Pull to refresh

Comments 16

UFO just landed and posted this here
Судя по кол-ву тикетов на 1.3 до 2.0 там еще очень далеко
И так сделано достаточно много и хорошо. Чего вы ждёте от второй версии?
UFO just landed and posted this here
«позволяющие злоумышленникам устраивать XSS-атаки»
кто-нибудь сможет привести пример, когда модификация своей куки позволит провести атаку на кого-нибудь, кроме себя?
Какой-нибудь злой скрипт на стороне пользователя может отправить такую куку на сервер. Таким образом, пользователь получит злой код уже не от злого скрипта, а от благонадёжного сервера.

Хотя я не знаю, насколько реалистична такая угроза, но суть данной новости в том, что дыры надо закрывать, даже если они не критические. Комбинация нескольких некритических дыр может создать критическую уязвимость.
Правильно, но он получит скрипт только в случае, если у него кука модифицирована. Если у злоумышленника дотянулись руки до пользовательских кук — то уже всё что можно на клиенте доступно и так.
Как мне видится возможный сценарий:
— как-то внедрили скрипт, модифицирующий куку на страницу, например, товара (публичная торговая площадка, скажем, не без экранирования описания товара) — там сам по себе он никаких пользовательских данных собрать не может, лишь потому, что их там нет
— при переходе на страницу с формой оплаты изменяем action на свой и получаем, например, данные кредитки
UFO just landed and posted this here
Для эксплуатации многих дыр слишком много «если», например получили с помощью SQL Injection доступ к БД, а пароли там зашифрованные :)
UFO just landed and posted this here
Есть достаточно много ресурсов, где вся информация и так в паблике, конфиденциальным является только пароль :)
Наверное, скоро 1.2.3 выйдет, там пара багов в 1.2.2.
Sign up to leave a comment.

Articles