 
 
Сообщения: 112
Цитировать по имени
цитировать ответ
по умолчанию Re: Bittrex vuln в IP-белый список - билет открыт с 3-х месяцев - полное раскрытие информации

Я бы просто поставить vuln на твиттере, если они не принимают его всерьез после одной недели. Отлично сработано
Меядин сейчас офлайн Пожаловаться на Меядин   Ответить с цитированием Мультицитирование сообщения от Меядин Быстрый ответ на сообщение Меядин



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW