ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Чаты
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 17.03.2005, 18:50
Аватар для kyzmi4
kyzmi4
Участник форума
Регистрация: 19.07.2004
Сообщений: 135
Провел на форуме:
883817

Репутация: 112
Отправить сообщение для kyzmi4 с помощью ICQ
По умолчанию

Да, прикольная страничка. Но подвесить она меня несмогла, ну кроме Ослика. Прочсто долго думал пока не завершил операцию.
 

  #12  
Старый 17.03.2005, 20:30
Аватар для DareDEVIL
DareDEVIL
Познающий
Регистрация: 23.12.2004
Сообщений: 48
Провел на форуме:
163190

Репутация: 7
По умолчанию

а что вообще за чат такой?
 

  #13  
Старый 18.03.2005, 07:28
Аватар для AGRESSOR
AGRESSOR
Новичок
Регистрация: 14.03.2005
Сообщений: 14
Провел на форуме:
783

Репутация: 0
По умолчанию

Цитата:
Сообщение от kyzmi4  
Да, прикольная страничка. Но подвесить она меня несмогла, ну кроме Ослика. Прочсто долго думал пока не завершил операцию.
О!!! Ответь, пожалуйста, как это ты смог устоять??? Другая операционка? Спецовый плагин к какой-нибудь опере, или модный файерволл, о котором я ещё не знаю????? А как насчёт всех остальных скриптов - выдерживаешь, нет???
 

  #14  
Старый 18.03.2005, 10:28
Аватар для vai para o caralho
vai para o caralho
Новичок
Регистрация: 27.12.2004
Сообщений: 4
Провел на форуме:
9971

Репутация: 0
По умолчанию

Цитата:
Сообщение от AGRESSOR  
О!!! Ответь, пожалуйста, как это ты смог устоять??? Другая операционка? Спецовый плагин к какой-нибудь опере, или модный файерволл, о котором я ещё не знаю????? А как насчёт всех остальных скриптов - выдерживаешь, нет???
Да,скинь адресок.Потестировать.
 

  #15  
Старый 19.03.2005, 05:59
Аватар для AGRESSOR
AGRESSOR
Новичок
Регистрация: 14.03.2005
Сообщений: 14
Провел на форуме:
783

Репутация: 0
По умолчанию

Адрес чата скинуть не могу - боюсь, припрётся толпа, и начнёт его ломать с ещё большим энтузиазмом. Типо, практика для детсада. А что до страничек - вот их адрес: dad-ie.narod.ru, но ведь проблема-то не в том, чтобы от СТРАНИЦ блокирнуться, а проблема в том, что через чат проходит практически любой скрипт\настройки - вплоть до изменения общего фона в чате, ну там, искажение фона и прочих игрушек. Так что увы. Как я уже понимаю, сейчас проблема стоит тока в броузере.
 

  #16  
Старый 20.03.2005, 15:31
Аватар для JazzzSummerMan
JazzzSummerMan
Постоянный
Регистрация: 07.04.2004
Сообщений: 387
Провел на форуме:
293464

Репутация: 42
По умолчанию

Я бы посоветовал попробовать отключать показ картинок в браузере. Потому что большя часть Xss на этом и строится как раз. Вспомните пример взлома Чата мэйл.ру от скальпеля. Чтобы защититься от того конкретного примера, можно было просто отключить графику
 

  #17  
Старый 20.03.2005, 16:29
Аватар для Че Гевара
Че Гевара
Администратор
Регистрация: 05.10.2003
Сообщений: 1,083
Провел на форуме:
4618051

Репутация: 45


По умолчанию

Цитата:
Вспомните пример взлома Чата мэйл.ру от скальпеля. Чтобы защититься от того конкретного примера, можно было просто отключить графику
Это бы не спасло ...
Картинка там загружалась посредством яваскрпта, а не только через стандартный img src ...
Образно говоря, броузер "не знал" что загрузит ... Можно было бы впинуть скрипт через любой обработчик (онклик не рационален =) )

Последний раз редактировалось Че Гевара; 21.03.2005 в 16:00..
 

  #18  
Старый 20.03.2005, 20:51
Аватар для KEZ
KEZ
Guest
Сообщений: n/a
Провел на форуме:

Репутация:
По умолчанию

Согласен.
Не только через картинку можно вставить сниффер
 

  #19  
Старый 21.03.2005, 01:56
Аватар для JazzzSummerMan
JazzzSummerMan
Постоянный
Регистрация: 07.04.2004
Сообщений: 387
Провел на форуме:
293464

Репутация: 42
По умолчанию

Нафига что-то опровергать если не уверен в своей правоте, или если вообще не понимаешь о чем идет речь
Диман
не важно как на странице появляется картинка. если отключена графика, то ничего не получится. попробуй сам в IE. в мозиле не знаю можно убирать картинки или нет. то же самое относится к атрибуту style со значением backgrpund

KEZ
во-первых я написал что это просто один из вариантов. Во-вторых через картинки на самом деле произвоодится бОльшая часть xss-атак. А лучше сам научи как защитить клиент от той атаки, если адрес чата не распространяется.
 

  #20  
Старый 21.03.2005, 02:16
Аватар для AGRESSOR
AGRESSOR
Новичок
Регистрация: 14.03.2005
Сообщений: 14
Провел на форуме:
783

Репутация: 0
По умолчанию

Цитата:
Сообщение от KEZ  
Согласен.
Не только через картинку можно вставить сниффер
Да, коллега, полностью с вами согласен.. картинки - это далеко не выход, а этому летнему джазисту можно пожелать от души идти и играть джаз. Надеюсь, в музыке он больше шарит.
ИТАК, КОЛЛЕГИ. ЧТО Я ОБНАРУЖИЛ ЗА ПРОШЕДШИЕ ВЫХОДНЫЕ.
Мысль была настолько проста, что я успел обозвать сам себя кретином очень много раз... В общем. На чате орудуют ничем иным, как java-scriptom. У Netscape 476, как у очень древней версии, поддерживающей и пытающейся продвинуть свои собственные стандарты (не будем забывать, это то далёкое время, когда Netscape был королем, и пытался трепыхаться с каким-то своим стандартом) ОН ПРОСТО НЕ ИМЕЕТ ПОДДЕРЖКУ ДЖАВА СКРИПТОВ КАК ТАКОВЫХ - ВООБЩЕ.
А если в дополнительных свойствах ИЕ отключать джава-скрипты. то всё-равно ничего не получается. Однако... если взять Мозиллу.... файерфокс скажем... Или даже оперу (кстати, удивительно уёбищный броузер, такая дутая реклама, и такой обрез на возможностях) то.. Проблема решается!!!! Ураа!!! Седлай коня, дорогая, решение я нашёл, скоро вернусь домой с войны. Ан нет. С ПОДДЕРЖКОЙ РУССКИХ ШРИФТОВ И КОДИРОВОК У ОПЕРЫ И ФАЙЕРФОКСА - ПОЛНАЯ ЖОПА. Ну, вообще то есть. Есть спецовые проги для оперы. для файерфокса. Но всё-равно остаются пару косых, которые лично я вообще не могу подправить!!!!! Увы.. это уже обсуждение для другой темы форума..... Спасибо всем тем, кто ответил. вы подарили мне массу размышлений... если кто-то знает ещё какие-нибудь способы защиты. пожалуйста. пишите сюда. Очень буду признателен.
 
Закрытая тема





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