Комментарии 52
НЛО прилетело и опубликовало эту надпись здесь
Безусловно. Сам пользуюсь этим расширением.
А ВОТ В ЛИНУКСЕ ВООБЩЕ ДЕФРАГМЕНТИРОВАТЬ НЕ НАДО!!!111
ой, простите, это кажется из другого холивора
ой, простите, это кажется из другого холивора
В этой теме, нормальным людям плевать на браузеры, и кто что использует. Пара комментариев задела лишь тех, у кого какие-то проблемы. думаю, что и в опере есть средства безопасности. Сам я кроме ФФ использую еще и легкий браузер Arora.
P.S. Холиварщики странные создания. Они ну нихрена не делают для любимого продукта, но меряются им с другими…
P.S. Холиварщики странные создания. Они ну нихрена не делают для любимого продукта, но меряются им с другими…
Как же вы заебали уже со своим noscript, adblock, firefox, opera, ie, windows, linux, macos.
У меня в ff не сработало (3.5) и в восьмом ослике.
Опера 9.64, FF 3.5.1, Chrome 2, IE8 — не работает. Странно это.
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
поправили по ходу уже
Еще работает, Линукс и ФФ 3.5.1
Бедный Йорик Яндекс*. Капчи ломают, XSS'ы находят… Куда мир катится?
* Найдётся всё ©
P.S.: Всё вроде бы, исправили. Работало в 3.5.1, пока писал комментарий — перестало.
* Найдётся всё ©
P.S.: Всё вроде бы, исправили. Работало в 3.5.1, пока писал комментарий — перестало.
Это фича! Still work
не работает
вообще странно, как Яндекс такое допустил
там кто работает? дяди Васи?
вообще странно, как Яндекс такое допустил
там кто работает? дяди Васи?
Читайте выше. Уязвимость вполне оперативно закрыли. От ошибок никто не застрахован.
ошибок? ошибка может быть в логике, в вычислениях…
уж простите, но не поставить фильтр на GET-данные — это не ошибка, это признак ламерства
они бы хотя бы striptags сделали
даже школяр, который пишет гостевую на PHP, уже через неделю 100% знает, что не фильтровать GET (равно как и POST) — это плохо
уж простите, но не поставить фильтр на GET-данные — это не ошибка, это признак ламерства
они бы хотя бы striptags сделали
даже школяр, который пишет гостевую на PHP, уже через неделю 100% знает, что не фильтровать GET (равно как и POST) — это плохо
Да ладно вам?! Программистов не знаете? Умные, но Ленивые. Вот поэтому все и происходит. Лень проверить написать готовые функции для единой проверки подобных вещей.
Так, что это не касяк. Просто запамятовали. С кем не бывает?!
У яндекса есть ошибки настоящие — это очевидно. Только знают о них единицы и пользуются в своё благо.
Так, что это не касяк. Просто запамятовали. С кем не бывает?!
У яндекса есть ошибки настоящие — это очевидно. Только знают о них единицы и пользуются в своё благо.
«Умные, но Ленивые»
скажите это Гуглу, ага
там тоже как бэ программисты
скажите это Гуглу, ага
там тоже как бэ программисты
От ошибок никто не застрахован — факт. Но когда такая мощная компания допускает такое в своем основном, между прочим, сервисе — это уже слишком. Мне кажется — основная проблема в их снобизме. Например PHP для них вообще запретная тема, насколько я слышал.
На PHP moikrug.ru работает, как это может быть запретной темой?
Вспомните про XSS у вконтакте, его не правили несколько месяцев, и хз исправили ли сейчас;)
При чём тут дяди Васи? Баги встречаются на многих сайтах крупных, например:
Не так давно (2-3 мес назад) SQL инъекция на Intel.com пару недель лежала в приватах на хак форумах, но нечего утянуть ценного не удалось.
Это из крупных не единичный случай…
www.cec.gov.ge
mju.gov.si
www.president.gov.ge
www.medportal.ge
government.gov.ge
www.adjara.gov.ge
думаю не надо объяснять что за домены gov, на них пару лет назад тоже были SQL…
ldpr.ru сайт Жириновского (слиты базы)
outdoor-komitet.ru а а эти даже за год не сменили пароль на админку, мб и не залатали багу…
Так что не удивительно что на каком-то там яндексе нашли паршивую XSS-пасивную, они и раньше были…
Не так давно (2-3 мес назад) SQL инъекция на Intel.com пару недель лежала в приватах на хак форумах, но нечего утянуть ценного не удалось.
Это из крупных не единичный случай…
www.cec.gov.ge
mju.gov.si
www.president.gov.ge
www.medportal.ge
government.gov.ge
www.adjara.gov.ge
думаю не надо объяснять что за домены gov, на них пару лет назад тоже были SQL…
ldpr.ru сайт Жириновского (слиты базы)
outdoor-komitet.ru а а эти даже за год не сменили пароль на админку, мб и не залатали багу…
Так что не удивительно что на каком-то там яндексе нашли паршивую XSS-пасивную, они и раньше были…
Да 90% .gov сайтов — сплошные дыры
Кстати, очень интересно ведут себя WEB-разработчики и администраторы сайтов. Им пишешь добровольно, что у них дыра там-то и там-то, причем уязвимости кошмарные бывают, а они просто ну никак не реагируют, а потом, когда их школота дефейсит, начинают что-то делать.
бюджет не выделили
Как сотрудник гос.конторы могу сказать, что иногда только эта «школота» может сдвинуть с мертвой точки наглухо замороженный бюджет на модернизацию web-служб.
Да, полностью с вами согласен. Есть такие. Но есть и адекватные. Как то нашёл XSS на одном провайдере, написал в сапорт, сказали спасибо за информацию, придёт тех работник мы ему сообщим. Так же было когда писал одному файлообменнику что у него есть дыры он сказал что если что то случиться то засудит меня, вот и сообщай после этого им )
Хотя всё же больше адекватных. Но то что ты написал про бюджет гос учреждений, бывают просто сидят там те кто не знает про дыры и тд, их просто посадили следить за наполнением сайта. Встречался также с мегатупостью, пишу одному админу мелкого хак форума и говорю что его взломали и пароли от фтп и тд в паблик кто то выкинул, он сказал что ну и пусть, у меня если что есть бекап если что нибудь сделают…
Хотя всё же больше адекватных. Но то что ты написал про бюджет гос учреждений, бывают просто сидят там те кто не знает про дыры и тд, их просто посадили следить за наполнением сайта. Встречался также с мегатупостью, пишу одному админу мелкого хак форума и говорю что его взломали и пароли от фтп и тд в паблик кто то выкинул, он сказал что ну и пусть, у меня если что есть бекап если что нибудь сделают…
НЛО прилетело и опубликовало эту надпись здесь
Chrome 2 — не работает.
проверил в лисе 3.5.1. — не работает ))
зачем тогда вообще было создавать эту тему?
Noscript в FF написал: отфильтровал потенциальную XSS атаку.
ух-ты, вот это новость ;-)
Вот и я. Технология виджетов на Яндексе может здорово помочь обычным пользователям, но текущая её реализация очень уязвима. Я бы хотел, чтобы вы (в т.ч. сотрудники Яндекса) задумались над этим вопросом.
Зарегистрируйтесь на Хабре, чтобы оставить комментарий
XSS на yandex.ru