Jump to content
php.lv forumi

HTML drošība , jeb can you hack it?!


Zefirs

Recommended Posts

Par ko tu uztraucies? Principā galvenais ir, lai lapā nav XSS caurumu, kas ļautu ļaundarim parādīt savu HTML/JS kodu citiem lietotājiem. Ja viņš grib, lai pats savā pārlūkā čakarē tos ID vai jebko, bet galvenais, lai nevar ietekmēt citus lietotājus un servera pusi (sūtot kaut kādus citus uzbrukumus - sql injekcijas, piemēram).

Link to comment
Share on other sites

Vēlos atribūta vārdam nomainīt kodējumu.

Kāpēc? Skype atļauj lietotājam ievadīt noteiktus html tagus, ar noteiktiem atribūtiem. Vēlos noskaidrot vai man kā lietotājam iespējams iebarot savu atribūtu.

Precīzāk js eventus.

Link to comment
Share on other sites

Vēlos atribūta vārdam nomainīt kodējumu.

Kāpēc? Skype atļauj lietotājam ievadīt noteiktus html tagus, ar noteiktiem atribūtiem. Vēlos noskaidrot vai man kā lietotājam iespējams iebarot savu atribūtu.

Precīzāk js eventus.

 

Laikam domā, ka tie, kas taisīja skype tādi dunduki vien ir, un, ka neviens no miljoniem lietotāju līdz šim nav aizdomājies mēģināt to pašu :)

Link to comment
Share on other sites

Briedis : Aizdomāties nav tas pats kas darīt.

 

Cilvēki to jau ir darījuši....

http://news.softpedia.com/newsImage/Skype-Disputes-Severity-of-New-XSS-Vulnerability-3.jpg/

Bet tas jau sen ir novērsts...

 

Gan jau pats čats darbojas pēc white-list principa, un viss, kas nav atļauts tiek vienkārši izmests...

Link to comment
Share on other sites

Dažādām skype versijām filtri ir konfigurēti savādāk inputam. Piemērs kā iebarot čatā html -> Shitf+ctrl + click on post message. Varat pameklēt googlē kā var iebarot pat attēlus lai rāda skypā.

 

Iebarot attēlus? Nez nez, esmu redzējis ka iebaro tikai html font tagus, ar ļoti mazu izmēru un dažādās krāsās, lai simbols izskatās pēc pikseļa. Tur arī sanākt tas "attēls".

Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

Loading...
×
×
  • Create New...