<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
  <title>Flawed CSRF Protections - Yorumlar</title>
  <description>Ferruh Mavituna - Me, Myself and My Alter Ego...</description>
  <copyright>Ferruh Mavituna</copyright>
  <link>http://ferruh.mavituna.com</link>
  <lastBuildDate>Per, 18 Mar 2010 14:58:49 +0200</lastBuildDate>
  <image>
    <title>Ferruh Mavituna</title>
    <link>http://ferruh.mavituna.com</link>
    <url>http://ferruh.mavituna.com/rss/rss.gif</url>
  </image>
  <item>
  <title>bekiR</title>
  <link>http://ferruh.mavituna.com/flawed-csrf-protections-oku/</link>
  <author>bekiR</author>
  <pubDate>Pzt, 25 Şub 2008 16:59:00 +0200</pubDate>
  <description>           Ewet dogru xss denen bir teknoloji var , maalesef webmasterlar icin cok kotu bir durum  kimi zaman.&lt;br /&gt;&amp;quot;Xss Shell Tunelling&amp;quot; projesini ortaya cikararak isi daha vahim  duruma getiren ferruh abi ye de bir sozum var  &amp;quot;netin gazabi uzerine olsun&amp;quot; ; amin ! . diyebilirim ancak. Oh be rahatladim fuck of 505&lt;img src=&quot;/mg/smilies/grin.gif&quot; width=&quot;21&quot; height=&quot;22&quot; alt=&quot;:D&quot; /&gt;&lt;br /&gt;ferruh abi kusura bakma biraz icden konusdum , sevgilerimle </description>
</item>
<item>
  <title>Koray YAMAN</title>
  <link>http://ferruh.mavituna.com/flawed-csrf-protections-oku/</link>
  <author>Koray YAMAN</author>
  <pubDate>Cmt, 16 Şub 2008 01:21:24 +0200</pubDate>
  <description>           Her bug tehlikelidir.Gel g&amp;#246;r ki eskiden XSS kimsenin umrunda degildi k&amp;#252;&amp;#231;&amp;#252;mseniyordu simdi ortada XSS Shell var daha neler &amp;#231;ikacak en ufak bir kod hatasi ihmale gelmez.</description>
</item>
<item>
  <title>Kral</title>
  <link>http://ferruh.mavituna.com/flawed-csrf-protections-oku/</link>
  <author>Kral</author>
  <pubDate>Cum, 15 Şub 2008 21:47:07 +0200</pubDate>
  <description>           Aslinda inanmicaksiniz ama ben zaten bunu bulmustum ama su anki hali pek kullanisli degil &amp;#231;&amp;#252;nk&amp;#252; ne yapilirsa yapilsin _wpnonce degeri y&amp;#252;z&amp;#252;nden otomatik olarak submit edilemiyor her durumda onayliyormusunuz diye soruyor bu y&amp;#252;zden su anda senin yaptigin hileyi yiyicek kisi sayisinin 1 elin parmaklarini ge&amp;#231;miyecegini d&amp;#252;s&amp;#252;n&amp;#252;yorum. _wpnonce degerini &amp;#231;ekebilmenin bi yolu olsa g&amp;#252;zel olur ama malsef &amp;#246;yle bisy simdilik m&amp;#252;mk&amp;#252;n degil.</description>
</item>
<item>
  <title>Koray YAMAN</title>
  <link>http://ferruh.mavituna.com/flawed-csrf-protections-oku/</link>
  <author>Koray YAMAN</author>
  <pubDate>Cum, 15 Şub 2008 14:58:52 +0200</pubDate>
  <description>           Bir script kuracagimiz zaman mutlaka ama mutlaka hangi dille yazilmissa onu bilen bir kisiye kodlari incelettirmek wordpress ekibin hala fix etmedigi nice kodlar olabilir ya kendimiz ya da baskasina kontrol ettirmeliyiz.Insan &amp;#246;n&amp;#252;ne gelen eklentiyi kuruyor ama bun da bug olabilir mi diye hi&amp;#231; d&amp;#252;s&amp;#252;nm&amp;#252;yor baskalari bunda a&amp;#231;ik yok deseler bile mutlaka ama mutlaka kontrol etmelidir ama phpbb ya da wordpress gibi b&amp;#252;t&amp;#252;n kodlari nasil kontrol edebilecegimizi bilmiyorum&lt;img src=&quot;/mg/smilies/smile.gif&quot; width=&quot;21&quot; height=&quot;22&quot; alt=&quot;:)&quot; /&gt;.Bilen kisiler Priv8 olarak bulduklari a&amp;#231;iklari ya satiyor ya da kendisine sakliyor.Demek ki bu adam biliyor ki inceleyip hi&amp;#231; a&amp;#231;ik yok diyen bir scriptte a&amp;#231;ik bulmul?Iste buradan anlasiliyor ki g&amp;#252;venlik her seydir.</description>
</item>
<item>
  <title>teakolik</title>
  <link>http://ferruh.mavituna.com/flawed-csrf-protections-oku/</link>
  <author>teakolik</author>
  <pubDate>Cum, 15 Şub 2008 09:30:29 +0200</pubDate>
