The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

77% из 433 тысяч изученных сайтов использую уязвимые версии ..., opennews (?), 23-Ноя-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


44. "77% из 433 тысяч изученных сайтов используют уязвимые версии..."  +/
Сообщение от Аноним (-), 24-Ноя-17, 10:38 
> Объясните чем страшна уязвимость в клинтской библиотеке? Она же все одно на
> клиенте выполняется и на сервер никак не влияет?

Например, можно выполнить от имени пользователя действия, которые он не собирался делать. Или определить содержимое сессионной cookie и получить доступ к учётной записи.

Ответить | Правка | Наверх | Cообщить модератору

46. "77% из 433 тысяч изученных сайтов используют уязвимые версии..."  –1 +/
Сообщение от тоже Анонимemail (ok), 24-Ноя-17, 11:28 
Джентльмены, давайте не витать в теориях.
Предположим, что здесь, на Опеннете, используется древняя библиотека - тот же jQuery.
Каким образом это поможет абстрактному хакеру, например, отправить здесь пост от имени конкретного меня?
Не небрежный бэкенд, не левые рекламные сети с неизвестно какими скриптами, а именно древний jQuery?
Ответить | Правка | Наверх | Cообщить модератору

50. "77% из 433 тысяч изученных сайтов используют уязвимые версии..."  +2 +/
Сообщение от ойой (?), 24-Ноя-17, 16:13 
>Предположим, что здесь, на Опеннете, используется древняя библиотека - тот же jQuery.
>Каким образом это поможет абстрактному хакеру, например, отправить здесь пост от имени конкретного меня?
>

Как вы могли заменить, у некоторых комментариев есть кнопка "развернуть".
Допустим, абстрактный хакер в комментарии написал яваскрипт, который отправляет запрос "напиши новый комментарий" на сервер. Предположим, что комментарий хакера спрятался под кнопкой "развернуть", а при нажатии на кнопку, у нас с сервера подтягивается полный комментарий, который затем вставляется вместо этой самой кнопки.
Если в нашей древней библиотеке нет "экранирования" символов, то в качестве комментария у нас на страницу вставится тот самый яваскрипт, который браузер в итоге исполнит.
Конкретно вы, залогиненный на сайте опеннета, нажимаете на кнопку "развернуть".
Профит.

Ответить | Правка | Наверх | Cообщить модератору

51. "77% из 433 тысяч изученных сайтов используют уязвимые версии..."  +1 +/
Сообщение от ойой (?), 24-Ноя-17, 16:14 
Прошу прощения, кнопка выглядит как "[показать]", а не "развернуть"
Ответить | Правка | Наверх | Cообщить модератору

52. "77% из 433 тысяч изученных сайтов используют уязвимые версии..."  +1 +/
Сообщение от тоже Аноним (ok), 24-Ноя-17, 17:08 
Какой же дурак делает экранирование - на клиенте?
То есть первый же бот, посылающий ответ без всякого браузера, сделает то же самое, как бы вы ни обновляли библиотеки?!
Ровно про это я выше и говорил - это не уязвимость фронтенда, это глупость программиста, который доверяет данным, пришедшим с фронтенда.
Ответить | Правка | К родителю #50 | Наверх | Cообщить модератору

54. "77% из 433 тысяч изученных сайтов используют уязвимые версии..."  +/
Сообщение от angra (ok), 25-Ноя-17, 00:33 
> Какой же дурак делает экранирование - на клиенте?

API, REST? Нет, не слышал.

> То есть первый же бот, посылающий ответ без всякого браузера, сделает то же самое, как бы вы ни обновляли библиотеки?!

Задаю наводящий вопрос: "И от чьего же имени сможет написать бот?".

> это глупость программиста, который доверяет данным, пришедшим с фронтенда.

Мысль о том, что и бекенду тоже не надо доверять, в голову никогда не заглядывала?

Ответить | Правка | Наверх | Cообщить модератору

55. "77% из 433 тысяч изученных сайтов используют уязвимые версии..."  +/
Сообщение от тоже Аноним (ok), 25-Ноя-17, 12:14 
И какое сколь угодно RESTFUL API требует от вас, приняв произвольный комментарий от пользователя, сохранять его в неприкосновенности, надеясь на то, что при выводе его что-то на клиенте проэкранирует? А если, не дай бог, админка наваяна на коленке и в ней забудут проэкранировать тот же комментарий и аккуратно выведут его администратору - этот дятел таки порушит всю вашу цивилизацию?
Ответить | Правка | Наверх | Cообщить модератору

60. "77% из 433 тысяч изученных сайтов используют уязвимые версии..."  +/
Сообщение от Аноним (-), 26-Ноя-17, 09:02 
Если у апологетов уязвимостей в на фронтенде закончились аргументы, то даже не смешно, люди всерьез не понимают о чем говорят. Весь отчет похоже сделали те, кто решил заработать на аудит безопасности фронтенда, дело бестолковое, но менеджерам можно продемонстрировать длинный список уязвимостей на странице их корпоративного сайта, расцветить все красным, нагнать жути и продать свои услуги.
Ответить | Правка | Наверх | Cообщить модератору

48. "77% из 433 тысяч изученных сайтов используют уязвимые версии..."  +/
Сообщение от anonymous (??), 24-Ноя-17, 13:50 
но ведь для этого нужно как то войти в клиента? как это сделать если в код на сервере ничего нового добавить не получиться?
Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру