Обновить
352
0
Egor Homakov@Homakov

Xlnomist

Отправить сообщение
>frames['script_to_google']
>frames
>script
>frames
похоже все годы инфосека прошли впустую… я просто вытекаю из этого треда… пойду читать основы html…
ага, а как сделать параметр httponly? или хотите чтобы любая xss могла украсть сессию
если бекенд юзает только сайт. а как API прикажете токен устанавливать?
у вас беспорядок в суждениях. скрипт это скрипт, в нем нет никаких объектов. крос домен тут вообще не причем, тк даже если вы будете грузите такой же скрипт со своего домена вы также не сможете прочитать хеш. крос домен распростроняется только на доступы между разными ориджинами и фреймами, и на скрос доменные запросы. на своей странице вы вольны выполнять скрипты с google.com
можно писать просто /* тогда все будет комментарием.
и вообще тема стара как мир, уже года 4 как запретили переопределять Array конструктор.
250k это песчинка
на народе доров не меньше
олрайт, если сотрудники и правда тут сидят почините хоть фреймбрейкер на whitelistовый
это когда по умолчанию страница скрыта display:none и только если все ок она показывается
я говорю про m.vk.com
эта проблему еще год назад была известна см демо

homakov.blogspot.com/2012/06/saferweb-with-new-features-come-new.html
у них есть фреймбрейкер, который нефига не решение проблемы

вк щас не такой дырявый только из за кучи заплаток(они даже csrf токен иногда в гете передают лол). в тоже время сама архитектура чисто пхп-шная и кривая
проблема проста — vk работают ламеры в безопасности неспособные поставить анти clickjacking X-FRAME-OPTIONS:sameorigin.
я видел крутой фишинг когда гугл файлы юзали мою аватарку с m.vk.com
добавлю — разработичики рубеджемс были уведомлены за неделю. только сейчас они такие «О_о а чо вы нас сломали ну я так не играааю»
в ямле. просто AD его использовал (зря)
ну, уязвимость в старых версиях, скучно ) другое дело люди начали щас ломать rubygems/travis etc

мы с ryan помирились — вторую уязвимость я уже по почте ему сообщил )
а много русских с вами работает?
не баг а фича
кайт серфинг — рекомендую
статья что вы только что прочитали. автор доказал что обычный город не хуже остальных

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность