my firnd got my session cookie a day before yesterdy..<br>is there any method i can stop him by using my orkut account?<br><br><div><span class="gmail_quote">On 7/10/07, <b class="gmail_sendername">Deežąn Chakravarth’</b> &lt;
<a href="mailto:codeshepherd@gmail.com">codeshepherd@gmail.com</a>&gt; wrote:</span><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">Joseph Hick wrote:
<br>&gt; If you sign into <a href="http://orkut.com">orkut.com</a> then enter orkut in the<br>&gt; filter box then you will see some orkut cookies. Look<br>&gt; for orkut_state in <a href="http://www.orkut.com">www.orkut.com
</a> site.<br>&gt;<br>&gt; It will work if you are logged in. if you log out<br>&gt; orkut_state cookie disappears but the session remains<br>&gt; active in <a href="http://orkut.com">orkut.com</a> server. So a big problem is
<br>&gt; happening in orkut. when attackers stole some cookies<br>&gt; using XSS attacks earlier they were misusing the<br>&gt; accounts after owner of account logged out. This<br>&gt; problem is happening because after owner of account
<br>&gt; logged out the session remained active.<br>&gt;<br>&gt; In other sites like yahoo this is not possible because<br>&gt; the session deactivates in the server after owner of<br>&gt; account logs out.<br>&gt;<br>&gt;
<br>Hi Joseph,<br>&nbsp;&nbsp;Thanks, I was looking for the cookie after logging off.<br>Thanks<br>Deepan<br>&gt; --- Deežąn Chakravarth’ &lt;<a href="mailto:codeshepherd@gmail.com">codeshepherd@gmail.com</a>&gt;<br>&gt; wrote:<br>
&gt;<br>&gt;&gt; It works great. But I am not able to find a similar<br>&gt;&gt; cookie for my account.<br>&gt;&gt; Am I missing something ?<br>&gt;&gt;<br>&gt;&gt; Thanks<br>&gt;&gt; Deepan<br>&gt;&gt;<br>&gt;&gt;<br>&gt;
<br>&gt;<br>&gt;<br>&gt;&gt; Joseph Hick wrote:<br>&gt;&gt;<br>&gt;&gt;&gt; This is the interim result of a proof of concept<br>&gt;&gt;&gt;<br>&gt;&gt; for<br>&gt;&gt;<br>&gt;&gt;&gt; Google Authentication issues posted in the
<br>&gt;&gt;&gt;<br>&gt;&gt; threads...<br>&gt;&gt;<br>&gt;&gt;&gt; 1.)<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt; <a href="http://lists.grok.org.uk/pipermail/full-disclosure/2007-June/064143.html">http://lists.grok.org.uk/pipermail/full-disclosure/2007-June/064143.html
</a><br>&gt;<br>&gt;&gt;&gt; (Orkut Server Side Management Error by Susam Pal &amp;<br>&gt;&gt;&gt; Vipul Agarwal)<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; 2.)<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt; <a href="http://lists.grok.org.uk/pipermail/full-disclosure/2007-June/064300.html">
http://lists.grok.org.uk/pipermail/full-disclosure/2007-June/064300.html</a><br>&gt;<br>&gt;&gt;&gt; (Google Re-authentication Bypass by Susam Pal)<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; A session was created in Orkut at about Sat Jun 30
<br>&gt;&gt;&gt; 20:30 UTC 2007. Between June 30 and now many have<br>&gt;&gt;&gt; hijacked this session and logged out many times<br>&gt;&gt;&gt;<br>&gt;&gt; but<br>&gt;&gt;<br>&gt;&gt;&gt; the session is alive today as verified on Sun Jul
