The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

77% из 433 тысяч изученных сайтов использую уязвимые версии ..., opennews (?), 23-Ноя-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


6. "77% из 433 тысяч изученных сайтов использую уязвимые версии ..."  +6 +/
Сообщение от mickvavemail (?), 23-Ноя-17, 13:33 
Гхм, большинство уязвимостей в jQuery - это когда пользователю дают возможность запихать от имени сервера какую-нибудь бяку в вызовы самого jQuery (происходящие от имени другого пользователя). То есть уязвим не сам jQuery как таковой, а приложение, которое его криво использует. А версии в которых такие "уязвимости" устранены - это когда авторы jQuery подложили соломки таким горе-разработчикам в конкретном месте.

Но тут есть два момента -

1) Если люди не следят за содержимым переменных в jQuery, они и во всех остальных местах не следят, значит после обновления jQuery уязвимости скорее всего еще останутся.
2) Написать универсальный эксплоит под это дело крайне сложно - нужно в каждом сайте искать XSS, заточенный под эту дырку. И его может не найтись.

Так что ценность результатов этого исследования, мягко говоря, сомнительная - из попадания сайта в список не следует наличия уязвимости в сайте.

Ответить | Правка | Наверх | Cообщить модератору

13. "77% из 433 тысяч изученных сайтов использую уязвимые версии ..."  –3 +/
Сообщение от нах (?), 23-Ноя-17, 14:37 
> Написать универсальный эксплоит под это дело крайне сложно - нужно в каждом сайте искать XSS,
> заточенный под эту дырку.

если ты уже нашел xss, тебе не должно быть очень важно, уязвима ли та версия jquery - надо просто загрузить свою ;-)

ну и в общем, да - уязвимости-то по сути ни разу не в jquery, а в кривом коде, ее использующем.
Иначе все, чего добился бы кульхакер - сломать собственную сессию.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру