[#] [Багхантинг] Blind XSS уязвимость на сайтах службы поддержки omnidesk
habrabot(difrex,1) — All
2017-02-22 13:30:04


**Предыстория:** История эта начинается с того, что во многих пабликах, на которые я подписан, увидел посев (реклама в социальных сетях) групп с бесплатными ключами vk.com/**\*\*\*\*\*\*\*** и vk.com/**\*\*\*\*\***. Посевы эти дорогие, производились в группах от 250 000 до 5 000 000 подписчиков, например в группе **Наука и Техника**. Группы предлагали каждому бесплатный ключ за подписку. Примерно через полмесяца увидел, что первая группа выросла до **109 тысяч подписчиков**. Тут любому понятно, что бесплатный ключ люди не получат, ведь бесплатных ключей на 100 к человек не «напасешься». Немного осмотрев группу, я понял что «реальные» отзывы о получении бесплатных ключей подделка, ведь скриншоты из отзывов все время кидают одинаковые и ссылки на людей поддельные.

![][1]
![][2]
Самое интересное то, что люди на всё это до сих пор ведутся, вступают в группу в надежде на бесплатный ключ, делают репост в надежде на то, что им повезет и они выиграют дорогой игровой PC(но мы то знаем, что никто PC не получит), когда они хотят получить что-то бесплатно, ими легко манипулировать для своих целей.

![][3]

Вся суть постов в группе — это реклама реферальной ссылки на сайт **\*\*\*random.ru** и получение выгоды.

![][4]

Посмотрим на него.
[Читать дальше →][5]

[1]: https://habrastorage.org/files/03c/9cf/d2c/03c9cfd2c3e74bcfa21ce608841eaf4d.png
[2]: https://habrastorage.org/files/09c/5ea/a37/09c5eaa37f184c16b7fe4181272af8d7.png
[3]: https://habrastorage.org/files/dc6/4e0/cf0/dc64e0cf04dc4981ada0dfb64949e5b5.png
[4]: https://habrastorage.org/files/6ac/f4f/f5f/6acf4ff5f3a441a0ba9719b831cf8abe.jpg
[5]: https://habrahabr.ru/post/322134/?utm_source=habrahabr&utm_medium=rss&utm_campaign=feed_posts#habracut