|
Browserquest de mozilla, c'est quand meme plus simple que le SSTIC |
Si vous voulez bloquer ce service sur vos fils RSS
Si vous voulez nous contacter ou nous proposer un fil RSS
Menu > Articles de la revue de presse : - l'ensemble [ tous | francophone] - par mots clé [ tous] - par site [ tous] - le tagwall [ voir] - Top bi-hebdo de la revue de presse [ Voir]
Browserquest de mozilla, c'est quand meme plus simple que le SSTIC Par ExploitabilityLe [2012-04-03] à 09:15:35
Présentation : Afin de promouvoir la norme HTML5, mozilla a publié un jeu n'utilisant que cette technologie browserquest. Le jeu ressemble à Zelda, et plusieurs références très geeks émaillent le jeu Nyan cat, Portal, Star wars, Le seigneur des anneaux, Mario bros, Rickroll, etc.. . Le principe du jeu est simple, vous démarrez simple joueur avec une petite épée et au fur et à mesure de la progression, des armes plus puissantes peuvent être utilisées. Un mécanisme d' achievement est présent, vous récompensant de différentes réussites se faire rickroller, tuer 50 ennemis, etc.. . Je n'ai pas joué fort longtemps, mais la carte à l'air assez grande. Le problème dans ce genre de jeu, c'est que l'on commence assez faible et que le moindre ennemi vous achève en un tour de jeu ce qui est vite assez frustrant. Dans le temps, les joueurs tentaient souvent de modifier les sauvegardes pour s'arroger des vies supplémentaires. Nous avons lu que le jeu autosauve les caractéristiques du joueur HTML5 et Localstorage . Créons un joueur appelé Palladin oui, je fais original Fermons l'onglet du navigateur. Si je rouvre le navigateur on me propose bien de nouveau ce personnage Il est donc enregistré quelque part. grep -rl Palladin .mozilla firefox .mozilla firefox 70willuz.default webappsstore.sqlite Les données semblent être enregistrées dans cette base sqlite3. sqlite3 webappsstore.sqlite SQLite version 3.7.5 Enter .help for instructions Enter SQL statements terminated with a sqlite .table webappsstore2 sqlite .schema webappsstore2CREATE TABLE webappsstore2 scope TEXT, key TEXT, value TEXT, secure INTEGER, owner TEXT CREATE UNIQUE INDEX scope_key_index ON webappsstore2 scope, key sqlite select scope from webappsstore2 ... gro.allizom.tseuqresworb. http 80 sqlite L'utilisateur averti comprend vite que le domaine se lit à l'envers, on lit bien browserquest.mozilla.org sqlite select value from webappsstore2 where scope 'gro.allizom.tseuqresworb. http 80' hasAlreadyPlayed true, player name Palladin , weapon sword1 , armor clotharmor , image data image png base64,iVBO ... gg , achievements unlocked 4 , ratCount 1, skeletonCount 0, totalKills 1, totalDmg 24, totalRevives 0 Rien n'est obfusqué j'ai juste réduite le base64 de l'image png , il est donc temps d'aller chercher le code sourcedu jeu pour connaitre la liste des armes disponibles. On se doute bien que weapon et armor sont à modifier, et que le unlocked d'achievements est une simple liste. Le fichiershared js gametype.js donne toutes les infos nécessaires. Types.rankedWeapons Types.Entities.SWORD1, Types.Entities.SWORD2, Types.Entities.AXE, Types.Entities.MORNINGSTAR, Types.Entities.BLUESWORD, Types.Entities.REDSWORD, Types.Entities.GOLDENSWORD Types.rankedArmors Types.Entities.CLOTHARMOR, Types.Entities.LEATHERARMOR, Types.Entities.MAILARMOR, Types.Entities.PLATEARMOR, Types.Entities.REDARMOR, Types.Entities.GOLDENARMOR Donc goldensword et goldenarmor semblent être des options intéressantes - La deuxième variable concerne les achievments, et l'on va tous se les arroger. Une requête sqlite unique permet de modifier tout cela sqlite3 webappsstore.sqlite sqlite update webappsstore2 set value ' hasAlreadyPlayed true, player name Palladin , weapon goldensword , armor goldenarmor , image data image png base64,iVB ... gg , achievements unlocked 4,1,2,3,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20 , ratCount 0, skeletonCount 0, totalKills 0, totalDmg 0, totalRevives 0 ' where scope 'gro.allizom.tseuqresworb. http 80' Et on relance le jeu. Le palladin a changé d'apparence et de puissance Tout de suite, ça fait sérieux. Et pour les achievements Win o Vous pouvez courir plein nord pour aller défaire le boss. C'est d'une simplicité désarmante au contraire du SSTIC où je semble être coincé sur une webcam USB qui ne veut rien me dire -
Les mots clés de la revue de presse pour cet article : mozilla
Les derniers articles du site "Exploitability" :
- Street fighter -- Assassin's Fist - SSTIC 2014 - L'antivirus est mort air connu - 400 Gigabits par seconde, c'est beaucoup pour un DDOS - Bluetouff et gogleuh - Haka est sorti TCP IP security is not boring anymore - NSA Catalog petit papa Snowden - Grehack 2013 writeup - 1337 - Gre at Hack 2013 - RIP.
Menu > Articles de la revue de presse : - l'ensemble [ tous | francophone] - par mots clé [ tous] - par site [ tous] - le tagwall [ voir] - Top bi-hebdo de la revue de presse [ Voir]
Si vous voulez bloquer ce service sur vos fils RSS :
- avec iptables "iptables -A INPUT -s 88.190.17.190 --dport 80 -j DROP"
- avec ipfw et wipfw "ipfw add deny from 88.190.17.190 to any 80"
- Nous contacter par mail
Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, attaque, outil, microsoft, réseau, audit, metasploit, vulnérabilité, système, virus, internet, usbsploit, données, source, linux, protocol, présentation, scanne, réseaux, scanner, bluetooth, conférence, reverse, shell, meterpreter, vista, rootkit, détection, mobile, security, malicieux, engineering, téléphone, paquet, trames, https, noyau, utilisant, intel, wishmaster, google, sysun, libre |
Mini-Tagwall de l'annuaire video : | | | | curit, security, biomet, metasploit, biometric, cking, password, windows, botnet, defcon, tutorial, crypt, xploit, exploit, lockpicking, linux, attack, wireshark, vmware, rootkit, conference, network, shmoocon, backtrack, virus, conficker, elcom, etter, elcomsoft, server, meterpreter, openvpn, ettercap, openbs, iphone, shell, openbsd, iptables, securitytube, deepsec, source, office, systm, openssh, radio |
Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|