Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет kukutz ([info]kukutz)
@ 2005-11-05 11:46:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Слушайте, я, может, чего-то не понимаю?

Давно ЖЖ стало наплевать на безопасность?

Сперва разрешили подключать внешние CSS, в которых может быть скрипт, который в IE может украсть куки.
Потом разрешили пользоваться meta refresh.
А теперь, оказывается, можно просто втыкать Javascript! См., например, [info]exler@lj (счётчик ливинтернета).

Как так?


(Читать комментарии) - (Добавить комментарий)


[info]simanyay@lj
2005-11-05 10:19 (ссылка)
Заметили да, что я взял в кавычки?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]nikanorov@lj
2005-11-05 10:21 (ссылка)
Какая разница. Как может быть проблемой браузера получение куки средствами JS?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]simanyay@lj
2005-11-05 10:23 (ссылка)
Ну я вообще-то не про куки имел ввиду, а вообще про баги. К примеру, сравнительно недавний баг с получением каких-то там данных в FF.

Зачем цепляться-то?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]nikanorov@lj
2005-11-05 10:29 (ссылка)
А где я к словам-то цепляюсь?

Я как раз таки платил за то, чтобы сильно перекроить вид моего жжурнала.
Т.е. фактически вы соглашаетесь с тем, что пофиг мне кто-что будет воровать, я хочу "перекроить вид". Я просто указал, что чиать куки можно вполне законно получается.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]simanyay@lj
2005-11-05 10:32 (ссылка)
Мне действительно пофиг, кто там у кого что ворует.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]nikanorov@lj
2005-11-05 10:35 (ссылка)
Т.е. вам пофиг, что у вас украдут доступ к вашему журналу?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]simanyay@lj
2005-11-05 10:39 (ссылка)
Я мало захожу на титульные страницы, всё через френдоленту. Да и пусть получают доступ — не жалко. Только, кому сдался мой жжурнал?

Пусть тысячники там сидят дрожат :-)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]9000@lj
2005-11-05 18:03 (ссылка)
Когда напишут скрипт для массового взлома, кисло может стать кому угодно.

Вспомним "колбасу".

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]simanyay@lj
2005-11-05 18:32 (ссылка)
А что за «колбаса»?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]9000@lj
2005-11-05 18:38 (ссылка)
Был такой скрипт, который при прочтении поста добавлял в его хвост имя читателя (получалась "колбаса" из имён). Без всякой инициативы читателя, разумеется. Использовалась дырка в ЖЖ. Хорошо, что ради шутки, а могли бы и что поинтереснее красть, пароль, например. (Не сам пароль, а идентифицирующую куку -- но "угнать" журнал хватило бы.)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]simanyay@lj
2005-11-05 18:39 (ссылка)
О как, спасибо :-)

(Ответить) (Уровень выше)


[info]clops@lj
2005-11-05 12:16 (ссылка)
а как же привязка к IP

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]nikanorov@lj
2005-11-05 12:27 (ссылка)
Не думаю, что у многих она стоит.

(Ответить) (Уровень выше)


[info]cactusinside@lj
2005-11-06 04:38 (ссылка)
в чем ужас получения куки с livejournal.com? А для того, чтобы cookie других доменов нельзя было получать из дневника на ЖЖ - включаем одну галочку в настройках браузера.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]nikanorov@lj
2005-11-06 04:44 (ссылка)
в чем ужас получения куки с livejournal.com?
тем, что могут доступ к вашему журналу получить.

А для того, чтобы cookie других доменов нельзя было получать из дневника на ЖЖ - включаем одну галочку в настройках браузера.
Галочку, хм.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]cactusinside@lj
2005-11-06 04:51 (ссылка)
>тем, что могут доступ к вашему журналу получить
Есть где описание атаки? Или хотя бы опишите принцип в двух словах. На всякий случай - у меня привязка к IP.

>Галочку, хм.
да, и работает замечательно.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]nikanorov@lj
2005-11-06 04:54 (ссылка)
Есть где описание атаки? Или хотя бы опишите принцип в двух словах. На всякий случай - у меня привязка к IP.
Так и атаки-то нет. Просто читаете куку и всё.

да, и работает замечательно.
Вобще всегда думал, что "cookie других доменов нельзя получать" и без галочки.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]cactusinside@lj
2005-11-06 04:58 (ссылка)
а, ну да, эта запрещает ставить cookie, поторопился

>Так и атаки-то нет. Просто читаете куку и всё.
Неужели? Вам прислать мою куку и вы сможете добавить в мой дненивк запись? Куда присылать?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]nikanorov@lj
2005-11-06 04:59 (ссылка)
Неужели? Вам прислать мою куку и вы сможете добавить в мой дненивк запись? Куда присылать?
Вобщем-то да, но у вас же привязка к ip.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]valshooter@lj
2005-11-06 05:01 (ссылка)
а яваскриптом нельзя по-другому нагадить? френда добавить, коммент удалить?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]nikanorov@lj
2005-11-06 05:04 (ссылка)
А фиг его знает. Теоретически, вроде да.

(Ответить) (Уровень выше)


[info]cactusinside@lj
2005-11-06 05:06 (ссылка)
в этом случае будет спрашивать подтверждение, над которым вражеский jscript вроде уже не будет иметь власти. Но надо проверять, если возможно, то с этим в lj-dev и пусть затыкают, а дискусий по поводу cookie там и так уже много, судя по гуглу/

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]valshooter@lj
2005-11-06 05:11 (ссылка)
какое такое подтверждение чтоб френда добавить?

(Ответить) (Уровень выше)


[info]valshooter@lj
2005-11-06 05:12 (ссылка)
прошлый раз когда жеже облажался с безопасностью как раз и добавляли себя во френды в качестве прикола - джаваскрипт прописывался в сss, по-поему

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]cactusinside@lj
2005-11-06 05:30 (ссылка)
поизучал сорцы, вижу в форме редактирования вот это:
input type='hidden' name="lj_form_auth" value="c0...." - т.е. вроде прикрыли дырку.

(Ответить) (Уровень выше)


[info]cactusinside@lj
2005-11-06 05:01 (ссылка)
ну так все таки сможете получить доступ с привязкой к IP или нет? Прямо ответьте.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]nikanorov@lj
2005-11-06 05:02 (ссылка)
С привязкой к IP — нет.

(Ответить) (Уровень выше)


(Читать комментарии) -