<br>&gt;&gt;&gt;<br>&gt;&gt; 8 at<br>&gt;&gt;<br>&gt;&gt;&gt; 09:43:10 UTC 2007. The cookie for this PoC session<br>&gt;&gt;&gt;<br>&gt;&gt; is<br>&gt;&gt;<br>&gt;&gt;&gt; ...<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; Name: orkut_state
<br>&gt;&gt;&gt; Cookie:<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt; ORKUTPREF=ID=11190574376736842125:INF=0:SET=111236436:LNG=1:CNT=0:RM=0:USR=aGlqYWNrbWVwbGVhc2VAZ29vZ2xlbWFpbC5jb20=:PHS=:TS=1183210062:LCL=en-US:NET=1:TOS=1:GC=DQAAAIMAAAArC-mJYqsrCOnv8uVQHdFUccRFQX8-ibRerEzrie5sOWNc06zs4z4fMNpovLUyRcNXHwxk8WzY6Z6SmvxcSmL1hAW4Mrdvazzkssq5VjSO70oE1HSFR4KOkSb3ZLg-U7k0x8c7ZuLHwu_qY2Umy8oobckg9UctWXYd1qoerXUTzsFSuLNXHdiAEVCSw7fUO00:PE=aGlqYWNrbWVwbGVhc2VAZ29vZ2xlbWFpbC5jb20=:GTI=0:GID=aGlqYWNrbWVwbGVhc2VAZ29vZ2xlbWFpbC5jb20=:VER=2:S=1Ah7VcA0JetHQ0Mgyfp4Jb6meXw=:
<br>&gt;<br>&gt;&gt;&gt; Domain: .www.orkut.com<br>&gt;&gt;&gt; Path: /<br>&gt;&gt;&gt; Send for: Any type of session<br>&gt;&gt;&gt; Expires: Expire at end of session<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; This proves that the session remains alive for at
<br>&gt;&gt;&gt; least 7 days after logging out. Steps to verify<br>&gt;&gt;&gt; this...<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; 1.) Open Firefox, etc. which allows cookie<br>&gt;&gt;&gt;<br>&gt;&gt; editing.<br>&gt;&gt;<br>&gt;&gt;&gt; This extension is required...
<br>&gt;&gt;&gt; <a href="https://addons.mozilla.org/en-US/firefox/addon/573">https://addons.mozilla.org/en-US/firefox/addon/573</a><br>&gt;&gt;&gt;<br>&gt;&gt;&gt; 2.) Set the given cookie.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; 3.) Try to visit 
<a href="http://www.orkut.com/Home.aspx">http://www.orkut.com/Home.aspx</a><br>&gt;&gt;&gt;<br>&gt;&gt;&gt; 4.) You will be automatically logged in with my<br>&gt;&gt;&gt; account. It will not ask for any user-name or<br>
&gt;&gt;&gt; password.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; 5.) Logout<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; 6.) Repeat steps 1. to 4. You can log in again.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; I want to see how long this session remains alive
<br>&gt;&gt;&gt; after multiple logout. If you try this POC leave a<br>&gt;&gt;&gt; message in the scrapbook of the account here ...<br>&gt;&gt;&gt; <a href="http://www.orkut.com/Scrapbook.aspx">http://www.orkut.com/Scrapbook.aspx
</a><br>&gt;&gt;&gt;<br>&gt;&gt;&gt; Thanks<br>&gt;&gt;&gt; Joseph<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;<br>&gt;<br>&gt;<br>&gt;<br>&gt;<br>&gt;<br>&gt; ____________________________________________________________________________________
<br>&gt; Get the free Yahoo! toolbar and rest assured with the added security of spyware protection.<br>&gt; <a href="http://new.toolbar.yahoo.com/toolbar/features/norton/index.php">http://new.toolbar.yahoo.com/toolbar/features/norton/index.php
</a><br>&gt;<br>&gt;<br><br>_______________________________________________<br>Full-Disclosure - We believe in it.<br>Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html
</a><br>Hosted and sponsored by Secunia - <a href="http://secunia.com/">http://secunia.com/</a><br></blockquote></div><br>