Обновить
352
0
Egor Homakov@Homakov

Xlnomist

Отправить сообщение
Стоп серьезно такую очевидную XSS тотально из юзер инпута заметили в метрике только сейчас? Может регрессия какая.
Прикольно, ключевой баг в том что банк вообще не валидировал параметр «go». Там наверно и header injection можно было откопать.
С Гитхабом очень похожая история была, тоже угон токена и последующий вход (http://habrahabr.ru/post/211845/)
Весьма бесполезно, IP меняются — может и юзеру создать неудобства.
Просто передавать юзер инпут через path всегда неудобно, может другой человек сконфигурирует сервер по другому?
Единственное лечение все снести и поставить с нуля, всякие «сканы» и удаления бесполезны, я прав?
Обычно все эти «двух токенные» костыли имеют еще больше изъянов чем проверенные временем схемы. Почему не используют подписи? Потому что ее легко подделать, единственное чему более менее можно доверять это ip адрес. Ну и если кто то нашел XSS у него нет задачи украсть сессию, они просто делают что им нужно в том же контексте.
Проще реализовать все через свой OAuth2 IdP типа fb connect.
В пейнте рисовать на подобие)
Чувак понял что выкладывать и скачивать(?) кучу приватной инфы — серьезно преступление — за такое даже в РФ могут по шапке надавать, и разыграл драму мол мопед не мой?
Абсолютно другая уязвимость и последствия, если вы про баг с JSNO.parse
Доктор сказал что у меня зависимость.
Это как сравнить яндекс с газпромом. Есть технологич. компании а есть обычные, им можно.
Кстати в мобильной версии под iOS везде <> видно как &-lt &-gt. Фейййл
if об этом уже написали на хабре?
исправляем
else
да ну чот лень
end
FYI где то читал 40 или 60 процентов ВСЕХ денег в системе вращаются через гифт карты.
В одной камере сидеть будем.
Я по другую сторону баррикад ;)
Не пью кофе. Единственная вещь интересующая меня в старбаксе это бутылка воды и бананы

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность