Χάρων ([info]charon) wrote,

Про баги


Некоторое время назад нашел одну интересную дырку в движке ЖЖ, позволяющую внедрять в сообщение произвольный JavaScript-код. Потом дырку закрыли, а искать новые стало лень и некогда.

Но вот, на волне вводимой в ЖЖ аццкой цензуры™, юзеры массово помчались заводить себе "запасные" аккаунты в других блог-сервисах.

Подвластный новомодной забаве, ваш покорный слуга тоже приобрел запаску - http://lj.rossia.org/users/charon/

И, что самое смешное - запаска оказалась с той же дыркой, что и ЖЖ еще полгода назад. В этом все счастливые обладатели Internet Explorer могут легко убедиться, пройдя последней ссылкой.

Дырка богатая, аккауны воруются на счет раз-два. Особенно учитывая тот факт, что многие (наверняка) используют один и тот же пароль для обоих блогов.


  • Post a new comment

    Error

    Your IP address will be recorded 

  • 22 comments

[info]lady_alisanda

October 23 2006, 06:23:51 UTC 5 years ago

Что еще за аццкая цензура?..

[info]charon

October 23 2006, 15:47:57 UTC 5 years ago

Ну... я сам не в теме, но вредлента пестрит сообщениями, что, дескать, некий невнятный пассажир с характерной погремухой [info]dolboeb теперь будет отчаянно цензурить ебанический кириллический сектор ЖЖ. Типа, это прямо с подачи владельцев ЖЖ, и теперь всем кранты.

Мне, в общем, похеру, но решил застолбить делянку.

А по теме камрад [info]allan999 в курсе, нападай на него с вопросами если что.

Deleted comment

[info]repressii

October 23 2006, 10:58:57 UTC 5 years ago

Вроде заделали.

[info]charon

October 23 2006, 12:59:41 UTC 5 years ago

Вроде заделали.
Че-та не заметно.

[info]repressii

October 23 2006, 14:39:51 UTC 5 years ago

Глупости.
У вас там сообщается

<img width="0" height="0" src="javascript alert('Ваш браузер подвержен 0-уязвимости.');">

и больше ничего.

Другое дело, совершенно непонятно, зачем в тэгах сообщения
разрешать жаваскрипт.

Такие дела
Миша

[info]repressii

October 23 2006, 14:50:03 UTC 5 years ago


А, я, кажется, понял, в чем фишка - там небось
сбоку от кавычек стоит непонятный символ, который IE
считает управляющим.

Ну, если так, будем затыкать, спасибо.

Хотя проще наверное всех людей, которые
ходят в сеть с IE, убить сразу и не париться.

Такие дела
Миша

[info]charon

October 23 2006, 15:52:30 UTC 5 years ago

Ну, если так, будем затыкать, спасибо.
Дырка покамест на месте.


Хотя проще наверное всех людей, которые
ходят в сеть с IE, убить сразу и не париться.


"Илы так" (с) анекдот про Сталина.

[info]charon

October 23 2006, 15:51:08 UTC 5 years ago

Глупости.
Отменно выступил! Сразу зашел с козыря!


У вас там сообщается



и больше ничего.

[сатанинский хохот] Ага, базара нет - именно так!

P.S. Дырка по прежнему отлично функционирует. Если у Вас, Михаил есть такое желание, могу продемонстрировть процесс пиздинга аккаунта с ее помощью.
?-))

[info]repressii

October 23 2006, 17:08:26 UTC 5 years ago

> Дырка по прежнему отлично
> функционирует. Если у Вас, Михаил есть
> такое желание, могу продемонстрировть
> процесс пиздинга аккаунта с ее помощью.

Да, я понял в чем дело.

Ну, в принципе - если вы спиздите аккаунт, я его
верну руками через админскую консоль, только и всего, то есть
бояться тут особо нечего. Тем более что у нас бэкап базы
делается в 5 копиях.

Хотя дыру править надо, спасибо

Такие дела
Миша

[info]charon

October 23 2006, 17:39:36 UTC 5 years ago

Ну, в принципе - если вы спиздите аккаунт, я его
верну руками через админскую консоль, только и всего, то есть
бояться тут особо нечего.


