LINUX.ORG.RU

Дырка в движке лора


0

0

Любой сайт, который вы посещаете, может с помощью вашего браузера запостить сообщение от вашего имени сообщение на лоре или произвести любую другую активность.

Проверка

Результат

Решение:

1) не допускать никакие изменения иначе как через POST;

2) при POST передавать ID сессии как скрытое поле и проверять его (даже для анонимных пользователей) либо проверять соответствие Referrer (но лучше все-таки скрытое поле, так как домены могут быть разные).


Воооо как разоблачили вас тузиков =)))

qsloqs ★★
()

я понял! тузик - это коллективное бессознательное :)

geek ★★★
()

Эх,только хотел обрадоваться,что не сработало,да не тут то было...:(

TheFallenAngel ★★
()

Так, господа флудеры и проверяльщики, завязываем, пока не начались массовые обрезания.

grob ★★★★★
()
Ответ на: комментарий от grob

>Так, господа флудеры и проверяльщики, завязываем,

А всё, уже никто не флудит и не проверяет=)

schumen ★★
()

А для анонимусов работает?

anonymous
()
Ответ на: комментарий от grob

Люди просто тыкают по ссылке. Не надо им ничего за это обрезать IMHO. Средняя ссылка на ЛОРе примерно столько и собирает (проверено несколько раз).

Teak ★★★★★
()

я - тузик

честное слово

r_asian ★☆☆
()

я - тузик

честное слово

ref
()
Ответ на: комментарий от grob

> А некоторые тыкают по три раза.

Так если не сразу врубился, а вроде ничего и не произошло... :)

sin_a ★★★★★
()
Ответ на: комментарий от Ygor

>Скажите оно только у меня не работает?

Нет не только у тебя :(

Doom3r
()
Ответ на: комментарий от true

> Это ровным счетом ни от чего не спасет. Ну, ник я допустим не узнаю, но я могу нацелить на одного пользователя (например, только на maxcom). POST ведь я могу сделать с любого сайта, и при этом POSTе будут использованы куки, хранящиеся в браузере.

ну если ты используешь бродилку макскома, то конечно, не поможет :)

Иначе, где ты его куки возьмёшь?

anonymous
()

я - тузик

честное слово

sabonez ★☆☆☆
()
Ответ на: комментарий от anonymous

RegExp("^http://[^/]+/profile/[^/]+/").exec(document.referrer) has no properties

anonymous
()

я - тузик

честное слово

UVV ★★★★★
()

я - тузик

честное слово

ZDN
()

я - тузик

честное слово

anonymous
()
Ответ на: комментарий от Doom3r

>Поэтому скрипт в студию!!!!!!!!!!

Right click - View source...

true
() автор топика
Ответ на: комментарий от true

>Как? Дырки в самом браузере не рассматриваем.

в ваших постах столько раз встречается словосочетание "не рассматриваем" ;)

давайте может сразу и Интернет "не рассматриваем"? ;)))

AcidumIrae ★★★★★
()
Ответ на: комментарий от Sun-ch

>Толек, а ты не тузег что ли? Все люди как люди, а ты как ... выделяешься из коллектива.

а сам-то? фи! :)

про детскую комнату милиции наверное тоже наврал?

AcidumIrae ★★★★★
()

Йа криведко

Честное слово

Orlangoor ★★★★★
()
Ответ на: комментарий от kss

>В удалённых посмотри :)

и?

Сообщение удалено Sun-ch по причине '4.2 Вызывающе неверная информация'

мое замечание в силе ;)))

AcidumIrae ★★★★★
()

Тут кто то хотел посчитать постоянное количество посетителей ЛОРА, похоже отметились все.

palp
()

Этой дырой вы провоцируете анонимусов регистрироваться, чтобы потестить. Я протестую!

anonymous
()
Ответ на: комментарий от anonymous

>Этой дырой вы провоцируете анонимусов регистрироваться, чтобы потестить. Я протестую!

уже закрыли - поздно протестовать ;)

AcidumIrae ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.