Пример ОЧЕНЬ опасной уязвимости на CMS


X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 206
Dmeh-Smeh-Smeh!!!уже удалил, отличное для родителей в которых есть детки, и не выдает себя что что то блочит, так что детки бы и сидели мирно и тихо не шастая по таким сайтам.
Реагирует на "+18" и слово "Порно", "+18" это не просто число, а знак для таких систем, что для детей контент нежелателен, поэтому и тербуется его ставить на сайтах со взрослым контентом ! WinkSmile
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 206
Подумал я как решить проблему не отключая внешние элементы, на ум приходит только проксирование, т.е. загрузка и проверка внешних эллементов на уровне прокси-сервера, например nginx, если картинка сервер даёт добро, иначе ошибка 403, доступ запрещен...

Кстати почему-то на эксплоит-ин не торопятся исправлять данную уязвимость, видимо не считают это уязвимостью, а зря, очень рискуют, не моё конечно дело, но тот чувак, который рассказал как юзать эту хрень, уже внедрил её им на сайт Отдыхай!!! :

Безымянный8.png




Обратите внимание, что сделано всё профессионально и на адреса сайта-регистрации:
Вам нужно авторизоваться, чтобы просмотреть содержимое.


Вот ещё статья от Мазохакера, более понятная:
Вам нужно авторизоваться, чтобы просмотреть содержимое.


На hpc.name прикольно сделали, картинки по умолчанию не грузятся, а отображается ссылка, в целом почти как здесь, за исключением что здесь при нажатие на ссылку, картинка грузится в новом окне, а там прямо в пост !

В целом отключение внешних ссылок мне понравилось, а то что-то часто сюда заливали картинки с сомнительных сервисов типо радикал и т.д., сейчас стало более безопасно ! i'm beach
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
Олег,а в разделе "персональная информация" эта фишка до сих пор прокатывает.Сейчас зашёл,посмотреть что там делается,смотрю,а сниф-то работает.Соответствено так же можно вставить и другую ссылку.

1.jpg


Снимок.PNG
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 206
Олег,а в разделе "персональная информация" эта фишка до сих пор прокатывает.Сейчас зашёл,посмотреть что там делается,смотрю,а сниф-то работает.Соответствено так же можно вставить и другую ссылку.

Snif.png

Вроде блокирует, или ты как-то по другому заходишь ?
 
M

mr.borocco

Гость
Прикольно мой скрипт даже до сюда дошел)
 
Верх Низ