Comments 95
Пешы еще!
Ты серьезно или просто так? А то я тут новенький, еще не понимаю, кто серьезно говорит, а кто в пустую…
Здесь всё тлен.
На самом деле, нет.
На самом деле, нет.
>на Хабре был частым человеком и заходил сюда по своему аккаунту.
>я тут новенький
Шиза какая-то.
>я тут новенький
Шиза какая-то.
Частым в плане чтения новостей, но не обсуждения их. Я комментарии даже и не читал, так как и ответить не мог!
Я вроде совсем не новенький, но все равно не всегда понимаю кто говорит серьезно, а на что реагировать нужно с иронией ;)
Они сами этого не понимают, всё в порядке.
Если остановиться и подумать — всё обычно становится ясно. Обычно многие держут «в уме» последний абзац или соседний пост, или местный мем, или правила хабрахабра.
В данном случае вполне может иметь место сарказм, рассматривающий основную цель хабрахабра: «делиться знаниями». Вот данный пост мне знаний не прибавил, оттого и у меня тоже первая мысль: «зачем оно мне?».
В данном случае вполне может иметь место сарказм, рассматривающий основную цель хабрахабра: «делиться знаниями». Вот данный пост мне знаний не прибавил, оттого и у меня тоже первая мысль: «зачем оно мне?».
Более подробнее в нижнем комментарии раскрывается мысль:
habrahabr.ru/post/197466/#comment_6847770
А если «держать в уме» вывод, который получается, если остановиться и подумать, а именно — в данном случае SelfXSS, то всё станет ещё яснее.
habrahabr.ru/post/197466/#comment_6847770
А если «держать в уме» вывод, который получается, если остановиться и подумать, а именно — в данном случае SelfXSS, то всё станет ещё яснее.
Это вы сейчас серьезно, или иронизируете?))
я тут новенький, еще не понимаюLOL..)
Ну XSS-уязвимость это не так уж и серьезно. Максимум спереть куку
А на хабре куки http-only, так что и их не сопрешь
Максимум спереть куку админа, максимум получить доступ в админку, максимум слить базу, максимум залить шёлл… Даже уязвимости класса «раскрытие информации» могут быть полезными.
Не в этом случае. Тут даже ссылку на стрничку с xss дать невозможно.
Кажется я что-то не понял, а в чём тогда уязвимость? 0_о
Хабр нельзя открыть во фрейме. SAMEORIGIN
К сожалению, политика безопасности браузеров такое не позволяет
Если не передаются заголовки на запрет открытия сайта во фрейме(X-Frame-Options: SAMEORIGIN(DENY)), то все проворачивается на раз-два.
Но POST запрос будет отправляться с другого домена только
Разница в том, что это легко фильтруется по реферу
Для защиты от XSS нужно фильтровать вводимые данные) Если есть на сайте xss, то токены не спасут :(
Данные можно передавать не только во фрейме, можно грубо автосабмитом формы с последующим перенаправлением и sameorigin не поможет.
Данные можно передавать не только во фрейме, можно грубо автосабмитом формы с последующим перенаправлением и sameorigin не поможет.
Не все админы правильно формируют регулярки проверки реферера, если вы об этом, например, на хабре, изловчившись, можно было отправить запрос с похожего домена(сейчас fixed) и такое встречается часто.
К счастью*
В хроме и ие уже стоят фильтры на XSS, осталось дождаться солидарной поддержки со стороны других и забудем о пассивках навсегда :)
зачем то заминусовали адекватный комент
Переименуйте в «Как я НЕ взломал Хабр, а написал в техподдержку»
> Сначала я решил сделать какое-нибудь черное дело через уязвимость
Я что-то не пойму, что вообще можно сделать через эту уязвимость? Приведите пример, как ее можно эксплуатировать?
Я что-то не пойму, что вообще можно сделать через эту уязвимость? Приведите пример, как ее можно эксплуатировать?
никак, поэтому и написал
Вывести себе алерт, например.
А по-моему, самое замечательное оформление сарказма — это без тегов, смайликов, спойлеров и всего остального.
Просто если сарказм хороший, его и так поймут, а если не поймут — значит, плохой.
Просто если сарказм хороший, его и так поймут, а если не поймут — значит, плохой.
Хороший = народный, понятный всем и каждому?
Вообще, да. Юмор, ирония и сарказм должны быть понятны аудитории. Иначе зачем они нужны?
А клеить тег
А клеить тег
<sarcasm>
— это так же тупо, как объяснять анекдоты. Если сарказм непонятен, и это очевидно даже автору — лучше бы его не было совсем (<joke>
сарказма, а не автора</joke>
).Лучшая шутка та, которую поняли не все.
Английская пословица
Но блеснуть на Хабре тонким английским юмором без последствий вряд ли получится. Непонявшие заминусуют )
Первым делом осваивайте habracut
Желтизна в заголовке!)
Пассивная XSS, серьезно? С учетом того, что хром, опера, ие явно фильтруют любую пассивную инъекцию(с некоторыми оговорками).
Я тоже, кстати, подобным образом инвайт получил, но там было немного интереснее :)
Я тоже, кстати, подобным образом инвайт получил, но там было немного интереснее :)
Пост, достойный 1337 haxxor'а =).
Self-XSS )
Отличная программа поощрения поиска багов от Хабра. Нашел баг — отписался в техподдержку — получил инвайт. Объявили бы об этом официально.
Как мало человеку нужно для счастья.
Перенесите в блог «Информационная безопасность», пусть держит уровень!
Когда то давно получил инвайт за найденный на нестандартном порту бэкэнд, в котором не блокировались запросы к папке .svn, в которой лежали исходники, в т.ч. всякие пароли…
Я ни разу не афишировал это, а тут странный XSS, которой очень сложно использовать.
Я не знаю есть ли смысл ставить куку в .habrahabr.ru, поддоменов вроде бы уже нет.
Я ни разу не афишировал это, а тут странный XSS, которой очень сложно использовать.
Я не знаю есть ли смысл ставить куку в .habrahabr.ru, поддоменов вроде бы уже нет.
Самое время вспомнить про Эффект Даннинга — Крюгера
«Я ни разу не афишировал это» = false
пост написан в 13:37 :) совпадение или автор старался попасть именно в этом время? )
Are you ***** kidding me? :D
«Взломал Хабр», «постовый script alert» = инвайт на хабр?)) требую себе второй! :D
«Взломал Хабр», «постовый script alert» = инвайт на хабр?)) требую себе второй! :D
Сначала я решил сделать какое-нибудь черное дело через уязвимость, но потом одумался и отписался в техподдержку.
Какое-такое черное дело? Попросить админа ввести код вредноносного скрипта в поле email?
Кстати, на руках есть активка на ICQ.com, стоит рассказать Хабру о ней? В техподдержку майлру писал, меня попросили прислать скрины ошибки, и ничего не пофиксили.
Есть bugscollector.com x)
Вы молодец, хороший сайт, хоть и требует доработки.
Вот мой каммит в виде актуального контента.
bugscollector.com/db/icq.com/57/
(активная xss на icq.com)
Вот мой каммит в виде актуального контента.
bugscollector.com/db/icq.com/57/
(активная xss на icq.com)
Sign up to leave a comment.
Как я взломал Хабрахабр