reiniger Posted June 29, 2012 Report Share Posted June 29, 2012 Sveiki. Pats nebiju pārbaudijis, bet klients sudzas ka tomēr pēc banera uzspiešanas tas neatveras jaunā logā. Domāju līki pirksti klientam, bet izradas ka tomēr ne. <a href="http://www.sporto.lv" target="_blank">sports</a> <a href="http://www.ss.lv/" target="_blank">ss</a> sports klikšķis atvert jauna loga tad to aizver un manu esošo lapu atver uz jauno linku. Bet ss atveras tā kā vajadzētu. Dzīvē. http://jsfiddle.net/reiniger/Gfc5v/ Dzīvē vienīgi viņš nespēj parrefrešot šo izstrādes vidi tādēļ vispār neatver vaļā. :) Pieļauju ka www.sporto.lv lapā varētu būt kāds interesants javascripts kas to dara. Vai ir iespējams kaut kā apiet šo lietu? PS: Skatos ka no parsportu.lv ar šāds pats prikols notiekas spiežot us zaļo sports baneri. Quote Link to comment Share on other sites More sharing options...
blackhalt Posted June 29, 2012 Report Share Posted June 29, 2012 (edited) Man ir tāds JavaScript: http://bh.id.lv/twitter/open.js ņēmu no šitā: http://wordpress.org/extend/plugins/open-in-new-window-plugin/ Edited June 29, 2012 by blackhalt Quote Link to comment Share on other sites More sharing options...
e-remit Posted June 29, 2012 Report Share Posted June 29, 2012 Tur tai sporta lapā ir javascripts: <script type="text/javascript"> if (window.opener){ var path=window.location; window.opener.location.href=path; window.opener.focus(); if(window.opener!=window){ window.close(); } } </script> Never pa tiešo viņu lapu, bet atver savu lapu, kurā ir redirekts uz to sporta lapu. Pēc redirekta informācijai par openeri vajadzētu pazust. Quote Link to comment Share on other sites More sharing options...
indoom Posted July 2, 2012 Report Share Posted July 2, 2012 (edited) man liekas, tā problēma rodas tieši no tā, ka atveras redirekts. Jo pēc idejas sanāk, ka popups ir tas pats domēns, tāpēc tiek atļauts mainīt openera location href. Piemēram, jsFiddlē openera datiem netiek klāt, jo tiek vērts pa taisno uz citu domēna adresi. Man jau liekas, ka tas ir baigais security caurums browseriem. edit: nja, izskatās, tas vienalga, vai izmanto redirektu vai ne. Ja vien neizmanto vidējo peles pogu, vai kādu shift/ctrl click. Sviests, paver crossdomain uzbrukuma iespējas. Edited July 3, 2012 by indoom Quote Link to comment Share on other sites More sharing options...
e-remit Posted July 2, 2012 Report Share Posted July 2, 2012 Nu, vēl jau paliek JS redirekts, iztīrot window.opener. Šādi strādā: <script type='text/javascript'>window.opener=null;window.location='http://www.sporto.lv/';</script> Quote Link to comment Share on other sites More sharing options...
Kavacky Posted July 3, 2012 Report Share Posted July 3, 2012 Man jau liekas, ka tas ir baigais security caurums browseriem. Man īsti nedaleca; kādā veidā? Quote Link to comment Share on other sites More sharing options...
indoom Posted July 3, 2012 Report Share Posted July 3, 2012 piem., var padot jebkuru linku atpakaļ. kaut vai fakedraugiem.lv lapu. uzrakstīs, ka steidzams ziņojums un lietotājs steigsies ielogoties, pat nepamanījis, ka tā nav īstā adrese. Quote Link to comment Share on other sites More sharing options...
xPtv45z Posted July 3, 2012 Report Share Posted July 3, 2012 Ja, es pareizi sapratu, tad draugiem ieliks tādu redirektu uz fakedraugiem.lv un tas ir drošības caurums browserim? :) Quote Link to comment Share on other sites More sharing options...
indoom Posted July 3, 2012 Report Share Posted July 3, 2012 Nepareizi saprati Quote Link to comment Share on other sites More sharing options...
briedis Posted July 8, 2012 Report Share Posted July 8, 2012 (edited) No indoom sapratu tā - teiksim, draugos ir kāds links, kas atver kādu random lapu jaunā logā.Ja tā random lapa nonāk ļaundaru rokās, tad ļaundaris var panākt, ka draugiem lapa uzreiz pēc popup atvēršanas tiek pārāldēta uz fakedraugiem, kur, teiksim, prasa atkārtoti ielogoties. Cilvēks neko īpaši nenojaušot un nepamanot fakedraugiem.lv adresi URL bārā, vienkārši nodod paroli ļaundarim... Man arī izskatās pēc cauruma. Ņemot arī vērā, cik populārās ir XSS ievainojamības...... Edited July 8, 2012 by briedis Quote Link to comment Share on other sites More sharing options...
Kavacky Posted July 9, 2012 Report Share Posted July 9, 2012 Tad jau SQL injekcija arī ir security caurums browserim. Quote Link to comment Share on other sites More sharing options...
indoom Posted July 9, 2012 Report Share Posted July 9, 2012 vispār šī lieta jau zināma vismaz 5 gadus, tad jau tas nav nekas ievērības vērts. Pēc idejas jau arī var parasto location.href nomainīt jebkurā lapā, bet, ja tas notiktu acu priekšā, tad, domājams, tas būtu aizdomīgāks. Galvenais jau ir tikai tas, ka tas notiek fonā, citā tabā/logā. Betnu atkal html5 var noteikt, ka tabs/logs nav redzams, un tad nomainīt adresi tāpat, vai arī vnk pārbaudot fokusu uz window. Variantu daudz :) Quote Link to comment Share on other sites More sharing options...
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.