Size: a a a

2018 February 07

GK

Gregory Klyushnikov in Android Guards
scheme://login:password@host:port/path#fragment
источник

QH

Quantum Harmonizer in Android Guards
Но как быть со строковым портом?)
источник

GK

Gregory Klyushnikov in Android Guards
Quantum Harmonizer
Но как быть со строковым портом?)
Думаю, это не должно было считаться валидным урлом
источник

QH

Quantum Harmonizer in Android Guards
Окей, но почему уровень «high»? Чего такого можно сделать с помощью этой уязвимости?
источник

AS

Alexander Sviridenko in Android Guards
я подозреваю, что надо копать в сторону того, что бы подсовывать приложению Uri с доступом  к смс например. Типа a:a@sms:a@example2.com или файловый Uri. И потом что то с этим делать
источник

QH

Quantum Harmonizer in Android Guards
wtf?
источник

DM

Dmitriy Mitrofanov in Android Guards
Alexander Sviridenko
я подозреваю, что надо копать в сторону того, что бы подсовывать приложению Uri с доступом  к смс например. Типа a:a@sms:a@example2.com или файловый Uri. И потом что то с этим делать
Полагаю что первая часть с логином паролем и хостом1 (а:а@site.com) воспринимается как логин а вторая часть как пароль и сайт. И проблема в том, что человек видит первый хост а реально переходит на второй. Кейс примерно такой:
В чате пишут "тут оплати заказ http://user:pass@sberbank.ru:a@giveyourmoney.xyz" и человек видит что ссылка ведет на сбер и переходит, а попадает на сайт злоумышленников которые воруют деньги.
источник

QH

Quantum Harmonizer in Android Guards
так он же должен увидеть в браузере весь урл
источник

QH

Quantum Harmonizer in Android Guards
Тут другое может быть: ведро откроет урл одного приложения в другом. Но мне сложно представить такой сценарий.
источник

DM

Dmitriy Mitrofanov in Android Guards
Не обязательно. В мессенджере каком-нибудь добрый разраб будет обрезать линки для отображения, а через 301 редиректы или еще как будут подкидывать или подписки платные и еще что угодно
источник

DM

Dmitriy Mitrofanov in Android Guards
Главное что бы люди видели что на валидный хост и знакомый переходят
источник

D

Dmitry in Android Guards
В юзернейм и пароль получается можно линки пихать? Если кто-то открывает линк в  виде имя:пароль()домен
Хотя врятли так кто-то делает.
источник

AV

Artur Vasilov in Android Guards
в гите же вроде можно так делать
источник

QH

Quantum Harmonizer in Android Guards
Dmitry
В юзернейм и пароль получается можно линки пихать? Если кто-то открывает линк в  виде имя:пароль()домен
Хотя врятли так кто-то делает.
Пример из жизни: ssh root@ip-address
источник

D

Dmitry in Android Guards
Да так где угодно можно, и в ftp, и наверняка в http, например когда в админку логинишься...
источник

GK

Gregory Klyushnikov in Android Guards
в http можно для basic авторизации, да
источник
2018 February 08

VD

Vitalii Dmitriev in Android Guards
Множишься
источник

NT

Nick Titov in Android Guards
источник

Т

Толя Корнильцев in Android Guards
источник

GK

Gregory Klyushnikov in Android Guards
так круто же
источник