  <description>           Kardes vala helal diyorum ne diyeyim. Belkide bilmedigimiz nice a&amp;#231;iklar var&lt;img src=&quot;/mg/smilies/smile.gif&quot; width=&quot;21&quot; height=&quot;22&quot; alt=&quot;:)&quot; /&gt; Ger&amp;#231;i hala &amp;quot;or''= gibi a&amp;#231;iklar hala yiyorsa bu yeni a&amp;#231;iklar g&amp;#252;ndemimizi bayagi mesgul edecek diyebilirim&lt;img src=&quot;/mg/smilies/smile.gif&quot; width=&quot;21&quot; height=&quot;22&quot; alt=&quot;:)&quot; /&gt;&lt;br /&gt;&lt;br /&gt;&amp;#214;zelliklede sistemler karmasiklastikca bu a&amp;#231;iklar ortaya &amp;#231;ikiyor. &lt;br /&gt;&lt;br /&gt;Mesela d&amp;#252;z bir WP kurdunuz 3 -4 tane a&amp;#231;igi var sonra birka&amp;#231; tane Eklenti eklediniz alin size onlarin a&amp;#231;iklariyla beraber 10 tane a&amp;#231;ik sonrada sisteme ek seyler koydunuz bir o kadar daha a&amp;#231;ik.. Host firmaniz g&amp;#252;ncellemeleri takip etmiyor.. Al bir o kadar dahaa..&lt;br /&gt;&lt;br /&gt;S&amp;#246;ylemek istedigim su :&lt;br /&gt;&lt;br /&gt;Ilk zamanlar MS - DOS seklindeki sistemlerden simdiki Komplike sistemlere geldigimiz zamana bakarsaniz sistem iyicene komplike oldu artik bilgisayarinizdan TV nizi bile kumanda edebiliyorsunuz.. Sistem karmasiklasmaya devam ediyor. ve bence G&amp;#252;venlik gelecegin Meslegi olacak...&lt;br /&gt;&lt;br /&gt;Bu arkadaslardan biriside Ferruh Mavituna... &lt;br /&gt;&lt;br /&gt;NOT: Arkadasim benim WP 'ye de bir el atsana bak bakalim a&amp;#231;ik ma&amp;#231;ik var mi ?&lt;img src=&quot;/mg/smilies/smile.gif&quot; width=&quot;21&quot; height=&quot;22&quot; alt=&quot;:)&quot; /&gt;&lt;br /&gt;</description>
</item>
<item>
  <title>Ferruh Mavituna</title>
  <link>http://ferruh.mavituna.com/flawed-csrf-protections-oku/</link>
  <author>Ferruh Mavituna</author>
  <pubDate>Per, 14 Şub 2008 21:20:01 +0200</pubDate>
  <description>           &lt;blockquote&gt;Bu d&amp;#246;k&amp;#252;mani yayinlamadan &amp;#246;nce verilen hash'da CSRF saldirisyla mi alindi acaba ?&lt;/blockquote&gt;&lt;br /&gt;Hash exploitin MD5 hashiydi, yani bu sayede ben bunu yayinlamadan baska bir ayni acigi yayinlarsa bak aslinda ben de bunu bulmustum ama daha yayinlamamistim diyebilmek icin&lt;img src=&quot;/mg/smilies/smile.gif&quot; width=&quot;21&quot; height=&quot;22&quot; alt=&quot;:)&quot; /&gt;&lt;br /&gt;</description>
</item>
<item>
  <title>TunerX</title>
  <link>http://ferruh.mavituna.com/flawed-csrf-protections-oku/</link>
  <author>TunerX</author>
  <pubDate>Per, 14 Şub 2008 20:18:17 +0200</pubDate>
  <description>           &lt;blockquote&gt;wordpress vuln, tebrikler&lt;br /&gt;xss gibi ama csrf biraz daha farkli adminin tiklamasini beklicez, a&amp;#231;ikcasi vuln i&amp;#231;in tebrikler ama&lt;br /&gt;en eglencesiz vuln diyebilirim&lt;img src=&quot;/mg/smilies/smile.gif&quot; width=&quot;21&quot; height=&quot;22&quot; alt=&quot;:)&quot; /&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;Aslinda belkide beklemeye gerek yoktur iframe i&amp;#231;erisinde get,post kullanilarak sanirim b&amp;#246;yle bir saldiri yapilabilir . S&amp;#246;yle dersek belki yanlis olmaz ama&amp;#231; hack yapmaksa her yol m&amp;#252;bahtir (!) .  D&amp;#246;k&amp;#252;manin basindaki iframele scriptsiz post islemi gibi.&lt;br /&gt;&lt;br /&gt;Bu d&amp;#246;k&amp;#252;mani yayinlamadan &amp;#246;nce verilen hash'da CSRF saldirisyla mi alindi acaba ?&lt;br /&gt;</description>
</item>
<item>
  <title>BORDO</title>
  <link>http://ferruh.mavituna.com/flawed-csrf-protections-oku/</link>
  <author>BORDO</author>
  <pubDate>Çar, 13 Şub 2008 23:09:16 +0200</pubDate>
  <description>           wordpress vuln, tebrikler&lt;br /&gt;xss gibi ama csrf biraz daha farkli adminin tiklamasini beklicez, a&amp;#231;ikcasi vuln i&amp;#231;in tebrikler ama &lt;br /&gt;en eglencesiz vuln diyebilirim&lt;img src=&quot;/mg/smilies/smile.gif&quot; width=&quot;21&quot; height=&quot;22&quot; alt=&quot;:)&quot; /&gt;</description>
</item>
<item>
  <title>users</title>
  <link>http://ferruh.mavituna.com/flawed-csrf-protections-oku/</link>
  <author>users</author>
  <pubDate>Çar, 13 Şub 2008 18:59:35 +0200</pubDate>
  <description>           anladigim kadariyla acik olan sitenin admini bizim kodlari koydugumuz siteye girerse bizi otomatikman admin mi yapiyor :S</description>
</item>
<item>
  <title>users</title>
  <link>http://ferruh.mavituna.com/flawed-csrf-protections-oku/</link>
  <author>users</author>
  <pubDate>Çar, 13 Şub 2008 18:49:33 +0200</pubDate>
  <description>           Biraz daha acik olabilir mi?</description>
</item>

</channel>
</rss>