You are not logged in.

  • "Drunkenmonkey" started this thread

Posts: 139

wcf.user.option.userOption53: Ja

  • Send private message

1

Sunday, December 16th 2012, 10:34pm

Suspicious Suspicious (Steamlink)

Nabend,

hab gerade einen Link bekommen, traue dem aber nicht so ganz.
Vllt könnt Ihr den aufschlüsseln :)
"http://steamcommunity.com/id/imma_doctor/stats/TF2?tab=leaderboards&lb=%22%3E%3Cbody%20onload%3D%22window.location.href%3D'%5Cu002Fgames%5Cu002F8970%5Cu002FselectAvatar%5Cu003FselectedAvatar%3D14%26sessionid%3D'%2BencodeURIComponent(g_sessionID)%22%3E
"

fluxX

Super Moderator

Posts: 1,056

Location: Österreich

Occupation: IT Systemadministrator

wcf.user.option.userOption53: Ja

  • Send private message

2

Sunday, December 16th 2012, 10:38pm

der ändert dir dein Avatar Bild

Greetz

  • "Drunkenmonkey" started this thread

Posts: 139

wcf.user.option.userOption53: Ja

  • Send private message

3

Sunday, December 16th 2012, 10:39pm

Okay Google ist schnell.... gerade vor 5min nur ein Ergebnis.
Jetzt ist einer dazu gekommen. Handelt sich wohl um einen Avatar Hack.
Verdammt Googles crawler sind schnell, der Post war vor 19 min :D

MadMakz

Super Moderator

Posts: 1,878

Location: ~#

wcf.user.option.userOption53: Ja

  • Send private message

4

Sunday, December 16th 2012, 10:41pm

wenn du den link so bekommst, beispielsweise via PM würde ich davon abraten diesen zu klicken. steam hat seit je her ein XSS problem.

ajax links in form von beispielsweise

Source code

1
.../inventory/#753_3_1387360785063268393
sind allerdings sicher. steam arbeitet auschließlich mit numerischen ID's für dynamischen content.

LeXx

Unregistered

5

Sunday, December 16th 2012, 10:41pm

Kinderkacke...

Lg
LeXx

Jackmaster

Super Moderator

Posts: 660

wcf.user.option.userOption53: Ja

  • Send private message

6

Sunday, December 16th 2012, 10:44pm

Das geht nicht mehr, wurde von Valve gefixt.




gruß

MadMakz

Super Moderator

Posts: 1,878

Location: ~#

wcf.user.option.userOption53: Ja

  • Send private message

7

Sunday, December 16th 2012, 10:47pm

Das geht nicht mehr, wurde von Valve gefixt.




gruß

muss man aber aufpassen. VALVE fixt irgendwie immer nur die attacken von denen sie wissen. selbstvalidirung fehlanzeige.

alleine schon das

Source code

1
"><body 
nicht standartmäßig bei jedem input gefiltert wird ist schon sehr bitter.