Ммм... дело в том, что возвращать будет особо нечего - реализуется не только (а точнее, не столько) захват аккаунта, сколько параллельное использование, и смена пароля поможет исключительно до момента следующего захода на страницу с "закладкой".

Т.е. два юзера одновременно испльзуют аккаунт: хозяин и, прости Господи, "хакер". И если второй более упорный дятел, чем первый, то жизнь хозяина аккаунта осложняется неимоверно.


Хотя дыру править надо, спасибо
Всегда пожалуйста. Хинт дыра реализуется через ноль-символ - &#0; - помещенный между словом "ЖабаСкрипт" и двоеточием. Правьте.

[info]repressii

October 23 2006, 21:27:04 UTC 5 years ago

Спасибо! Кажется, пофиксили.

>Т.е. два юзера одновременно испльзуют аккаунт: хозяин и,
>прости Господи, "хакер". И если второй более упорный
>дятел, чем первый, то жизнь хозяина аккаунта осложняется
>неимоверно.

Угу. Другое дело, что IE-пользователи, наверное,
этого заслуживают.

В любом случае - поскольку это ставит под удар секьюрность
всей системы, фиксить необходимо. Хотя лучше б путем
уничтожения нечистоплотных пользователей, а не посредством
улучшения им жизни.

Такие дела
Миша

[info]charon

October 23 2006, 21:34:19 UTC 5 years ago

Хотя лучше б путем
уничтожения нечистоплотных пользователей, а не посредством
улучшения им жизни.

[утирает пот клавиатурой]

[info]charon

October 23 2006, 21:45:16 UTC 5 years ago

Спасибо! Кажется, пофиксили.
Да, соответствующие тесты дырку видеть перестали. Достаточно оперативно, решпект.

[info]repressii

October 24 2006, 16:05:45 UTC 5 years ago



Все респекты Пете [info]nit, это он постарался

[info]l_i_b

October 23 2006, 11:23:41 UTC 5 years ago

от l-i-b

о! замечательно! а ты будешь туда записи дублировать? есть замечательные клиенты :

http://lj.rossia.org/lj-gate
http://lj.rossia.org/import.bml

А в Фаерфоксе скрипты не работают! Пытался заунуть в Лжр вот это :

http://www.ra-obraz.ru/aguanta2.htm

Не получилось

[info]l_i_b

October 23 2006, 11:25:45 UTC 5 years ago

open id не работает, зря я тему "от l-i-b" написал &))

[info]nit [lj.rossia.org]

October 23 2006, 19:12:40 UTC 5 years ago

Все работает, не надо грязи

Выбил 17 секунд, потом оно ускоряется.

[info]l_i_b

October 24 2006, 15:38:46 UTC 5 years ago

>>Все работает, не надо грязи
я про эту муру :

Your IP address (80.252.133.118) is detected as an open proxy (a common source of spam) so comment access is denied. If you do not believe you're accessing the net through an open proxy, please contact your ISP or this site's tech support to help resolve the problem.

>>Выбил 17 секунд, потом оно ускоряется.

А я 19!

--ljr/users/Le

[info]charon

October 23 2006, 13:24:00 UTC 5 years ago

Re: от l-i-b

http://www.ra-obraz.ru/aguanta2.htm

Стабильно делаю 15-17 секунд.

Выбил 19,6 - с двадцатого раза, да - но на говёной-преговёной мышке...
Даже и не знаю, гений ли я...

[info]charon

October 23 2006, 13:25:08 UTC 5 years ago

Re: от l-i-b

Выбил 22 с.

[info]charon

October 23 2006, 13:26:21 UTC 5 years ago

Re: от l-i-b

стабильно выбиваю 20.

[info]charon

October 23 2006, 16:03:30 UTC 5 years ago

Re: от l-i-b


о! замечательно! а ты будешь туда записи дублировать? есть замечательные клиенты :

Если руки дойдут разобраться, чего там как, то непременно.
Create an Account
Forgot your login or password?
Facebook Twitter More login options
English • Español • Deutsch • Русский…