Как стать автором
Обновить
78
0
Отправить сообщение
Можно как аксессуар продавать кнопку катапультирования телефона.
А как быть с экстренным торможением?)
Это активные XSS, фильтры не умеют их резать, иначе фильтровался бы любой JS который написан разработчиками. Суть как в том что я и искал те, которые не отфильтруются, писал в самом первом абзаце :) Тот же XSS Auditor просматривает только различные браузерные заголовки + GPC.

Пример:

1. Пасивная XSS, фильтруется Аудитором

index.php?1=<script>alert(123);</script>
<?php
echo $_GET[1];
?>


2. Активная XSS ничем не отличается от обычного js-а, код уже изначально встроен в тело страницы, он не передается ни в каких параметрах, поэтому никак не может быть отфильтрован.
<?php
#где-то тут мы, например из базы, но не GPC (get,post,cookies) параметром получили $a 
#и в ней уже <script>alert(123);</script>
... 
echo $a;
?>


ага, а пользователю перед подсовыванием тоже просить резать?)) я искал чем реально можно воспользоваться
Вы же понимаете что этот пост чуть менее чем полностью саркастичен и был написан под влиянием 3-4 последних постов про в постовых формах :))
В конце же написано :)
да я и не говорил про это, просто я не совсем понимаю его концепцию
я думаю стоит доверять только курлу
Are you ***** kidding me? :D

«Взломал Хабр», «постовый script alert» = инвайт на хабр?)) требую себе второй! :D
я не кремлебот и не первоканальщик, но домен сайта меня насторожил, расскажите — там действительно все ок?)
58 ходов, но 1 ход может затянуться и на час и больше с теми ресурасми что у него есть
а долго кстати будет еще конкурс? или уже заканчивается? есть смысл еще искать? в правилах не видел этого
1. за найденные баги на sms.qiwi.ru мне ничего не дали — сказали «домен НЕ участвует в конкурсе», как так? что тогда в посте?

2. отвечаете скупо, редко, не говорите когда что и как будет, про принятые и непринятые баги тоже молчат, мне с кучи репортов и кучи обращений ответили дай бог 2-3 раза, уже недели две как морозитесь :) вопрос — когда?

честно даже не хочется репортить о более серьезных багах с таким отношением
посмотрите в заголовках письма CC и BCC, там должен быть email реального отправителя (он и послал вам это сообщение)
разве спайлог делали те же люди? вы ничего не путаете?) если один и тот же основатель, это ничего не значит :)
а кто его мешает добавить в директорию, доступную на запись?

Информация

В рейтинге
Не участвует
Откуда
Palo Alto, California, США
Зарегистрирован
Активность

Специализация

Chief Technology Officer (CTO)