Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

Wpis użytkownika Czokowoko w Hydepark

Gruba ryba

w Hydepark

20piorunów

Nie lubię pisać o ale muszę przyznać że udało im się coś, co w dobie obecnych frameworków jest fantastycznym osiągnięciem. Wprowadzili możliwość XSS, czyli Robisz posta z kodem a osoba która w niego wchodzi może zobaczyć jak ładnie odpala się terminal <3

Wspaniała aczkolwiek zapomniana technologia <3

To trochę tak jakby montować drzwi bez klamek i zauważyć po zamknięciu ich

Komentarze (14)

Osobistość3piorunów

@Czokowoko Właśnie jak scrollowałem wczoraj ten gówno portal to nie dowierzałem. Zastanawiałem się ze znajomymi informatykami jak to wgl było możliwe żeby dopuścić taką lukę na proda. W sensie, Wykop został przepisany na jakiś nowoczesny framework JS (chyba Vue) i tam jest od groma zabezpieczeń które nie pozwalają czegoś takiego łatwo zrobić. Trzeba się naprawdę postarać xD.

Tytan1piorunów

sam sobie to klepne na kompie zeby zobacyc jak dziala bo mechanizm rozumiem alenie wime jak to sie uruchamia xd nie wime zeby mi wlaczył sie notatnik czy cosik xd

Gruba ryba2piorunów

@Czokowoko mozna zrobic 'format c:'?

Osobistość0piorunów

@Czokowoko

session hijacking

No właśnie głównie po to się wykrada ciasteczka. Ale w dzisiejszych czasach nawet zdobycie czyjejś sesji nie powinno pozwolić na przejęcie konta bo do zmiany hasła itp powinno się wymagać 2FA. Więc jedyne co atakujący może zrobić to np ukraść twoje dane czy zrobić jakąś akcje na stronie jak spamowanie postami itp. A że to Wykop to akurat tutaj nie groźne, gorzej z innymi portalami.

Gruba ryba2piorunów

@Catharsis tak ale akurat z ciasteczkami też kojarzę że były myki że były przypadki podszywania się pod użytkowników z ich użyciem (albo coś podobnego).

Youtube chyba miał jakiś czas temu aferę że gościowi wykradli ciasteczka i na ich podstawie byli w stanie ukraść mu konto, Session hijacking chyba się to nazywało

Osobistość2piorunów

@FriendGatherArena Nie, takie luki ograniczają się jedynie do tego co możesz zrobić w na jednej karcie przeglądarki. Najpoważniejsze co mogło by ci się przez to stać to wysłanie twoich ciasteczek z sesją na serwer atakującego albo przekierowanie na jakąś podejrzaną stronę np. w celu wyłudzenia danych. Sama przeglądarka ma sandbox na kod wykonywany przez strony i nie da się tak po prostu dobrać to reszty komputera uzytkownika.

GURU4piorunów

@Czokowoko XSS jest dalej dosc czesta podatnoscia, nie oszukujmy sie ze ludzie daja je⁎⁎⁎ie o security gdy ficzery gonia

GURU1piorunów

@Czokowoko No sam w swojej (pobocznej, nie glownej) apce ostatnio łatałem . Na moja obrone jak to pisalem bylem wowczas tylko jednym z programistow, nie szefem rozwoju jak teraz (bo teraz to sam robie :P)

Gruba ryba2piorunów

@Ragnarokk No dobra, w sumie masz rację że XSS jeszcze nie jest aż tak wymarły.

Właśnie o to chodzi że ich nikt nie gonił ani nawet nie czekał na to.