Создать форум бесплатно: ixbb.ru :: Календарь на Май 2024 года: calendar2008.ru/2024/may/

Страницы: (6) « Первая ... 3 4 [5] 6  ( Перейти к первому непрочитанному сообщению ) Reply to this topicStart new topicStart Poll

Проверка встаквки тегов

, Проверяем фильтрует ли форум теги и javascript
Лена
Отправлено: Oct 25 2006, 05:05 PM
Quote Post


  Главный администратор
*

Группа: Members
Сообщений: 311
Пользователь №: 1
Регистрация:
6-May 06



QUOTE
Это я писал щелкни по нику предедущего ника

Смеялась до немогу :-)
PMEmail Poster
Top
goder
Отправлено: Oct 25 2006, 05:22 PM
Quote Post


  Генерал
*

Группа: Super moderator
Сообщений: 170
Пользователь №: 60
Регистрация:
9-October 06



QUOTE
Смеялась до немогу

Ну я програмер выражатся прально не могу smile.gif

короче по нику asd');alert('Goder
PMEmail PosterUsers WebsiteICQ
Top
Лена
Отправлено: Oct 25 2006, 05:39 PM
Quote Post


  Главный администратор
*

Группа: Members
Сообщений: 311
Пользователь №: 1
Регистрация:
6-May 06



QUOTE
Ну я програмер выражатся прально не могу

Смеялась, когда щелкнула :-)
PMEmail Poster
Top
goder
Отправлено: Oct 25 2006, 07:27 PM
Quote Post


  Генерал
*

Группа: Super moderator
Сообщений: 170
Пользователь №: 60
Регистрация:
9-October 06



Еще искать

(Добавление)
И да самая большая праблема у тебя это офлайн страницы те я могу их спокойно сохранить потом подправить и аля занести любые данные

PMEmail PosterUsers WebsiteICQ
Top
goder
Отправлено: Oct 26 2006, 01:45 PM
Quote Post


  Генерал
*

Группа: Super moderator
Сообщений: 170
Пользователь №: 60
Регистрация:
9-October 06



Ну все вроде больше не нашел
PMEmail PosterUsers WebsiteICQ
Top
Лена
Отправлено: Oct 26 2006, 02:34 PM
Quote Post


  Главный администратор
*

Группа: Members
Сообщений: 311
Пользователь №: 1
Регистрация:
6-May 06



Нашла на _http://securitylab.ru

Описание
Уязвимость позволяет злоумышленнику выполнить XSS атаку и получить доступ к важным данным пользователей.

Уязвимость существует из-за некорректной обработки параметров "спаренных тегов" в теле сообщения. Злоумышленник может выполнить произвольный javascript сценарий в браузере целевого пользователя и потенциально получить административный доступ к системе.

Уязвимость проявляется при вставке одного BB тега, в качестве аргумента другого BB тега (спаренные теги). При этом, оба тега парсятся в соответствующие HTML теги, но поскольку один из них оказывается внутри атрибутов другого, то структура HTML нарушается. Нарушение структуры может быть использовано для вставки произвольного скрипта. Пример:

Invision Power Board
CODE
code


vBulletin
CODE
code


ExBB
CODE
code


Решение Способов устранения уязвимости не существует в настоящее время
PMEmail Poster
Top
goder
Отправлено: Oct 26 2006, 03:06 PM
Quote Post


  Генерал
*

Группа: Super moderator
Сообщений: 170
Пользователь №: 60
Регистрация:
9-October 06



Это все старые данные
Вот это новое


Присмотри мое сообщение увидиш вот от этого не спасешся
CODE
code


Это сообщение отредактировал Лена - Oct 27 2006, 10:02 AM
PMEmail PosterUsers WebsiteICQ
Top
Лена
Отправлено: Oct 27 2006, 10:04 AM
Quote Post


  Главный администратор
*

Группа: Members
Сообщений: 311
Пользователь №: 1
Регистрация:
6-May 06



Сильная вещь, просто поразительно!
Я наверное буду фильтровать слово javascript
Как ты думаешь?
PMEmail Poster
Top
goder
Отправлено: Oct 27 2006, 10:11 AM
Quote Post


  Генерал
*

Группа: Super moderator
Сообщений: 170
Пользователь №: 60
Регистрация:
9-October 06



а толку я могу и без него


(Добавление)

первое это фильтруй кавычки в
CODE
<a href='"" '>

тее отрезай при обработки этого тега, а потом сама их подстовляй
например
CODE
code
PMEmail PosterUsers WebsiteICQ
Top
Лена
Отправлено: Oct 27 2006, 11:32 AM
Quote Post


  Главный администратор
*

Группа: Members
Сообщений: 311
Пользователь №: 1
Регистрация:
6-May 06



Оки :-)
PMEmail Poster
Top

Topic OptionsСтраницы: (6) « Первая ... 3 4 [5] 6  Reply to this topicStart new topicStart Poll

 



[ Script Execution time: 0.0244 ]   [ 10 queries used ]   [ GZIP выключен ]